MikroTik IPsec Error: Phase 1 negotiation failed due to time up
- В журнале RouterOS появляется
ipsec,error phase1 negotiation failed due to time up. - Туннель IPsec не поднимается, состояние в
/ip ipsec active-peersотсутствует. - Удаленный пир не отвечает на первичные пакеты
IKE_SA_INITилиISAKMP Identity. - Счетчики переданных пакетов на внешнем интерфейсе растут, принятые пакеты IKE равны нулю.
1. Проверка правил межсетевого экрана (Firewall Filter и RAW)
Убедитесь, что порты IKE (UDP 500), IPsec NAT-T (UDP 4500) и протокол ESP (IP 50) открыты в Input цепочке:
/ip firewall filter
add chain=input action=accept protocol=udp port=500,4500 comment="Allow IPsec IKE/NAT-T" place-before=0
add chain=input action=accept protocol=ipsec-esp comment="Allow IPsec ESP" place-before=02. Исключение IPsec трафика из FastTrack
FastTrack ломает обработку очередей IPsec в ядре Linux RouterOS. Добавьте исключение перед правилом fasttrack-connection:
/ip firewall filter
add chain=forward action=accept ipsec-policy=in,ipsec comment="Accept in IPsec"
add chain=forward action=accept ipsec-policy=out,ipsec comment="Accept out IPsec"3. Проверка адреса удаленного пира и NAT-Traversal
/ip ipsec peer print detail
/ip ipsec profile print
! Включение принудительного NAT-Traversal, если один из маршрутизаторов за NAT
/ip ipsec profile set [find] nat-traversal=yes enc-algorithm=aes-256,aes-128 hash-algorithm=sha2564. Включение расширенного логирования IPsec
/system logging add topics=ipsec,!packet action=memory
/log print follow-only where topics~"ipsec" Частые вопросы (FAQ)
Что означает ошибка 'phase1 negotiation failed due to time up'?
Маршрутизатор отправил запрос на инициализацию соединения IKE SA, но не получил ни одного ответного пакета от удаленного узла в течение заданного интервала времени (таймаута).
Почему IPsec туннель не работает, если один из пиров находится за NAT провайдера (CGNAT)?
В сетях с CGNAT блокируется прямой обмен пакетами по протоколу ESP (IP 50). Необходимо включить NAT-Traversal (UDP 4500) на обоих концах туннеля.
Как проверить, доходят ли IKE пакеты до внешнего интерфейса?
Запустите встроенный Packet Sniffer в RouterOS: '/tool sniffer quick ip-protocol=udp port=500' и инициируйте соединение.
Влияет ли неверный Pre-Shared Key на ошибку time up в фазе 1?
В IKEv2 при неверном PSK возвращается ошибка 'authentication failed'. Однако в некоторых версиях IKEv1 пир может просто отбросить некорректный хэш без ответа, что приведет к таймауту time up.