Řeším to i bez výsledku se supportem Mikrotiku, ale třeba je tu někdo, kdo to řešil a vyřešil bez nich nebo bude mít nějaký nápad, který pomůže. Jedná se mi o to, že mám mezi dvěma Mikrotiky IPSec, zcela logicky dochází k fragmentaci packetů, ovšem problém je, že protistrana s tím má problémy a podle Wiresharku na PC je vidět, že packety chodí ve špatném pořadí a některé se posílají znovu. Problém se projevuje na jedné mzdové aplikaci, kde padá spojení a vCenter špatně vidí ESXi ve vzdálené lokalitě a pokud si přes vCenter pustím webovou konzoli, tak ta se vůbec nezobrazí (díky tomu jsem si mohl najít i maximální funkční MTU, které je třeba nastavit, aby to fungovalo korektně). Jakmile snížím MTU na vCenter nebo problémovém PC, tak to funguje normálně.
Jenže donedávna tam běžela podobná konfigurace jen na slabších Mikroticích a na starším ROS a zcela bez problémů a nemuselo se vrtat do MTU, prostě vše bylo OK. Bohužel na nových Mikroticích nemůžu udělat tak hluboký downgrade, abych problém vyřešil. Nenapadá někoho, co bych mohl ještě zkusit zkontrolovat nebo třeba nastavit, aby se to spravilo? Teď tam běží nějaká beta 7.20 a ani ta to neřeší.
Ještě pár upřesnění, funkční konfigurace byla RB1100AHx4 a 4011 s ROS 7.6. Nefuknční je CCR2004 a CCR2116 s ROS 7.16 a cokoliv výš až po 7.20. Jeden Mikrotik dělá i firewall, druhý je za NATem a dělá jen VPN. Je jedno, jestli sestavím IPSec a nad tím nějaký tunel (EoIP, GRE, IPIP) nebo přímo tunel se zapnutým IPSec, chová se to pořád stejně blbě. Nikde není zapnutý QoS nebo nějaká mangle pravidla, jen základní input/output/forward/nat. Pokud bych měl na první pohled nějakou zásadní chybu v konfiguraci, tak by to asi viděli ze supout.rif, který jsem jim vygeneroval na obou Mikroticích. Pro další test jsem vedle udělal OpenVPN tunel, nad něj dal EoIP a fragmentace packetů je v pořádku. Mně z toho vychází, že po verzi 7.6 dojebali IPSec, ale oprava je celkem dost v nedohlednu. Nebo jsem něco dojebal já a třeba někoho napadne, co bych měl zkontrolovat nebo nastavit.
Předem díky za jakoukoliv radu, třeba něco pomůže.