Если соединение IKEv2 отключается каждые 30 минут, необходимо в IPSec Proposal выставить параметр PFS Group в значение none

Проблемы с IKEv2 VPN на MikroTik (RouterOS 7.23.2) при использовании FastTrack
Симптомы: после включения FastTrack в firewall переставал работать доступ к внутренним ресурсам (RDP и др.) через IKEv2 VPN-туннель. После исправления этого — новая проблема: VPN-сессия обрывалась ровно каждые 30 минут.
Проблема 1: RDP/доступ к LAN не работает через VPN при включённом FastTrack
Решение:
- Разместить правила
Accept IPsec inbound/outboundвforwardchain раньше правилаDrop invalid. - Добавить в
raw prerouting, первым правилом, разрешение для расшифрованного IPsec-трафика (ipsec-policy=in,ipsec accept), чтобы он не попадал под anti-spoofing фильтры.
Проблема 2: VPN-сессия обрывается каждые 30 минут
Ошибка в логе: IPsec-SA expired before finishing rekey.
Решение:
- Указать
policy-template-group=<нужная группа>во всех/ip ipsec identity. - Убедиться, что связанный
proposalиспользует достаточныйlifetime(например, 1 день) иpfs-group=none. - Переподключить активные сессии (или дождаться естественного переподключения), чтобы подхватить новый шаблон.
Добавить комментарий