Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

NO_PROPOSAL_CHOSEN Сетевое оборудование и VPN

Ошибка IPsec NO_PROPOSAL_CHOSEN в MikroTik и Cisco: решение сбоя шифрования

Обновлено: 27.08.2026 · Официальная документация ↗

Симптомы сбоя IPsec Site-to-Site

При настройке защищенного туннеля между двумя офисами (например, MikroTik <-> Cisco или MikroTik <-> MikroTik) туннель не поднимается, статус висит в connecting, а в системном логе роутера циклически сыпется ошибка:

ipsec,error: identity not found / no suitable proposal found
ipsec,error: failed to pre-process ph2 packet
ipsec,error: fatal error: NO_PROPOSAL_CHOSEN

В чем причина?

Ошибка NO_PROPOSAL_CHOSEN (Предложение не выбрано) означает, что два маршрутизатора не смогли договориться о едином стандарте шифрования. Параметры безопасности на стороне Сервера А не совпадают с настройками Клиента Б хотя бы в одном значении.

Матрица соответствия параметров IPsec

Для успешного подъема туннеля должны на 100% совпадать параметры двух независимых фаз согласования:

ПараметрФаза 1 (IKE Phase 1 / Peer / Profile)Фаза 2 (IKE Phase 2 / Proposal)
Алгоритм шифрованияAES-256 (или AES-128)AES-256-CBC (или AES-GCM)
Хеширование / АутентификацияSHA-256 (или SHA1)SHA-256
Группа Диффи-Хеллмана (DH Group)modp2048 (Group 14)modp2048 (Group 14)
Срок жизни ключей (Lifetime)86400s (1 день)3600s (1 час)
Общий ключ (Preshared Key)СТРОГО ОДИНАКОВЫЙ С ОБЕИХ СТОРОН

Пример правильной настройки связки на MikroTik (RouterOS v7)

# 1. Настройка Фазы 1 (Profile & Peer):
/ip ipsec profile
add name=Office_Profile enc-algorithm=aes-256 hash-algorithm=sha256 dh-group=modp2048

/ip ipsec peer
add name=Peer_RemoteOffice address=198.51.100.2/32 profile=Office_Profile exchange-mode=ike2

# 2. Настройка Фазы 2 (Proposal & Policy):
/ip ipsec proposal
add name=Office_Proposal auth-algorithms=sha256 enc-algorithms=aes-256-cbc pfs-group=modp2048 lifetime=1h

/ip ipsec policy
add peer=Peer_RemoteOffice src-address=192.168.1.0/24 dst-address=192.168.2.0/24 tunnel=yes proposal=Office_Proposal
💡 Практика специалистов: При построении гетерогенных IPsec-туннелей (например, MikroTik к Cisco ASA или FortiGate) всегда отключайте старые небезопасные алгоритмы MD5, 3DES и DH Group 1/2/5, фиксируя связку строго на AES-256-GCM + SHA256 + DH Group 14 (modp2048) и протоколе IKEv2.

Частые вопросы (FAQ)

Что такое PFS (Perfect Forward Secrecy)?

PFS заставляет роутеры генерировать новые случайные ключи для каждого сеанса Фазы 2 с помощью группы Диффи-Хеллмана. Если на одной стороне включен PFS Group 14, а на другой он отключен (none), возникнет ошибка NO_PROPOSAL_CHOSEN.

В чем разница между IKEv1 и IKEv2?

IKEv2 — современный быстрый протокол обмена ключами, устойчивый к смене IP-адресов и обрывам. Версии IKE на обоих концах туннеля должны совпадать.

Почему туннель падает ровно через 1 час?

Это происходит из-за несовпадения таймеров Lifetime в Proposal (Фаза 2). Когда наступает время пересогласования ключей (Rekeying), один из роутеров сбрасывает сессию.

Может ли опечатка в Pre-Shared Key давать эту ошибку?

Да, в некоторых реализациях IPsec при несовпадении секретного пароля PSK роутер не выдает явную ошибку пароля, а разрывает диалог на стадии proposal.

Полезные материалы
Рекомендуем