Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

IPSEC_PHASE1_TIME_UP Сетевое оборудование и VPN

MikroTik IPsec Error: Phase 1 negotiation failed due to time up

Обновлено: 24.08.2026 · Официальная документация ↗
  • В журнале RouterOS появляется ipsec,error phase1 negotiation failed due to time up.
  • Туннель IPsec не поднимается, состояние в /ip ipsec active-peers отсутствует.
  • Удаленный пир не отвечает на первичные пакеты IKE_SA_INIT или ISAKMP Identity.
  • Счетчики переданных пакетов на внешнем интерфейсе растут, принятые пакеты IKE равны нулю.

1. Проверка правил межсетевого экрана (Firewall Filter и RAW)

Убедитесь, что порты IKE (UDP 500), IPsec NAT-T (UDP 4500) и протокол ESP (IP 50) открыты в Input цепочке:

/ip firewall filter
add chain=input action=accept protocol=udp port=500,4500 comment="Allow IPsec IKE/NAT-T" place-before=0
add chain=input action=accept protocol=ipsec-esp comment="Allow IPsec ESP" place-before=0

2. Исключение IPsec трафика из FastTrack

FastTrack ломает обработку очередей IPsec в ядре Linux RouterOS. Добавьте исключение перед правилом fasttrack-connection:

/ip firewall filter
add chain=forward action=accept ipsec-policy=in,ipsec comment="Accept in IPsec"
add chain=forward action=accept ipsec-policy=out,ipsec comment="Accept out IPsec"

3. Проверка адреса удаленного пира и NAT-Traversal

/ip ipsec peer print detail
/ip ipsec profile print
! Включение принудительного NAT-Traversal, если один из маршрутизаторов за NAT
/ip ipsec profile set [find] nat-traversal=yes enc-algorithm=aes-256,aes-128 hash-algorithm=sha256

4. Включение расширенного логирования IPsec

/system logging add topics=ipsec,!packet action=memory
/log print follow-only where topics~"ipsec"
💡 Практика специалистов: Если у одного из пиров динамический белый IP, используйте в конфигурации пира 'exchange-mode=ike2' и 'address=0.0.0.0/0' на стороне сервера с обязательной аутентификацией по уникальному Identity FQDN.

Частые вопросы (FAQ)

Что означает ошибка 'phase1 negotiation failed due to time up'?

Маршрутизатор отправил запрос на инициализацию соединения IKE SA, но не получил ни одного ответного пакета от удаленного узла в течение заданного интервала времени (таймаута).

Почему IPsec туннель не работает, если один из пиров находится за NAT провайдера (CGNAT)?

В сетях с CGNAT блокируется прямой обмен пакетами по протоколу ESP (IP 50). Необходимо включить NAT-Traversal (UDP 4500) на обоих концах туннеля.

Как проверить, доходят ли IKE пакеты до внешнего интерфейса?

Запустите встроенный Packet Sniffer в RouterOS: '/tool sniffer quick ip-protocol=udp port=500' и инициируйте соединение.

Влияет ли неверный Pre-Shared Key на ошибку time up в фазе 1?

В IKEv2 при неверном PSK возвращается ошибка 'authentication failed'. Однако в некоторых версиях IKEv1 пир может просто отбросить некорректный хэш без ответа, что приведет к таймауту time up.

Полезные материалы
Рекомендуем