IPsec IKEv2: ошибка identity not found for peer — решение
Симптомы ошибки согласования Phase 1 (IKE_AUTH)
При попытке поднять туннель IPsec IKEv2 соединение мгновенно сбрасывается на этапе аутентификации пиров. В системном журнале маршрутизатора (MikroTik RouterOS, StrongSwan, ASA) фиксируется ошибка:
identity not found for peer: peer [FQDN/IP]
IKEv2 exchange failed: peer not responded or identity rejected
failed to find valid peer configuration for identity| Платформа | Текст ошибки в логе | Уровень сбоя |
|---|---|---|
| MikroTik RouterOS v6/v7 | identity not found for peer: IP_ADDRESS | Phase 1 / IKE_AUTH |
| Linux StrongSwan | no alternative config found for identities | charon IKEv2 state |
| Cisco ASA / IOS | IKEv2-PROTO-3: Peer ID validation failed | Crypto ikev2 policy |
Методика устранения несовпадения идентификаторов (ID)
В протоколе IKEv2 каждый узел отправляет свой идентификатор (IDi — инициатор, IDr — ответчик). Если удаленный маршрутизатор получает ID, который не прописан в параметрах соответствующего пира, согласование прерывается в целях безопасности.
- Исправление несоответствия My ID / Remote ID на MikroTik (CLI):
# Если у инициатора адрес динамический (за NAT), задайте идентификатор FQDN или Email: /ip ipsec identity set [find peer=peer1] my-id=fqdn:branch.company.com remote-id=fqdn:gw.company.com # На стороне центрального маршрутизатора (Responder): /ip ipsec identity set [find peer=peer-branch] my-id=fqdn:gw.company.com remote-id=fqdn:branch.company.com match-by=remote-id - Проверка соответствия Subject Alternative Name (SAN) в сертификатах:
Если используется аутентификация по цифровым сертификатам X.509 (RSA/ECDSA), значение параметра
remote-idилиmy-idобязано строго совпадать с полем Common Name (CN) или Subject Alternative Name (DNS:..., IP:...) серверного/клиентского сертификата. - Использование автоматического совпадения (Auto-matching / Any):
Если требуется принимать соединения от множества динамических клиентов (Road Warrior / Windows Client):
# Настройка универсального приема на Responder: /ip ipsec identity add auth-method=digital-signature certificate=ServerCert generate-policy=port-strict \ peer=roadwarriors my-id=fqdn:vpn.company.com match-by=certificate
Внимание: В Windows 10/11 встроенный VPN-клиент IKEv2 всегда отправляет в качестве своего IDi локальный IPv4-адрес за NAT, либо имя хоста, если не включены флаги машинного сертификата. На стороне VPN-концентратора параметр Remote ID для таких клиентов должен быть пустой либо установлен в match-by: certificate.
Частые вопросы (FAQ)
В чем разница между типами ID: fqdn, user-fqdn и auto?
auto берет в качестве ID текущий IP-адрес интерфейса выхода в интернет. fqdn (Fully Qualified Domain Name) передает доменное имя (например, vpn.site.ru). user-fqdn передает адрес в формате user@domain.com.
Почему при IKEv1 такой проблемы не возникало?
В IKEv1 (Main Mode) идентификаторы тесно привязаны к IP-адресам сокетов. IKEv2 имеет более строгий и изолированный механизм идентификации сущностей еще до выдачи сетевых параметров политик (Traffic Selectors).
Как обойти проверку Remote ID при аутентификации по Pre-Shared Key (PSK)?
На MikroTik в меню /ip ipsec identity оставьте поле remote-id пустым, а параметр match-by установите в значение remote-id или оставьте значения по умолчанию, если пир единичный.
Какую команду трассировки запустить в MikroTik для анализа ID?
Выполните команду /system logging add topics=ipsec,!packet для подробного вывода этапов обмена пакетами IKE_AUTH.