MikroTik IPSec hat Probleme bei IP-Wechsel
Hallo zusammen,
ich habe an 2 Standorten jeweils einen MikroTik stehen die per VPN (IPSec) miteinander verbunden sind.
Die Anleitung hatte ich damals von hier:
MikroTik Router als VPN Client
Das klappt auch soweit aber wenn sich auf einer Seite die öffentliche IP-Adresse ändert, bekommt der MikroTik das erst total spät mit...
Konfiguriert ist es so:
Der Fehler sieht dann so aus:
Und wenn ich mir den Eintrag genauer ansehe, steht dort unter Dst. Address die alte IP-Adresse....
Irgendwann klappt es dann wieder von selbst aber das dauert oft Stunden...
Und was auch seltsam ist, ich habe ja hier 2 Einträge und die nutzen beide den Peer router2 und beim ersten Eintrag steht ja auch ein established. Wenn ich den Eintrag öffne steht unter Dst Address auch die richtige IP, es wird nur der andere Eintrag nicht sofort aktualisiert...
Kann mir da jemand helfen das zu lösen ?
VG
ich habe an 2 Standorten jeweils einen MikroTik stehen die per VPN (IPSec) miteinander verbunden sind.
Die Anleitung hatte ich damals von hier:
MikroTik Router als VPN Client
Das klappt auch soweit aber wenn sich auf einer Seite die öffentliche IP-Adresse ändert, bekommt der MikroTik das erst total spät mit...
Konfiguriert ist es so:
Der Fehler sieht dann so aus:
Und wenn ich mir den Eintrag genauer ansehe, steht dort unter Dst. Address die alte IP-Adresse....
Irgendwann klappt es dann wieder von selbst aber das dauert oft Stunden...
Und was auch seltsam ist, ich habe ja hier 2 Einträge und die nutzen beide den Peer router2 und beim ersten Eintrag steht ja auch ein established. Wenn ich den Eintrag öffne steht unter Dst Address auch die richtige IP, es wird nur der andere Eintrag nicht sofort aktualisiert...
Kann mir da jemand helfen das zu lösen ?
VG
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 6400372077
Url: https://administrator.de/forum/mikrotik-ipsec-hat-probleme-bei-ip-wechsel-6400372077.html
Ausgedruckt am: 22.12.2024 um 09:12 Uhr
11 Kommentare
Neuester Kommentar
1. Was hast Du denn für lifetimes bei Proposal und Profiles?
2. Kann es sein, dass Dein RouterOS nicht ganz taufrisch ist?
3. Warum benutzt Du Dyndns, wo jeder Mikrotik doch bei IP/Cloud ein solches eingebaut hat?
4. Warum setzt Du das als L2TP um? Das machen die Mikrotiks doch Site to Site direkt.
Viele Grüße, commodity
2. Kann es sein, dass Dein RouterOS nicht ganz taufrisch ist?
3. Warum benutzt Du Dyndns, wo jeder Mikrotik doch bei IP/Cloud ein solches eingebaut hat?
4. Warum setzt Du das als L2TP um? Das machen die Mikrotiks doch Site to Site direkt.
Viele Grüße, commodity
Kenne ich eigentlich nur noch von alten RouterOS Versionen, die hatten da etwas Probleme auch mit dem DNS-Cache und Policy-Refresh, aktuelle sollten das aber mittlerweile korrekt handeln, wenn nicht dann bau dir halt ein Skript das regelmäßig via scheduler anläuft.
Prüfe auch wie groß die TTL des DNS Eintrags ist. Bei DynDns sollte diese ja in der Regel ziemlich kurz sein z.B. 60 Sekunden.
Cheers briggs
:resolve xyz.dyndns.org
/ip ipsec policy {
:foreach policy in=[find phase2-count=0 and ! disabled] do={
disable $policy
enable $policy
}
}
Cheers briggs
Gerade gesehen... Unter Upgrade könnte ich auf 7.8
7.8 läuft auf dem hAP ac2 easy. Wie immer:1. Konfig sichern
2. im selben Zweig updaten (also auf 6.49.7)
3. Auch diese Konfig sichern
4. Falls noch nicht geschehen, beide Konfigs vom Router runter holen
5. im neuen Zweig updaten (7.8)
6. Auch das Firmware-Upgrade (bei System/Routerboard) machen
7. gucken, ob alles geht.
8. Bei nochmaligem grübeln folge ich den Kollegen, dass das ein DNS-Problem sein sollte. Die Lifetimes sind ja nur für die Verschlüsselung da. Hier wird aber die - richtige - Gegenstelle nicht gefunden. Vielleicht löst sich das schon mit den Updates.
Viele Grüße, commodity
Ich würde als erstes vorerst auf die aktuellste 6er Version wechseln (das ist vor einem Upgrade auf die 7er sowieso dringend zu empfehlen), zwischen deiner aktuellen und der Aktuellsten 6er gab es einige Korrekturen diesbezüglich. Das Upgrade auf die 7er würde ich mir für einen ruhigen Zeitpunkt aufsparen, das kann zwar auf den ersten Blick reibungslos laufen, kann aber je nach Config später unter Umständen Probleme bereiten. Upgrades mit bestehender Config von 6er auf 7er haben da die meisten Probleme. Ich würde für einen Wechsel auf die 7er einen cleanen Netinstall empfehlen damit sämtliche 6er Config-Leichen im Hintergrund restlos entfernt werden.
Wie immer vorher Backup als Klartext(via export Befehl in der Konsole) und Binary dann kannst du gefahrlos loslegen.
Cheers briggs.
Wie immer vorher Backup als Klartext(via export Befehl in der Konsole) und Binary dann kannst du gefahrlos loslegen.
Cheers briggs.
Kann ich das gefahrlos machen ???
Ja! Denke auch daran immer auch den Bootloader unter System --> Routerboard mit upzudaten!!Läuft ein Upgrade da PlugAndPlay ?
Ja.- Neuen Firmware File per Drag und Drop in den "Files" Ordner der Winbox kopieren
- Rebooten
- Unter System --> Routerboard auf update klicken und den Bootloader updaten
- Rebooten
- Fertisch
Ggf. ist es auch besser das mit einer IKEv2 Site-to-Site Kopplung zu lösen und mit DPD zu arbeiten sowie die Seite mit der dynamischen IP als reinen Initiator und den mit der festen als Responder und dynamischen Profilen. Du bist dann gar nicht mehr auf DDNS angewiesen. Sowie es zu einer neuen IP Vergabe kommt bricht der Tunnel zusammen und DPD sorgt sofort dafür das der Aufbau neu getriggert wird ganz ohne mit der DDNS Verzögerung zu leben.
So ein Setup ist ggf. sinnvoller für dich wenn eine Seite wechselnde IPs hat.