MikroTik IPsec Error: identity not found for peer — решение проблемы
- В журнале RouterOS появляется сообщение
ipsec,error identity not found for peer <IP>. - Входящие IKEv2 / IKEv1 запросы на установку туннеля отбрасываются маршрутизатором.
- Клиенты Road Warrior (IKEv2 VPN на Windows/macOS/iOS) получают ошибку
Error 809 / 13801при подключении. - Вкладка
/ip ipsec active-peersостается пустой.
1. Проверка конфигурации Identities в RouterOS
/ip ipsec identity print detail2. Настройка универсального сопоставления Identity (для Dynamic / Remote Peers)
Если входящий пир подключается с неизвестного внешнего адреса, настройте Identity с привязкой к общему профилю или задайте корректный match-by:
/ip ipsec identity
add peer=IKEV2_PEER auth-method=pre-shared-key secret="MyStrongSecretKey" \
notrack-chain=prerouting generate-policy=port-strict my-id=fqdn:server.domain.com \
remote-id=fqdn:client.domain.com3. Согласование типов идентификаторов (ID Type)
Убедитесь, что тип my-id на удаленном узле строго соответствует remote-id на локальном MikroTik:
- Если клиент шлет IP адрес:
remote-id=autoилиremote-id=ip:<IP> - Если шлет FQDN:
remote-id=fqdn:vpn.example.com - Если шлет Key ID:
remote-id=key-id:group_name
4. Проверка привязки Peer и Identity
/ip ipsec peer print
! Убедитесь, что в peer указан правильный profile и exchange-mode (ike2 / main / aggressive)
/ip ipsec peer set [find name="IKEV2_PEER"] exchange-mode=ike2 send-initial-contact=yes Частые вопросы (FAQ)
Почему возникает ошибка 'identity not found for peer'?
Маршрутизатор получил запрос на аутентификацию, но в таблице '/ip ipsec identity' нет ни одной записи, параметры которой (peer, auth-method, remote-id) совпадают с данными подключившегося клиента.
Что означает параметр remote-id=auto в RouterOS?
Параметр 'auto' указывает маршрутизатору принимать любой идентификатор (IP, FQDN, Email, Key-ID), переданный удаленной стороной, и аутентифицировать его по общему секрету или сертификату.
Почему встроенный IKEv2 клиент Windows 10/11 вызывает эту ошибку?
Клиент Windows по умолчанию отправляет свой локальный IP-адрес или доменное имя компьютера в качестве ID. На MikroTik необходимо настроить 'my-id=fqdn:vpn.domain.com' и 'remote-id=auto'.
Можно ли использовать разные пароли PSK для разных динамических пиров?
В IKEv2 это возможно при условии, что каждый пир присылает уникальный FQDN или Key ID в поле Identity, по которому MikroTik выбирает соответствующую запись в таблице identities.