IPsec-SA expired before finishing rekey

Если соединение IKEv2 отключается каждые 30 минут, необходимо в IPSec Proposal выставить параметр PFS Group в значение none

Проблемы с IKEv2 VPN на MikroTik (RouterOS 7.23.2) при использовании FastTrack

Симптомы: после включения FastTrack в firewall переставал работать доступ к внутренним ресурсам (RDP и др.) через IKEv2 VPN-туннель. После исправления этого — новая проблема: VPN-сессия обрывалась ровно каждые 30 минут.

Проблема 1: RDP/доступ к LAN не работает через VPN при включённом FastTrack

Решение:

  • Разместить правила Accept IPsec inbound/outbound в forward chain раньше правила Drop invalid.
  • Добавить в raw prerouting, первым правилом, разрешение для расшифрованного IPsec-трафика (ipsec-policy=in,ipsec accept), чтобы он не попадал под anti-spoofing фильтры.

Проблема 2: VPN-сессия обрывается каждые 30 минут

Ошибка в логе: IPsec-SA expired before finishing rekey.

Решение:

  • Указать policy-template-group=<нужная группа> во всех /ip ipsec identity.
  • Убедиться, что связанный proposal использует достаточный lifetime (например, 1 день) и pfs-group=none.
  • Переподключить активные сессии (или дождаться естественного переподключения), чтобы подхватить новый шаблон.


Комментарии

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *