MikroTik: EoIP tunnel down remote endpoint not reachable — Решение
- В логе RouterOS фиксируется событие:
eoip,warning <eoip-tunnel1>: tunnel down: remote endpoint not reachable. - Сетевой L2-мост между удаленными офисами распадается, хосты за мостом теряют связь.
- Интерфейс EoIP теряет флаг
R(Running). - Счетчики переданных пакетов (Tx) растут, а принятые (Rx) остаются на нуле.
1. Проверка базовой связности между конечными точками
Проверьте прохождение ICMP пинга и корректность IP-адресов удаленной стороны:
/ping 203.0.113.10 count=52. Проверка прохождения протокола IP GRE (IP Protocol 47)
EoIP инкапсулирует L2-кадры Ethernet внутрь GRE пакетов (IP protocol 47). Если между узлами есть NAT или фаервол провайдера, GRE может блокироваться.
/ip firewall filter
add chain=input action=accept protocol=gre src-address=203.0.113.10 \
comment="Allow GRE/EoIP from Remote Site" place-before=13. Конфигурация интерфейса EoIP и параметров Keepalive
Убедитесь, что tunnel-id совпадает на обоих концах туннеля:
/interface eoip
set [ find name="eoip-tunnel1" ] \
remote-address=203.0.113.10 \
tunnel-id=100 \
keepalive=10s,3 \
allow-fast-path=yes \
clamp-tcp-mss=yes4. Настройка автоматического IPsec шифрования туннеля
При использовании ipsec-secret убедитесь, что сгенерированные динамические IPsec пиры и политики активны:
/interface eoip
set [ find name="eoip-tunnel1" ] ipsec-secret="EoIP_SuperSecret_2024!"
/ip ipsec active-peers print
/ip ipsec installed-sa print Частые вопросы (FAQ)
Может ли EoIP работать через NAT (серый IP)?
Классический EoIP без IPsec требует прямого белого IP хотя бы на одной стороне и поддержки GRE helper. При использовании встроенного ipsec-secret туннель инкапсулируется в UDP (NAT-Traversal) и стабильно работает через NAT.
Почему флаг Running (R) на EoIP интерфейсе пропадает?
Флаг R пропадает, если включен параметр keepalive и маршрутизатор не получает ответные keepalive-пакеты от удаленного конца туннеля в течение заданного количества попыток.
Какой правильный MTU нужно выставлять для EoIP?
Стандартный MTU равен 1500, но реальный L2MTU интерфейса должен быть не менее 1500. Для предотвращения фрагментации рекомендуется включать clamp-tcp-mss=yes.
Что произойдет при несовпадении Tunnel ID на двух роутерах?
Роутеры будут отбрасывать входящие пакеты как нелегитимные, интерфейс не перейдет в активное состояние.