Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

IPSEC_IDENTITY_NOT_FOUND Сетевое оборудование и VPN

MikroTik IPsec Error: identity not found for peer — решение проблемы

Обновлено: 24.08.2026 · Официальная документация ↗
  • В журнале RouterOS появляется сообщение ipsec,error identity not found for peer <IP>.
  • Входящие IKEv2 / IKEv1 запросы на установку туннеля отбрасываются маршрутизатором.
  • Клиенты Road Warrior (IKEv2 VPN на Windows/macOS/iOS) получают ошибку Error 809 / 13801 при подключении.
  • Вкладка /ip ipsec active-peers остается пустой.

1. Проверка конфигурации Identities в RouterOS

/ip ipsec identity print detail

2. Настройка универсального сопоставления Identity (для Dynamic / Remote Peers)

Если входящий пир подключается с неизвестного внешнего адреса, настройте Identity с привязкой к общему профилю или задайте корректный match-by:

/ip ipsec identity
add peer=IKEV2_PEER auth-method=pre-shared-key secret="MyStrongSecretKey" \
    notrack-chain=prerouting generate-policy=port-strict my-id=fqdn:server.domain.com \
    remote-id=fqdn:client.domain.com

3. Согласование типов идентификаторов (ID Type)

Убедитесь, что тип my-id на удаленном узле строго соответствует remote-id на локальном MikroTik:

  • Если клиент шлет IP адрес: remote-id=auto или remote-id=ip:<IP>
  • Если шлет FQDN: remote-id=fqdn:vpn.example.com
  • Если шлет Key ID: remote-id=key-id:group_name

4. Проверка привязки Peer и Identity

/ip ipsec peer print
! Убедитесь, что в peer указан правильный profile и exchange-mode (ike2 / main / aggressive)
/ip ipsec peer set [find name="IKEV2_PEER"] exchange-mode=ike2 send-initial-contact=yes
💡 Практика специалистов: Если вы настраиваете Remote-Access VPN для мобильных клиентов (EAP/MSCHAPv2), всегда указывайте в Identity параметр 'generate-policy=port-strict', чтобы динамические политики создавались индивидуально под каждую сессию.

Частые вопросы (FAQ)

Почему возникает ошибка 'identity not found for peer'?

Маршрутизатор получил запрос на аутентификацию, но в таблице '/ip ipsec identity' нет ни одной записи, параметры которой (peer, auth-method, remote-id) совпадают с данными подключившегося клиента.

Что означает параметр remote-id=auto в RouterOS?

Параметр 'auto' указывает маршрутизатору принимать любой идентификатор (IP, FQDN, Email, Key-ID), переданный удаленной стороной, и аутентифицировать его по общему секрету или сертификату.

Почему встроенный IKEv2 клиент Windows 10/11 вызывает эту ошибку?

Клиент Windows по умолчанию отправляет свой локальный IP-адрес или доменное имя компьютера в качестве ID. На MikroTik необходимо настроить 'my-id=fqdn:vpn.domain.com' и 'remote-id=auto'.

Можно ли использовать разные пароли PSK для разных динамических пиров?

В IKEv2 это возможно при условии, что каждый пир присылает уникальный FQDN или Key ID в поле Identity, по которому MikroTik выбирает соответствующую запись в таблице identities.

Полезные материалы
Рекомендуем