Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

keepalive timeout on GRE tunnel Сетевое оборудование и VPN

MikroTik: keepalive timeout on GRE tunnel — Траблшутинг туннеля

Обновлено: 24.08.2026 · Официальная документация ↗
  • В логах RouterOS фиксируется запись: gre,warning <gre-tunnel1>: keepalive timeout.
  • Интерфейс GRE переходит в состояние link-down, статические и динамические (OSPF/BGP) маршруты через туннель падают.
  • Периодическое кратковременное пропадание пакетов между филиалами.

1. Проверка согласованности Keepalive параметров

Убедитесь, что интервалы опроса и количество попыток (Retries) адекватны качеству физического канала интернет-провайдера:

/interface gre
set [ find name="gre-tunnel1" ] \
    keepalive=5s,3 \
    clamp-tcp-mss=yes \
    dont-fragment=inherit

2. Проверка правил фильтрации Firewall для GRE (Protocol 47)

/ip firewall filter
add chain=input action=accept protocol=gre src-address=198.51.100.5 \
    comment="Allow GRE Protocol 47" place-before=1

3. Диагностика рекурсивной маршрутизации (Routing Loop)

Убедитесь, что маршрут к удаленному внешнему адресу remote-address GRE туннеля направлен через физический WAN-шлюз, а не завернут внутрь самого GRE интерфейса:

/ip route check 198.51.100.5

4. Проверка состояния IPsec (если включен `ipsec-secret`)

Если GRE шифруется встроенным IPsec, проверьте статус Phase 1 и Phase 2:

/ip ipsec active-peers print
/ip ipsec statistics print
💡 Практика специалистов: Классическая ошибка топологии — отправка дефолтного маршрута 0.0.0.0/0 через GRE туннель без явного статического маршрута /32 до публичного адреса удаленной стороны туннеля через реальный WAN-шлюз.

Частые вопросы (FAQ)

Как работает механизм GRE Keepalive в MikroTik?

Маршрутизатор формирует специальный GRE-пакет сам к себе и инкапсулирует его в обратный GRE-запрос. Удаленный роутер распаковывает внешний заголовок и возвращает внутренний пакет отправителю, подтверждая двустороннюю связность.

Стоит ли отключать Keepalive на нестабильных каналах?

Если канал подвержен кратковременным джиттерам, лучше увеличить тайм-аут (например, keepalive=10s,5), чем полностью отключать его, иначе зависший туннель не сможет переключить резервные маршруты.

Почему OSPF через GRE падает, хотя пинг проходит?

OSPF отправляет крупные пакеты (Database Description / LSA Update). Если размер пакета превышает GRE MTU, а DF-бит установлен, пакет дропается из-за отсутствия Path MTU Discovery.

Как влияет FastPath на GRE туннели?

FastPath снижает нагрузку на CPU, но если на интерфейсе включен IPsec или нестандартные mangle-правила, пакеты автоматически перенаправляются в медленный путь (Slow Path).

Полезные материалы
Рекомендуем