Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

tunnel down: remote endpoint not reachable Сетевое оборудование и VPN

MikroTik: EoIP tunnel down remote endpoint not reachable — Решение

Обновлено: 24.08.2026 · Официальная документация ↗
  • В логе RouterOS фиксируется событие: eoip,warning <eoip-tunnel1>: tunnel down: remote endpoint not reachable.
  • Сетевой L2-мост между удаленными офисами распадается, хосты за мостом теряют связь.
  • Интерфейс EoIP теряет флаг R (Running).
  • Счетчики переданных пакетов (Tx) растут, а принятые (Rx) остаются на нуле.

1. Проверка базовой связности между конечными точками

Проверьте прохождение ICMP пинга и корректность IP-адресов удаленной стороны:

/ping 203.0.113.10 count=5

2. Проверка прохождения протокола IP GRE (IP Protocol 47)

EoIP инкапсулирует L2-кадры Ethernet внутрь GRE пакетов (IP protocol 47). Если между узлами есть NAT или фаервол провайдера, GRE может блокироваться.

/ip firewall filter
add chain=input action=accept protocol=gre src-address=203.0.113.10 \
    comment="Allow GRE/EoIP from Remote Site" place-before=1

3. Конфигурация интерфейса EoIP и параметров Keepalive

Убедитесь, что tunnel-id совпадает на обоих концах туннеля:

/interface eoip
set [ find name="eoip-tunnel1" ] \
    remote-address=203.0.113.10 \
    tunnel-id=100 \
    keepalive=10s,3 \
    allow-fast-path=yes \
    clamp-tcp-mss=yes

4. Настройка автоматического IPsec шифрования туннеля

При использовании ipsec-secret убедитесь, что сгенерированные динамические IPsec пиры и политики активны:

/interface eoip
set [ find name="eoip-tunnel1" ] ipsec-secret="EoIP_SuperSecret_2024!"

/ip ipsec active-peers print
/ip ipsec installed-sa print
💡 Практика специалистов: Не объединяйте несколько EoIP туннелей в один Bridge без включения протокола RSTP (`protocol-mode=rstp`), иначе при наличии альтернативных маршрутов возникнет мгновенная петля коммутации (Broadcast Storm), которая положит сеть.

Частые вопросы (FAQ)

Может ли EoIP работать через NAT (серый IP)?

Классический EoIP без IPsec требует прямого белого IP хотя бы на одной стороне и поддержки GRE helper. При использовании встроенного ipsec-secret туннель инкапсулируется в UDP (NAT-Traversal) и стабильно работает через NAT.

Почему флаг Running (R) на EoIP интерфейсе пропадает?

Флаг R пропадает, если включен параметр keepalive и маршрутизатор не получает ответные keepalive-пакеты от удаленного конца туннеля в течение заданного количества попыток.

Какой правильный MTU нужно выставлять для EoIP?

Стандартный MTU равен 1500, но реальный L2MTU интерфейса должен быть не менее 1500. Для предотвращения фрагментации рекомендуется включать clamp-tcp-mss=yes.

Что произойдет при несовпадении Tunnel ID на двух роутерах?

Роутеры будут отбрасывать входящие пакеты как нелегитимные, интерфейс не перейдет в активное состояние.

Полезные материалы
Рекомендуем