MikroTik Log: sstp,error connection closed by remote peer unexpectedly — Решение
Разрыв VPN-сессии на начальном этапе SSL/TLS рукопожатия или периодическое падение туннеля:
sstp,error connection closed by remote peer unexpectedlysstp,debug,error TLS handshake failed: terminated by peersstp,info: disconnected, connection reset by peer - Клиенты Windows возвращают ошибку 0x80072EFE или ошибку 0x800B0109 (проблема доверия сертификату).
1. Проверка валидности сертификата и цепочки доверия
В большинстве случаев неожиданный сброс TLS-сессии клиентом вызван непрошедшей проверкой SSL-сертификата (истек срок действия, имя CN/SAN не совпадает с публичным доменом, либо отсутствует корневой доверенный сертификат CA на клиенте).
/certificate print detail where name ~ "SSTP"Убедитесь, что сертификат имеет флаги K (Private Key) и T (Trusted):
/certificate set [find name="sstp-server-cert"] trusted=yes2. Настройка параметров SSTP-сервера
Укажите корректный профиль безопасности TLS и ограничьте использование устаревших версий TLS 1.0/1.1:
/interface sstp-server server set enabled=yes certificate=sstp-server-cert force-aes=yes authentication=mschap2 default-profile=default-encryption tls-version=only-1.2 port=4433. Проверка фрагментации MTU/MRU и MSS Clamping
Внезапные разрывы при передаче трафика могут быть вызваны дропом фрагментированных пакетов внутри TCP/HTTPS. Установите оптимальный MTU и добавьте правило сброса MSS:
/interface sstp-server server set max-mtu=1400 max-mru=1400
/ip firewall mangle add chain=forward action=change-mss new-mss=clamp-to-pmtu passthrough=yes tcp-flags=syn protocol=tcp out-interface=all-ppp Частые вопросы (FAQ)
Почему Windows клиент разрывает SSTP сразу после подключения?
Служба SSTP в Windows выполняет строгую проверку списков отзыва CRL (Certificate Revocation List). Если в сертификате указан недоступный URL CRL или используется самоподписанный сертификат без импорта CA в доверенное корневое хранилище, клиент принудительно закроет TCP-соединение.
Как временно отключить проверку CRL на клиенте Windows для тестов?
В реестре Windows по пути HKLM\System\CurrentControlSet\Services\SstpSvc\Parameters создайте параметр DWORD 'NoCertRevocationCheck' со значением 1 и перезапустите службу SSTP.
Может ли конфликт TCP порта 443 с веб-интерфейсом RouterOS (www-ssl) вызывать этот сбой?
Да. Если служба /ip service ssl слушает порт 443 на том же IP-адресе, что и SSTP-сервер, возникнет конфликт сокетов. Перенесите www-ssl на нестандартный порт (например, 8443) или отключите ее.
Как отследить разрыв TLS-рукопожатия в реальном времени?
Добавьте подробное логирование: /system logging add topics=sstp,debug,packet action=memory и выполните попытку подключения.