Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

IPSEC_PROPOSAL_MISMATCH Сетевое оборудование и VPN

MikroTik IPsec Error: failed to get valid proposal — настройка фазы 2

Обновлено: 24.08.2026 · Официальная документация ↗
  • В логах RouterOS фиксируется ipsec,error failed to get valid proposal / no acceptable proposal found.
  • Фаза 1 (IKE SA) устанавливается успешно, но фаза 2 (IPsec SA) завершается сбоем.
  • В меню /ip ipsec installed-sa отсутствуют записи активных SA.
  • Трафик между локальными подсетями за маршрутизаторами не шифруется и не передается.

1. Проверка текущих настроек IPsec Proposals

/ip ipsec proposal print detail

2. Сверка шифров фазы 2 с удаленным оборудованием

Убедитесь, что параметры шифрования, аутентификации и группы PFS строго совпадают на обоих концах:

/ip ipsec proposal
set [find default=yes] auth-algorithms=sha256,sha1 enc-algorithms=aes-256-cbc,aes-128-cbc \
    pfs-group=modp2048 lifetime=8h

3. Проверка привязки Proposal к IPsec Policy

/ip ipsec policy print detail
/ip ipsec policy set [find] proposal=default tunnel=yes

4. Сверка селекторов трафика (Traffic Selectors / Subnets)

Несовпадение Src/Dst Address в политике также может вызывать ошибку proposal:

/ip ipsec policy
add peer=PEER1 tunnel=yes src-address=192.168.10.0/24 dst-address=192.168.20.0/24 \
    proposal=default action=encrypt

5. Проверка журналов с подробным дебагом фазы 2

/system logging add topics=ipsec,debug action=memory
/log print where message~"proposal"
💡 Практика специалистов: При настройке туннеля между MikroTik и Cisco ASA/FortiGate следите за селекторами подсетей: если удаленная сторона отправляет Host-маршруты (/32), а на MikroTik настроена подсеть (/24), фаза 2 будет отклонена.

Частые вопросы (FAQ)

В чем разница между Profile и Proposal в MikroTik IPsec?

Profile определяет параметры фазы 1 (IKE SA: DH-группы, аутентификация, lifetime сессии), а Proposal задает алгоритмы шифрования фазы 2 (IPsec SA: ESP, алгоритмы данных, PFS) для защиты полезной нагрузки.

Что произойдет, если на одной стороне включен PFS (Perfect Forward Secrecy), а на другой — выключен?

Согласование фазы 2 завершится ошибкой 'failed to get valid proposal', так как узел отклонит запрос на создание SA без генерации нового сессионного ключа Диффи-Хеллмана.

Поддерживает ли MikroTik современные шифры AES-GCM в фазе 2?

Да, начиная с RouterOS v6.45+ поддерживаются алгоритмы AEAD (aes-256-gcm / aes-128-gcm). При их использовании поле auth-algorithms в proposal можно не заполнять, так как целостность встроена в шифр.

Почему фаза 2 падает при смене lifetime?

Различие в параметре Lifetime обычно не приводит к фатальному сбою (узлы выбирают наименьшее значение), но некоторые вендоры (Cisco/CheckPoint) требуют строгого совпадения интервалов времени и объема байт.

Полезные материалы
Рекомендуем