Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

MIKROTIK_EOIP_IPSEC_FAIL Сетевое оборудование и VPN

Настройка EoIP туннелей на MikroTik RouterOS v7 с шифрованием IPsec

Обновлено: 25.08.2026 · Официальная документация ↗
  • Интерфейс eoip-tunnel находится в статусе down или running=no.
  • L2-трафик (VLAN, ARP, DHCP запросы) не проходит между удаленными площадками через интернет.
  • В логах RouterOS появляются ошибки: ipsec,error failed to pre-process packet или eoip-tunnel1: packet size exceeded MTU.
  • Падение производительности и зависание веб-страниц из-за фрагментации GRE/EoIP пакетов.

1. Архитектура EoIP (Ethernet over IP)

EoIP — проприетарный протокол MikroTik, инкапсулирующий кадры Ethernet (L2) в пакеты GRE (IP protocol 47). При указании параметра ipsec-secret RouterOS автоматически генерирует динамические пиры, политики и предложения IPsec в транспортном режиме для шифрования GRE/EoIP трафика.

2. Настройка Главного Роутера (HQ)

# 1. Создание защищенного EoIP-интерфейса
/interface eoip
add allow-fast-path=no ipsec-secret="MegaStrongIpsecKey2026!" \
    local-address=198.51.100.1 mtu=1500 name=eoip-to-branch \
    remote-address=203.0.113.2 tunnel-id=10

# 2. Создание L2-моста и добавление интерфейсов
/interface bridge
add name=bridge-lan protocol-mode=rstp

/interface bridge port
add bridge=bridge-lan interface=ether2
add bridge=bridge-lan interface=eoip-to-branch

3. Настройка Удаленного Роутера (Branch)

# 1. Создание ответного EoIP-интерфейса
/interface eoip
add allow-fast-path=no ipsec-secret="MegaStrongIpsecKey2026!" \
    local-address=203.0.113.2 mtu=1500 name=eoip-to-hq \
    remote-address=198.51.100.1 tunnel-id=10

# 2. Объединение локальной сети филиала в единый L2 сегмент
/interface bridge
add name=bridge-lan protocol-mode=rstp

/interface bridge port
add bridge=bridge-lan interface=ether2
add bridge=bridge-lan interface=eoip-to-hq

4. Оптимизация MTU и MSS (Предотвращение зависания TCP)

Поскольку заголовки EoIP (GRE 42 байта) + IPsec (ESP ~50-60 байт) уменьшают полезный размер фрейма, настройте автоматический зажим MSS на обоих роутерах:

/ip firewall mangle
add action=change-mss chain=forward new-mss=clamp-to-pmtu out-interface=eoip-to-branch \
    passthrough=yes protocol=tcp tcp-flags=syn
add action=change-mss chain=forward new-mss=clamp-to-pmtu in-interface=eoip-to-branch \
    passthrough=yes protocol=tcp tcp-flags=syn

5. Диагностика и проверка статуса

# Проверка генерации динамических политик IPsec
/ip ipsec active-peers print
/ip ipsec installed-sa print

# Проверка передачи L2 пакетов
/interface monitor-traffic eoip-to-branch
💡 Практика специалистов: Не устанавливайте allow-fast-path=yes на интерфейсах EoIP с шифрованием IPsec. В некоторых версиях RouterOS v7 это может приводить к обходу аппаратного криптографического движка (crypto engine) и утечке незашифрованного L2-трафика.

Частые вопросы (FAQ)

Почему при создании EoIP с IPsec Secret туннель не поднимается?

Убедитесь, что на обоих роутерах точно совпадают tunnel-id, remote-address и ipsec-secret. Также в IP Firewall Filter должны быть разрешены входящие протоколы IP 47 (GRE), IP 50 (ESP) и UDP 500/4500.

Можно ли объединить несколько филиалов через один EoIP интерфейс?

Нет. EoIP — это соединение 'точка-точка' (Point-to-Point). Для каждого нового филиала необходимо создавать отдельный интерфейс EoIP с уникальным tunnel-id и добавлять его в общий Bridge.

Как избежать широковещательного шторма (Broadcast Storm) в EoIP-мосте?

Всегда включайте RSTP (Rapid Spanning Tree Protocol) в настройках Bridge на всех роутерах и ограничивайте широковещательный трафик через /interface bridge filter.

Поддерживает ли EoIP передачу VLAN тегов (802.1Q)?

Да, EoIP прозрачно передает любые Ethernet кадры, включая 802.1Q/802.1ad (QinQ) теги, что позволяет пробрасывать транковые каналы между коммутаторами.

Полезные материалы
Рекомендуем