Ошибка IPsec NO_PROPOSAL_CHOSEN в MikroTik и Cisco: решение сбоя шифрования
Симптомы сбоя IPsec Site-to-Site
При настройке защищенного туннеля между двумя офисами (например, MikroTik <-> Cisco или MikroTik <-> MikroTik) туннель не поднимается, статус висит в connecting, а в системном логе роутера циклически сыпется ошибка:
ipsec,error: identity not found / no suitable proposal found
ipsec,error: failed to pre-process ph2 packet
ipsec,error: fatal error: NO_PROPOSAL_CHOSENВ чем причина?
Ошибка NO_PROPOSAL_CHOSEN (Предложение не выбрано) означает, что два маршрутизатора не смогли договориться о едином стандарте шифрования. Параметры безопасности на стороне Сервера А не совпадают с настройками Клиента Б хотя бы в одном значении.
Матрица соответствия параметров IPsec
Для успешного подъема туннеля должны на 100% совпадать параметры двух независимых фаз согласования:
| Параметр | Фаза 1 (IKE Phase 1 / Peer / Profile) | Фаза 2 (IKE Phase 2 / Proposal) |
|---|---|---|
| Алгоритм шифрования | AES-256 (или AES-128) | AES-256-CBC (или AES-GCM) |
| Хеширование / Аутентификация | SHA-256 (или SHA1) | SHA-256 |
| Группа Диффи-Хеллмана (DH Group) | modp2048 (Group 14) | modp2048 (Group 14) |
| Срок жизни ключей (Lifetime) | 86400s (1 день) | 3600s (1 час) |
| Общий ключ (Preshared Key) | СТРОГО ОДИНАКОВЫЙ С ОБЕИХ СТОРОН | — |
Пример правильной настройки связки на MikroTik (RouterOS v7)
# 1. Настройка Фазы 1 (Profile & Peer):
/ip ipsec profile
add name=Office_Profile enc-algorithm=aes-256 hash-algorithm=sha256 dh-group=modp2048
/ip ipsec peer
add name=Peer_RemoteOffice address=198.51.100.2/32 profile=Office_Profile exchange-mode=ike2
# 2. Настройка Фазы 2 (Proposal & Policy):
/ip ipsec proposal
add name=Office_Proposal auth-algorithms=sha256 enc-algorithms=aes-256-cbc pfs-group=modp2048 lifetime=1h
/ip ipsec policy
add peer=Peer_RemoteOffice src-address=192.168.1.0/24 dst-address=192.168.2.0/24 tunnel=yes proposal=Office_Proposal Частые вопросы (FAQ)
Что такое PFS (Perfect Forward Secrecy)?
PFS заставляет роутеры генерировать новые случайные ключи для каждого сеанса Фазы 2 с помощью группы Диффи-Хеллмана. Если на одной стороне включен PFS Group 14, а на другой он отключен (none), возникнет ошибка NO_PROPOSAL_CHOSEN.
В чем разница между IKEv1 и IKEv2?
IKEv2 — современный быстрый протокол обмена ключами, устойчивый к смене IP-адресов и обрывам. Версии IKE на обоих концах туннеля должны совпадать.
Почему туннель падает ровно через 1 час?
Это происходит из-за несовпадения таймеров Lifetime в Proposal (Фаза 2). Когда наступает время пересогласования ключей (Rekeying), один из роутеров сбрасывает сессию.
Может ли опечатка в Pre-Shared Key давать эту ошибку?
Да, в некоторых реализациях IPsec при несовпадении секретного пароля PSK роутер не выдает явную ошибку пароля, а разрывает диалог на стадии proposal.