- Настройка IPsec туннеля между двумя MikroTik в RouterOS v7 (Site-to-Site)
- Исходные данные и топология
- Этап 1. Настройка IPsec на Роутере №1 (Офис 1)
- Вариант А: Настройка через Терминал (CLI) — Рекомендуется
- Вариант Б: Настройка через Winbox (GUI)
- Этап 2. Настройка IPsec на Роутере №2 (Офис 2)
- Команды для Терминала Офиса №2:
- Этап 3. Правила Firewall (Filter Rules)
- Проверка статуса и диагностика
- Частые ошибки и способы их решения
- Часто задаваемые вопросы (FAQ)
Настройка IPsec туннеля между двумя MikroTik в RouterOS v7 (Site-to-Site)
Объединение офисов с помощью IPsec (Site-to-Site) — классический стандарт для защиты корпоративного трафика через публичный интернет. В RouterOS v7 архитектура IPsec получила поддержку современных алгоритмов шифрования и аппаратного ускорения (H/W offload).
В этом практическом руководстве мы пошагово настроим зашифрованный туннель между двумя роутерами MikroTik с «белыми» (публичными) IP-адресами через GUI (Winbox) и CLI (Terminal).
Исходные данные и топология
Для настройки примем следующую схему сети:
| Параметр | Офис №1 (Главный) | Офис №2 (Филиал) |
|---|---|---|
| Модель роутера | MikroTik hEX / hAP ac3 / CCR | MikroTik hEX / hAP ac3 / hap ax |
| Внешний WAN IP | 198.51.100.10 (a.a.a.a) |
203.0.113.20 (b.b.b.b) |
| Локальная подсеть (LAN) | 192.168.100.0/24 |
192.168.5.0/24 |
| IP-адрес роутера в LAN | 192.168.100.1 |
192.168.5.1 |
Общий Pre-Shared Key (PSK): SuperSecretKey2026!#321 (используйте длинную строку из букв, цифр и спецсимволов).
Этап 1. Настройка IPsec на Роутере №1 (Офис 1)
Вариант А: Настройка через Терминал (CLI) — Рекомендуется
Скопируйте и выполните следующий блок команд в New Terminal на роутере Офиса №1:
# 1. Создание профиля Phase 1 (алгоритмы согласования)
/ip ipsec profile
add name="Profile-Office2" hash-algorithm=sha256 enc-algorithm=aes-256 dh-group=modp2048,modp3072
# 2. Указание удаленной точки (Peer)
/ip ipsec peer
add name="Peer-Office2" address=203.0.113.20 profile=Profile-Office2 exchange-mode=ike2
# 3. Настройка аутентификации (Identity)
/ip ipsec identity
add peer=Peer-Office2 auth-method=pre-shared-key secret="SuperSecretKey2026!#321"
# 4. Настройка Proposal (Phase 2 - шифрование полезной нагрузки)
/ip ipsec proposal
add name="Proposal-Office2" auth-algorithms=sha256 enc-algorithms=aes-256-cbc pfs-group=modp2048
# 5. Создание политики селектора (Policy)
/ip ipsec policy
add src-address=192.168.100.0/24 dst-address=192.168.5.0/24 proposal=Proposal-Office2 peer=Peer-Office2 tunnel=yes action=encrypt
# 6. Исключение из NAT (RAW / NAT Bypass)
/ip firewall nat
add chain=srcnat action=accept src-address=192.168.100.0/24 dst-address=192.168.5.0/24 place-before=0 comment="IPsec: Bypass NAT to Office2"
Вариант Б: Настройка через Winbox (GUI)
- Профиль (Profile): Перейдите в
IP → IPsec → Profiles. Нажмите +.- Name:
Profile-Office2 - Hash Algorithms:
sha256 - Encryption Algorithms:
aes-256 - DH Group:
modp2048(Group 14) илиmodp3072
- Name:
- Пир (Peer): Перейдите на вкладку
Peers. Нажмите +.- Name:
Peer-Office2 - Address:
203.0.113.20(IP Офиса 2) - Profile:
Profile-Office2 - Exchange Mode:
ike2(рекомендуется вместо main/aggressive)
- Name:
- Аутентификация (Identities): Перейдите на вкладку
Identities. Нажмите +.- Peer:
Peer-Office2 - Auth. Method:
pre-shared key - Secret: Ваш секретный ключ
- Peer:
- Предложение (Proposal): Перейдите на вкладку
Proposals. Нажмите +.- Name:
Proposal-Office2 - Auth. Algorithms:
sha256 - Encr. Algorithms:
aes-256 cbc - PFS Group:
modp2048
- Name:
- Политика (Policies): Перейдите на вкладку
Policies. Нажмите +.- На вкладке General:
Peer→Peer-Office2, установите галочкуTunnel. Src. Address:192.168.100.0/24Dst. Address:192.168.5.0/24- На вкладке Action:
Action→encrypt,Proposal→Proposal-Office2.
- На вкладке General:
- Исключение из NAT (Обязательно): Перейдите в
IP → Firewall → NAT. Добавьте правило:Chain:srcnatSrc. Address:192.168.100.0/24Dst. Address:192.168.5.0/24Action:accept- Перетащите это правило на самую первую строчку (выше правила masquerade)!
Этап 2. Настройка IPsec на Роутере №2 (Офис 2)
На втором роутере выполняются аналогичные настройки, но **зеркально меняются местами IP-адреса и подсети**.
Команды для Терминала Офиса №2:
/ip ipsec profile
add name="Profile-Office1" hash-algorithm=sha256 enc-algorithm=aes-256 dh-group=modp2048,modp3072
/ip ipsec peer
add name="Peer-Office1" address=198.51.100.10 profile=Profile-Office1 exchange-mode=ike2
/ip ipsec identity
add peer=Peer-Office1 auth-method=pre-shared-key secret="SuperSecretKey2026!#321"
/ip ipsec proposal
add name="Proposal-Office1" auth-algorithms=sha256 enc-algorithms=aes-256-cbc pfs-group=modp2048
/ip ipsec policy
add src-address=192.168.5.0/24 dst-address=192.168.100.0/24 proposal=Proposal-Office1 peer=Peer-Office1 tunnel=yes action=encrypt
/ip ipsec policy group
/ip firewall nat
add chain=srcnat action=accept src-address=192.168.5.0/24 dst-address=192.168.100.0/24 place-before=0 comment="IPsec: Bypass NAT to Office1"
Этап 3. Правила Firewall (Filter Rules)
Если на ваших роутерах включен базовый фаервол (Default Firewall), он может заблокировать попытку установить IPsec-соединение. Добавьте правила, разрешающие IKEv2 и зашифрованный трафик:
# Разрешаем служебный трафик IPsec (UDP 500, 4500 и протокол ESP)
/ip firewall filter
add chain=input protocol=udp dst-port=500,4500 action=accept comment="Allow IPsec IKE/NAT-T" place-before=1
add chain=input protocol=ipsec-esp action=accept comment="Allow IPsec ESP" place-before=2
# Разрешаем прохождение трафика между туннельными подсетями
add chain=forward src-address=192.168.100.0/24 dst-address=192.168.5.0/24 action=accept comment="Allow LAN1 to LAN2 via IPsec" place-before=3
add chain=forward src-address=192.168.5.0/24 dst-address=192.168.100.0/24 action=accept comment="Allow LAN2 to LAN1 via IPsec" place-before=4
Проверка статуса и диагностика
- Проверьте установку Phase 1 (Active Peers):
ОткройтеIP → IPsec → Active Peersили выполните командную строку:/ip ipsec active-peers printВ колонке
Stateдолжно быть значениеestablished. - Проверьте генерацию ключей Phase 2 (Installed SA):
В разделеInstalled SAsдолжны появиться записи с входящими и исходящими SPI, а также счетчиками байт. Если байты растут — трафик успешно шифруется. - Тестирование соединения (Ping):
Запустите пинг с **рабочего ПК из Офиса 1** на ПК или IP-принтер в Офисе 2:ping 192.168.5.100Важно! Если вы пингуете192.168.5.1прямо из утилиты Ping на MikroTik Офиса 1, обязательно укажитеsrc-address=192.168.100.1(Interface / Src. Address). По умолчанию MikroTik отправляет пакеты с внешнего WAN-интерфейса, и они не попадают под действие IPsec Policy.
Частые ошибки и способы их решения
- Туннель не поднимается (PHASE 1 Mismatch):
- Проверьте совпадение `Secret` (PSK) с точностью до символа.
- Убедитесь, что параметры `Profile` (Hash, Encryption, DH Group) полностью идентичны на обоих концах.
- Проверьте, открыты ли порты UDP 500/4500 у вышестоящего провайдера.
- Туннель висит в состояни `established`, но трафик не ходит:
- Правило `action=accept` в `/ip firewall nat` стоит **ниже** правила `action=masquerade`. Поднимите правило исключения NAT на самую верхнюю позицию (Index 0).
- Подсети в `Policies` указаны неверно или перепутаны местами `Src. Address` и `Dst. Address`.
- Проблемы с открытием сайтов/файлов через туннель (Зависание RDP/SMB):
- При работе IPsec заголовок пакета увеличивается, из-за чего стандартный MTU (1500) может превышаться. Настройте зажим TCP MSS в фаерволе:
/ip firewall mangle add chain=forward protocol=tcp tcp-flags=syn action=change-mss new-mss=clamp-to-pmtu passthrough=yes comment="IPsec TCP MSS Fix"
- При работе IPsec заголовок пакета увеличивается, из-за чего стандартный MTU (1500) может превышаться. Настройте зажим TCP MSS в фаерволе:
Часто задаваемые вопросы (FAQ)
Q: Что лучше использовать в 2026 году: классический IPsec (Policy-based), GRE over IPsec или WireGuard?
A: Если вам нужна простая связь двух локальных сетей без маршрутизации сложного трафика, чистый IPsec отлично подходит (минимальный оверхед и высокая скорость за счет аппаратного ускорения H/W offload). Если нужна гибкая динамическая маршрутизация (OSPF, BGP) или использование виртуальных интерфейсов, рекомендуется настраивать GRE over IPsec или WireGuard.
Q: Будет ли работать IPsec, если у одного из офисов «серый» IP-адрес?
A: Да. В этом случае роутер с «серым» IP должен выступать инициатором соединения (`passive=no`), а роутер с «белым» IP — принимать подключение (`passive=yes` в настройках Peer) и работать через NAT-Traversal (NAT-T, порт UDP 4500).
Понравилась статья?
Помогите Setiwik.ru создавать больше глубоких обзоров и новостей. Один клик и ваш вклад помогает держать серверы включёнными и авторов мотивированными!
Поддержать проектСпасибо, что вы с нами!




Скриншоты с малым разрешением, плохо видно.
Исправлю в ближайшее время. Спасибо.
Просто картинки лежат на другом сервере :(