MikroTik: keepalive timeout on GRE tunnel — Траблшутинг туннеля
- В логах RouterOS фиксируется запись:
gre,warning <gre-tunnel1>: keepalive timeout. - Интерфейс GRE переходит в состояние
link-down, статические и динамические (OSPF/BGP) маршруты через туннель падают. - Периодическое кратковременное пропадание пакетов между филиалами.
1. Проверка согласованности Keepalive параметров
Убедитесь, что интервалы опроса и количество попыток (Retries) адекватны качеству физического канала интернет-провайдера:
/interface gre
set [ find name="gre-tunnel1" ] \
keepalive=5s,3 \
clamp-tcp-mss=yes \
dont-fragment=inherit2. Проверка правил фильтрации Firewall для GRE (Protocol 47)
/ip firewall filter
add chain=input action=accept protocol=gre src-address=198.51.100.5 \
comment="Allow GRE Protocol 47" place-before=13. Диагностика рекурсивной маршрутизации (Routing Loop)
Убедитесь, что маршрут к удаленному внешнему адресу remote-address GRE туннеля направлен через физический WAN-шлюз, а не завернут внутрь самого GRE интерфейса:
/ip route check 198.51.100.54. Проверка состояния IPsec (если включен `ipsec-secret`)
Если GRE шифруется встроенным IPsec, проверьте статус Phase 1 и Phase 2:
/ip ipsec active-peers print
/ip ipsec statistics print Частые вопросы (FAQ)
Как работает механизм GRE Keepalive в MikroTik?
Маршрутизатор формирует специальный GRE-пакет сам к себе и инкапсулирует его в обратный GRE-запрос. Удаленный роутер распаковывает внешний заголовок и возвращает внутренний пакет отправителю, подтверждая двустороннюю связность.
Стоит ли отключать Keepalive на нестабильных каналах?
Если канал подвержен кратковременным джиттерам, лучше увеличить тайм-аут (например, keepalive=10s,5), чем полностью отключать его, иначе зависший туннель не сможет переключить резервные маршруты.
Почему OSPF через GRE падает, хотя пинг проходит?
OSPF отправляет крупные пакеты (Database Description / LSA Update). Если размер пакета превышает GRE MTU, а DF-бит установлен, пакет дропается из-за отсутствия Path MTU Discovery.
Как влияет FastPath на GRE туннели?
FastPath снижает нагрузку на CPU, но если на интерфейсе включен IPsec или нестандартные mangle-правила, пакеты автоматически перенаправляются в медленный путь (Slow Path).