Dmitry
за что :? мы тут обсуждаем doh и eSNI
если вы удалили сообщение, то это не значит что его никто не видел :)
Максим
Практика показывает, что скажем для блокировки ресурсов в офисе перенаправления UDP обычно достаточно
Антон Курьянов
а ты настраивал днс DoH?
там настроек 2 галки поставить и все твои завороты 53 udp идут лесом
Максим
там настроек 2 галки поставить и все твои завороты 53 udp идут лесом
Слишком глубоко смотришь) Так-то можно телефон в руки взять и через LTE послать лесом все возможные фильтры)
Антон Курьянов
речь ведь про запреты операторские
Антон Курьянов
а ты настраивал днс DoH?
вот все настройки doh. и удачи в заворотах днс
Антон Курьянов
я даже скриншот прилепил
Anonymous
нет, если я на микроте настроил жэтот вот дох и изнутри сети кто нибудь пропишет не тот днс, не мой микрот или еще что на самом микроте - да, я уже так сделал
Антон Курьянов
твой клиент может такой же doh у себя поднять хоть на винде
Антон Курьянов
эпоха перехватов днс все
Anonymous
ну .. можно придусвать что хочешь
Sasha
Да атака на днс уже в прошлом)
Sasha
А как себя микрот кпк релей на doh по нагрузке?
Сергей
Всем привет, подскажите, пожалуйста, в чем может быть проблема в такой ситуации: Пытаюсь заставить работать схему с IPSEC-GRE туннелем между Mikrotik и Fortigate, с OSPF-маршрутизацией поверх. На данный момент Ph1 и Ph2 поднимаются, пинги ходят в обе стороны, Fortigate OSPF получает hello от Микротика, а вот Микротик hello-пакеты, видимо, не получает. Со стороны Фортика делаю захват трафика на туннельном интерфейсе и вижу, как Hello идут в обе стороны, со стороны Микротика как захватить пакеты - не понимаю, ни packet sniffer, ни torch на gre-интерфейсе ничего не показывают.
Сергей
конфига: /interface gre add allow-fast-path=no !keepalive local-address=2.2.2.2 name=\ gre-tunnel1 remote-address=1.1.1.1 /ip ipsec profile set [ find default=yes ] dh-group=modp2048,modp1536,modp1024 add dh-group=modp2048,modp1536,modp1024 hash-algorithm=sha256 name=ipsec-ph1 /ip ipsec peer add address=1.1.1.1/32 exchange-mode=ike2 local-address=2.2.2.2 \ name=ipsec-peer1 passive=yes profile=ipsec-ph1 /ip ipsec proposal set [ find default=yes ] lifetime=12h pfs-group=modp1536 add auth-algorithms=sha256,sha1 enc-algorithms=\ aes-128-cbc,aes-128-ctr,aes-128-gcm,camellia-128 lifetime=12h name=\ ipsec-ph2 pfs-group=modp1536 /ip ipsec identity add generate-policy=port-strict peer=ipsec-peer1 secret=1234567890 /ip ipsec policy add dst-address=0.0.0.0/0 level=unique peer=ipsec-peer1 proposal=ipsec-ph2 \ sa-dst-address=1.1.1.1 sa-src-address=2.2.2.2 src-address=\ 10.255.10.2/32 tunnel=yes /routing ospf area add area-id=0.0.0.88 name=area1 /routing ospf instance set [ find default=yes ] router-id=192.168.88.1 /ip address add address=192.168.88.1/24 comment=defconf interface=ether2 network=\ 192.168.88.0 add address=10.255.10.2/30 interface=gre-tunnel1 network=10.255.10.0 /routing ospf network add area=backbone network=10.255.0.0/16 add area=area1 network=192.168.88.0/24 /ip firewall filter add action=accept chain=input dst-port=500,4500 protocol=udp add action=accept chain=input protocol=gre add action=accept chain=input protocol=ipsec-esp add action=accept chain=input comment=\ "defconf: accept established,related,untracked" connection-state=\ established,related,untracked add action=drop chain=input comment="defconf: drop invalid" connection-state=\ invalid add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp add action=drop chain=input comment="defconf: drop all not coming from LAN" \ in-interface-list=!LAN add action=accept chain=forward comment="defconf: accept in ipsec policy" \ ipsec-policy=in,ipsec add action=accept chain=forward comment="defconf: accept out ipsec policy" \ ipsec-policy=out,ipsec add action=fasttrack-connection chain=forward comment="defconf: fasttrack" \ connection-state=established,related add action=accept chain=forward comment=\ "defconf: accept established,related, untracked" connection-state=\ established,related,untracked add action=drop chain=forward comment="defconf: drop invalid" \ connection-state=invalid add action=drop chain=forward comment=\ "defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat \ connection-state=new in-interface-list=WAN /ip firewall nat add action=accept chain=srcnat out-interface=gre-tunnel1 add action=masquerade chain=srcnat comment="defconf: masquerade" \ ipsec-policy=out,none out-interface-list=WAN
Николай
Добрый день всем! Подскажите какой режим агрегации на микротике соответствует LACP ? Есть коммутатор HP5500, есть микротик CCR1036, необходимо между ними сделать агрегацию. С HP вроде разобрался, создал интерфейс BridgeAggregation и включил в него нужные порты, а на CCR не пойму какой bonding mode выбрать. Задача сделать линк пропускной способностью больше 1гб
Anonymous
Да атака на днс уже в прошлом)
провайдеры могут начать банить все неугодные днс сервера) и все и заставить работать только через свой
Андрей
конфига: /interface gre add allow-fast-path=no !keepalive local-address=2.2.2.2 name=\ gre-tunnel1 remote-address=1.1.1.1 /ip ipsec profile set [ find default=yes ] dh-group=modp2048,modp1536,modp1024 add dh-group=modp2048,modp1536,modp1024 hash-algorithm=sha256 name=ipsec-ph1 /ip ipsec peer add address=1.1.1.1/32 exchange-mode=ike2 local-address=2.2.2.2 \ name=ipsec-peer1 passive=yes profile=ipsec-ph1 /ip ipsec proposal set [ find default=yes ] lifetime=12h pfs-group=modp1536 add auth-algorithms=sha256,sha1 enc-algorithms=\ aes-128-cbc,aes-128-ctr,aes-128-gcm,camellia-128 lifetime=12h name=\ ipsec-ph2 pfs-group=modp1536 /ip ipsec identity add generate-policy=port-strict peer=ipsec-peer1 secret=1234567890 /ip ipsec policy add dst-address=0.0.0.0/0 level=unique peer=ipsec-peer1 proposal=ipsec-ph2 \ sa-dst-address=1.1.1.1 sa-src-address=2.2.2.2 src-address=\ 10.255.10.2/32 tunnel=yes /routing ospf area add area-id=0.0.0.88 name=area1 /routing ospf instance set [ find default=yes ] router-id=192.168.88.1 /ip address add address=192.168.88.1/24 comment=defconf interface=ether2 network=\ 192.168.88.0 add address=10.255.10.2/30 interface=gre-tunnel1 network=10.255.10.0 /routing ospf network add area=backbone network=10.255.0.0/16 add area=area1 network=192.168.88.0/24 /ip firewall filter add action=accept chain=input dst-port=500,4500 protocol=udp add action=accept chain=input protocol=gre add action=accept chain=input protocol=ipsec-esp add action=accept chain=input comment=\ "defconf: accept established,related,untracked" connection-state=\ established,related,untracked add action=drop chain=input comment="defconf: drop invalid" connection-state=\ invalid add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp add action=drop chain=input comment="defconf: drop all not coming from LAN" \ in-interface-list=!LAN add action=accept chain=forward comment="defconf: accept in ipsec policy" \ ipsec-policy=in,ipsec add action=accept chain=forward comment="defconf: accept out ipsec policy" \ ipsec-policy=out,ipsec add action=fasttrack-connection chain=forward comment="defconf: fasttrack" \ connection-state=established,related add action=accept chain=forward comment=\ "defconf: accept established,related, untracked" connection-state=\ established,related,untracked add action=drop chain=forward comment="defconf: drop invalid" \ connection-state=invalid add action=drop chain=forward comment=\ "defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat \ connection-state=new in-interface-list=WAN /ip firewall nat add action=accept chain=srcnat out-interface=gre-tunnel1 add action=masquerade chain=srcnat comment="defconf: masquerade" \ ipsec-policy=out,none out-interface-list=WAN
fw input ospf?
Dmitry
конфига: /interface gre add allow-fast-path=no !keepalive local-address=2.2.2.2 name=\ gre-tunnel1 remote-address=1.1.1.1 /ip ipsec profile set [ find default=yes ] dh-group=modp2048,modp1536,modp1024 add dh-group=modp2048,modp1536,modp1024 hash-algorithm=sha256 name=ipsec-ph1 /ip ipsec peer add address=1.1.1.1/32 exchange-mode=ike2 local-address=2.2.2.2 \ name=ipsec-peer1 passive=yes profile=ipsec-ph1 /ip ipsec proposal set [ find default=yes ] lifetime=12h pfs-group=modp1536 add auth-algorithms=sha256,sha1 enc-algorithms=\ aes-128-cbc,aes-128-ctr,aes-128-gcm,camellia-128 lifetime=12h name=\ ipsec-ph2 pfs-group=modp1536 /ip ipsec identity add generate-policy=port-strict peer=ipsec-peer1 secret=1234567890 /ip ipsec policy add dst-address=0.0.0.0/0 level=unique peer=ipsec-peer1 proposal=ipsec-ph2 \ sa-dst-address=1.1.1.1 sa-src-address=2.2.2.2 src-address=\ 10.255.10.2/32 tunnel=yes /routing ospf area add area-id=0.0.0.88 name=area1 /routing ospf instance set [ find default=yes ] router-id=192.168.88.1 /ip address add address=192.168.88.1/24 comment=defconf interface=ether2 network=\ 192.168.88.0 add address=10.255.10.2/30 interface=gre-tunnel1 network=10.255.10.0 /routing ospf network add area=backbone network=10.255.0.0/16 add area=area1 network=192.168.88.0/24 /ip firewall filter add action=accept chain=input dst-port=500,4500 protocol=udp add action=accept chain=input protocol=gre add action=accept chain=input protocol=ipsec-esp add action=accept chain=input comment=\ "defconf: accept established,related,untracked" connection-state=\ established,related,untracked add action=drop chain=input comment="defconf: drop invalid" connection-state=\ invalid add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp add action=drop chain=input comment="defconf: drop all not coming from LAN" \ in-interface-list=!LAN add action=accept chain=forward comment="defconf: accept in ipsec policy" \ ipsec-policy=in,ipsec add action=accept chain=forward comment="defconf: accept out ipsec policy" \ ipsec-policy=out,ipsec add action=fasttrack-connection chain=forward comment="defconf: fasttrack" \ connection-state=established,related add action=accept chain=forward comment=\ "defconf: accept established,related, untracked" connection-state=\ established,related,untracked add action=drop chain=forward comment="defconf: drop invalid" \ connection-state=invalid add action=drop chain=forward comment=\ "defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat \ connection-state=new in-interface-list=WAN /ip firewall nat add action=accept chain=srcnat out-interface=gre-tunnel1 add action=masquerade chain=srcnat comment="defconf: masquerade" \ ipsec-policy=out,none out-interface-list=WAN
зачем натить с out-interface = gre? gre в лист LAN
Сергей
зачем натить с out-interface = gre? gre в лист LAN
прочитал в одной из статей по ipsec в mikrotik, что ipsec применяется уже после src-nat, и что, если настроено общее правило src-nat для всего трафика в интернет, то ipsec, мол, не применится, поэтому нужно создавать правило с действием accept для всего трафика, который может идти через туннель. или я неправильно понял что-то?
Сергей
fw input ospf?
не помогло : (
Dmitry
не помогло : (
gre в лист LAN
Сергей
gre в лист LAN
если не сложно, расскажите подробнее - я не понял, где это и что
Bomberman
не помогло тоже : (
правило покажите
Roman
конфига: /interface gre add allow-fast-path=no !keepalive local-address=2.2.2.2 name=\ gre-tunnel1 remote-address=1.1.1.1 /ip ipsec profile set [ find default=yes ] dh-group=modp2048,modp1536,modp1024 add dh-group=modp2048,modp1536,modp1024 hash-algorithm=sha256 name=ipsec-ph1 /ip ipsec peer add address=1.1.1.1/32 exchange-mode=ike2 local-address=2.2.2.2 \ name=ipsec-peer1 passive=yes profile=ipsec-ph1 /ip ipsec proposal set [ find default=yes ] lifetime=12h pfs-group=modp1536 add auth-algorithms=sha256,sha1 enc-algorithms=\ aes-128-cbc,aes-128-ctr,aes-128-gcm,camellia-128 lifetime=12h name=\ ipsec-ph2 pfs-group=modp1536 /ip ipsec identity add generate-policy=port-strict peer=ipsec-peer1 secret=1234567890 /ip ipsec policy add dst-address=0.0.0.0/0 level=unique peer=ipsec-peer1 proposal=ipsec-ph2 \ sa-dst-address=1.1.1.1 sa-src-address=2.2.2.2 src-address=\ 10.255.10.2/32 tunnel=yes /routing ospf area add area-id=0.0.0.88 name=area1 /routing ospf instance set [ find default=yes ] router-id=192.168.88.1 /ip address add address=192.168.88.1/24 comment=defconf interface=ether2 network=\ 192.168.88.0 add address=10.255.10.2/30 interface=gre-tunnel1 network=10.255.10.0 /routing ospf network add area=backbone network=10.255.0.0/16 add area=area1 network=192.168.88.0/24 /ip firewall filter add action=accept chain=input dst-port=500,4500 protocol=udp add action=accept chain=input protocol=gre add action=accept chain=input protocol=ipsec-esp add action=accept chain=input comment=\ "defconf: accept established,related,untracked" connection-state=\ established,related,untracked add action=drop chain=input comment="defconf: drop invalid" connection-state=\ invalid add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp add action=drop chain=input comment="defconf: drop all not coming from LAN" \ in-interface-list=!LAN add action=accept chain=forward comment="defconf: accept in ipsec policy" \ ipsec-policy=in,ipsec add action=accept chain=forward comment="defconf: accept out ipsec policy" \ ipsec-policy=out,ipsec add action=fasttrack-connection chain=forward comment="defconf: fasttrack" \ connection-state=established,related add action=accept chain=forward comment=\ "defconf: accept established,related, untracked" connection-state=\ established,related,untracked add action=drop chain=forward comment="defconf: drop invalid" \ connection-state=invalid add action=drop chain=forward comment=\ "defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat \ connection-state=new in-interface-list=WAN /ip firewall nat add action=accept chain=srcnat out-interface=gre-tunnel1 add action=masquerade chain=srcnat comment="defconf: masquerade" \ ipsec-policy=out,none out-interface-list=WAN
Лишнее убрал [polukhinri@ccr1016-grt01-sib] /ip firewall filter> print Flags: X - disabled, I - invalid, D - dynamic 0 D ;;; special dummy rule to show fasttrack counters chain=forward action=passthrough 1 ;;; accept established, related, untracked chain=input action=accept connection-state=established,related,untracked log=no log-prefix="" 2 ;;; drop invalid chain=input action=drop connection-state=invalid log=no log-prefix="" 3 ;;; accept OSPF chain=input action=accept protocol=ospf in-interface-list=VPN log=no log-prefix="" 5 ;;; accept IKE, IPsec ESP over UDP chain=input action=accept protocol=udp in-interface-list=WAN dst-port=500,4500 log=no log-prefix="" 6 ;;; accept IPsec ESP chain=input action=accept protocol=ipsec-esp in-interface-list=WAN log=no log-prefix="" 7 ;;; accept GRE chain=input action=accept protocol=gre in-interface-list=WAN log=no log-prefix="" ipsec-policy=in,ipsec 15 ;;; drop all not coming from LAN chain=input action=drop in-interface-list=!LAN log=no log-prefix="" [polukhinri@ccr1016-grt01-sib] /ip firewall nat> print Flags: X - disabled, I - invalid, D - dynamic 0 ;;; src-nat from LAN to WAN chain=srcnat action=src-nat to-addresses=X.X.X.X out-interface-list=WAN log=no log-prefix="" [polukhinri@ccr1016-grt01-sib] /interface list member> print Flags: X - disabled, D - dynamic # LIST INTERFACE 3 VPN gre-tunnel1 4 VPN gre-tunnel2 5 VPN gre-tunnel3
Сергей
правило покажите
10.255.10.1 - адрес туннеля со стороны Фортика
Bomberman
10.255.10.1 - адрес туннеля со стороны Фортика
а зачем всю подсеть то, разрешите только адрес с фортигейт
Сергей
Лишнее убрал [polukhinri@ccr1016-grt01-sib] /ip firewall filter> print Flags: X - disabled, I - invalid, D - dynamic 0 D ;;; special dummy rule to show fasttrack counters chain=forward action=passthrough 1 ;;; accept established, related, untracked chain=input action=accept connection-state=established,related,untracked log=no log-prefix="" 2 ;;; drop invalid chain=input action=drop connection-state=invalid log=no log-prefix="" 3 ;;; accept OSPF chain=input action=accept protocol=ospf in-interface-list=VPN log=no log-prefix="" 5 ;;; accept IKE, IPsec ESP over UDP chain=input action=accept protocol=udp in-interface-list=WAN dst-port=500,4500 log=no log-prefix="" 6 ;;; accept IPsec ESP chain=input action=accept protocol=ipsec-esp in-interface-list=WAN log=no log-prefix="" 7 ;;; accept GRE chain=input action=accept protocol=gre in-interface-list=WAN log=no log-prefix="" ipsec-policy=in,ipsec 15 ;;; drop all not coming from LAN chain=input action=drop in-interface-list=!LAN log=no log-prefix="" [polukhinri@ccr1016-grt01-sib] /ip firewall nat> print Flags: X - disabled, I - invalid, D - dynamic 0 ;;; src-nat from LAN to WAN chain=srcnat action=src-nat to-addresses=X.X.X.X out-interface-list=WAN log=no log-prefix="" [polukhinri@ccr1016-grt01-sib] /interface list member> print Flags: X - disabled, D - dynamic # LIST INTERFACE 3 VPN gre-tunnel1 4 VPN gre-tunnel2 5 VPN gre-tunnel3
как у вас, создал interface-list с именем VPN, добавил туда gre-туннель, создал правило, разрешающее OPSF на input с этого листа, отключил правило NAT для туннеля GRE не помогло
Сергей
Включите debug OSPF и давайте посмотрим, что там происходит
включен, OSPF раз в 10 секунд отправляет Hello на 224.0.0.5 по туннелю, но Hello с той стороны не приходят
Сергей
Сергей
с той стороны packet capture показывает эти Hello. и показывает, что Фортигейт со своей стороны шлёт аналогичные в интерфейс туннеля
Roman
включен, OSPF раз в 10 секунд отправляет Hello на 224.0.0.5 по туннелю, но Hello с той стороны не приходят
Вы порядок правил привели к виду, как у меня в примере или оставили свой? У вас очевидно, что на OUTPUT пакеты уходят, а на INPUT до OSPF процесса они уже не добираются, значит их блокирует фаервол
Bomberman
а где local address?
Сергей
это я уже экспериментировал, если его задать, ничего не меняется вроде. сейчас верну его на место
Bomberman
GRE - stateless пинги ходят с фортика на микрот и обратно?
Roman
а где local address?
Он автоматически выбирается, если его руками не задать. [polukhinri@ccr1016-grt01-sib] /interface gre> print Flags: X - disabled, R - running 0 R ;;; VPN name="gre-tunnel1" mtu=auto actual-mtu=1402 local-address=0.0.0.0 remote-address=X.X.X.X keepalive=10s,10 dscp=inherit clamp-tcp-mss=yes dont-fragment=no allow-fast-path=yes
Bomberman
и зачем там 1.1.1.1? это Вы так изящно адреса туннеля замаскировали?
Bomberman
да, в обе стороны
на фортике инпут с микрота разрешен?
Roman
на фортике инпут с микрота разрешен?
Там он видит Hello от MT, он их на MT от Fortinet не видит
Bomberman
Там он видит Hello от MT, он их на MT от Fortinet не видит
Значит фаерволл, 100%. Была у меня тоже такая штука.
Roman
Значит фаерволл, 100%. Была у меня тоже такая штука.
Она у всех была наверное, хоть раз в жизни 👍 сам так же на одном из spoke забыв добавить правило в фаервол, смотря на ассиметричные hello пакеты и долго думал 😃
Сергей
на фортике инпут с микрота разрешен?
да, там у меня туннель закинут в зону SDWAN к другим туннелям, и для зоны есть правила, разрешающие любой трафик как между участниками зоны, так и в LAN-зону. это пока тестовая инсталляция, поэтому файрвол открыт по-максимуму
Roman
меня еще смущает, что счётчик gre по 0
Это нормально, поскольку маршрутизатор устанавливает соединение самостоятельно, на OUTPUT то создаёт в connection tracking запись и данное правило уже не затрагивается для пакета.
Dmitry
меня еще смущает, что счётчик gre по 0
ну gre же явно выше invalid должно быть, сколько можно-то :)
Сергей
ну gre же явно выше invalid должно быть, сколько можно-то :)
так и было, это я сейчас перетасовал правила для проверки. сейчас верну обратно
Roman
ну gre же явно выше invalid должно быть, сколько можно-то :)
У него OSPF направляя Hello трегирит GRE и тот создаёт в connection tracking запись, поэтому GRE не будет попадать в invalid.
Roman
так и было, это я сейчас перетасовал правила для проверки. сейчас верну обратно
Я вам с работающей сети привёл пример, только там одни MT. [polukhinri@ccr1016-grt01-sib] > routing ospf neighbor print 0 instance=default router-id=172.16.0.131 address=172.16.0.10 interface=gre-tunnel3 priority=1 dr-address=0.0.0.0 backup-dr-address=0.0.0.0 state="Full" state-changes=5 ls-retransmits=0 ls-requests=0 db-summaries=0 adjacency=6d17h22m13s
Сергей
создал правило input без дополнительных условий, выше всех прочих - всё равно не помогает
Сергей
/interface gre export
/interface gre add allow-fast-path=no !keepalive local-address=2.2.2.2 name=gre-tunnel1 \ remote-address=1.1.1.1
Сергей
Я вижу вы используете ESP в tunnel mode, почему не transport?
по другому не заработало, не могу сказать, почему. для меня ipsec пока не полностью понятен, особенно в MT
Сергей
/ip ipsec export verbose
здесь 1.1.1.1 - Фортик, 2,2,2,2 - Микротик /ip ipsec export verbose # jun/30/2020 16:07:42 by RouterOS 6.46.4 # software id = Q9RL-ZLT3 # # model = RB952Ui-5ac2nD # serial number = 71AF0A2FCF47 /ip ipsec mode-config set [ find default=yes ] name=request-only responder=no /ip ipsec policy group set [ find default=yes ] name=default /ip ipsec profile set [ find default=yes ] dh-group=modp2048,modp1536,modp1024 dpd-interval=2m \ dpd-maximum-failures=5 enc-algorithm=aes-128,3des hash-algorithm=sha1 \ lifetime=1d name=default nat-traversal=yes proposal-check=obey add dh-group=modp2048,modp1536,modp1024 dpd-interval=2m dpd-maximum-failures=5 \ enc-algorithm=aes-128,3des hash-algorithm=sha256 lifetime=1d name=ipsec-ph1 \ nat-traversal=yes proposal-check=obey /ip ipsec peer add address=1.1.1.1/32 disabled=no exchange-mode=ike2 local-address=\ 2.2.2.2 name=ipsec-peer1 passive=yes profile=ipsec-ph1 \ send-initial-contact=yes /ip ipsec proposal set [ find default=yes ] auth-algorithms=sha1 disabled=no enc-algorithms=\ aes-256-cbc,aes-192-cbc,aes-128-cbc lifetime=12h name=default pfs-group=\ modp1536 add auth-algorithms=sha256,sha1 disabled=no enc-algorithms=\ aes-128-cbc,aes-128-ctr,aes-128-gcm,camellia-128 lifetime=12h name=\ ipsec-ph2 pfs-group=modp1536 /ip ipsec identity add auth-method=pre-shared-key disabled=no generate-policy=port-override peer=\ ipsec-peer1 secret=123456Qq /ip ipsec policy set 0 disabled=no dst-address=::/0 group=default proposal=default protocol=all \ src-address=::/0 template=yes add action=encrypt disabled=no dst-address=0.0.0.0/0 dst-port=any \ ipsec-protocols=esp level=unique peer=ipsec-peer1 proposal=ipsec-ph2 \ protocol=all sa-dst-address=1.1.1.1 sa-src-address=2.2.2.2 \ src-address=10.255.10.2/32 src-port=any tunnel=yes /ip ipsec settings set accounting=yes interim-update=0s xauth-use-radius=no
Dmitry
здесь 1.1.1.1 - Фортик, 2,2,2,2 - Микротик /ip ipsec export verbose # jun/30/2020 16:07:42 by RouterOS 6.46.4 # software id = Q9RL-ZLT3 # # model = RB952Ui-5ac2nD # serial number = 71AF0A2FCF47 /ip ipsec mode-config set [ find default=yes ] name=request-only responder=no /ip ipsec policy group set [ find default=yes ] name=default /ip ipsec profile set [ find default=yes ] dh-group=modp2048,modp1536,modp1024 dpd-interval=2m \ dpd-maximum-failures=5 enc-algorithm=aes-128,3des hash-algorithm=sha1 \ lifetime=1d name=default nat-traversal=yes proposal-check=obey add dh-group=modp2048,modp1536,modp1024 dpd-interval=2m dpd-maximum-failures=5 \ enc-algorithm=aes-128,3des hash-algorithm=sha256 lifetime=1d name=ipsec-ph1 \ nat-traversal=yes proposal-check=obey /ip ipsec peer add address=1.1.1.1/32 disabled=no exchange-mode=ike2 local-address=\ 2.2.2.2 name=ipsec-peer1 passive=yes profile=ipsec-ph1 \ send-initial-contact=yes /ip ipsec proposal set [ find default=yes ] auth-algorithms=sha1 disabled=no enc-algorithms=\ aes-256-cbc,aes-192-cbc,aes-128-cbc lifetime=12h name=default pfs-group=\ modp1536 add auth-algorithms=sha256,sha1 disabled=no enc-algorithms=\ aes-128-cbc,aes-128-ctr,aes-128-gcm,camellia-128 lifetime=12h name=\ ipsec-ph2 pfs-group=modp1536 /ip ipsec identity add auth-method=pre-shared-key disabled=no generate-policy=port-override peer=\ ipsec-peer1 secret=123456Qq /ip ipsec policy set 0 disabled=no dst-address=::/0 group=default proposal=default protocol=all \ src-address=::/0 template=yes add action=encrypt disabled=no dst-address=0.0.0.0/0 dst-port=any \ ipsec-protocols=esp level=unique peer=ipsec-peer1 proposal=ipsec-ph2 \ protocol=all sa-dst-address=1.1.1.1 sa-src-address=2.2.2.2 \ src-address=10.255.10.2/32 src-port=any tunnel=yes /ip ipsec settings set accounting=yes interim-update=0s xauth-use-radius=no
с другой стороны policy - фаза два симметрична ?