Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

IPSEC_PSK_MISMATCH Сетевое оборудование и VPN

MikroTik IPsec Error: pre-shared key mismatch — исправление пароля PSK

Обновлено: 24.08.2026 · Официальная документация ↗
  • В системном журнале фиксируется ipsec,error pre-shared key mismatch / authentication failed.
  • Фаза 1 сбрасывается на этапе проверки хэша авторизации (IKE_AUTH).
  • Туннель IPsec не переходит в активное состояние.
  • Постоянный перезапуск процесса согласования IKE SA каждые несколько секунд.

1. Проверка и переустановка Pre-Shared Key

Убедитесь, что в секрете отсутствуют случайные пробелы и непечатные символы:

/ip ipsec identity print detail
/ip ipsec identity set [find] secret="Complex_Secret_P@ssw0rd!2024"

2. Сверка секретного ключа на удаленном устройстве

Сверьте пароль на втором узле. Избегайте использования кириллических символов и специфических кавычек, которые могут по-разному кодироваться в UTF-8 и ASCII.

3. Проверка метода аутентификации в Identity

/ip ipsec identity set [find] auth-method=pre-shared-key

4. Очистка кэшированных недействительных ассоциаций безопасности

/ip ipsec active-peers kill-connections
/ip ipsec installed-sa flush

5. Проверка соответствия IP-адресов и хэш-алгоритмов

Некоторые старые реализации IKEv1 при несовпадении хеша PRF (SHA1 vs MD5) ошибочно выдают ошибку PSK mismatch:

/ip ipsec profile set [find] hash-algorithm=sha256 prf-algorithm=auto
💡 Практика специалистов: Если туннель строится с оборудованием сторонних вендоров (Cisco, ZyXEL, Keenetic), создавайте PSK только из латинских букв и цифр (A-Z, a-z, 0-9), так как некоторые ОС некорректно экранируют знаки '#', '$', '%'.

Частые вопросы (FAQ)

Почему пароли визуально одинаковые, но возникает ошибка PSK mismatch?

Причина часто заключается в скрытых символах переноса строки (CRLF), концевых пробелах при копировании через буфер обмена или различиях в кодировках (Windows-1251 vs UTF-8).

Влияет ли регистр символов на ключ PSK?

Да, Pre-Shared Key строго чувствителен к регистру (Case-Sensitive). Символы 'A' и 'a' формируют абсолютно разные криптографические дайджесты.

Какова рекомендуемая длина PSK ключа для production?

Рекомендуется использовать случайно сгенерированные строки длиной не менее 24–32 символов, включающие цифры, заглавные/строчные буквы и спецсимволы.

Как в RouterOS посмотреть введенный PSK в открытом виде?

В терминале выполните команду '/ip ipsec identity export verbose' или снимите флаг 'Hide Passwords' в меню Settings графического интерфейса WinBox.

Полезные материалы
Рекомендуем