Настройка EoIP туннелей на MikroTik RouterOS v7 с шифрованием IPsec
- Интерфейс
eoip-tunnelнаходится в статусеdownилиrunning=no. - L2-трафик (VLAN, ARP, DHCP запросы) не проходит между удаленными площадками через интернет.
- В логах RouterOS появляются ошибки:
ipsec,error failed to pre-process packetилиeoip-tunnel1: packet size exceeded MTU. - Падение производительности и зависание веб-страниц из-за фрагментации GRE/EoIP пакетов.
1. Архитектура EoIP (Ethernet over IP)
EoIP — проприетарный протокол MikroTik, инкапсулирующий кадры Ethernet (L2) в пакеты GRE (IP protocol 47). При указании параметра ipsec-secret RouterOS автоматически генерирует динамические пиры, политики и предложения IPsec в транспортном режиме для шифрования GRE/EoIP трафика.
2. Настройка Главного Роутера (HQ)
# 1. Создание защищенного EoIP-интерфейса
/interface eoip
add allow-fast-path=no ipsec-secret="MegaStrongIpsecKey2026!" \
local-address=198.51.100.1 mtu=1500 name=eoip-to-branch \
remote-address=203.0.113.2 tunnel-id=10
# 2. Создание L2-моста и добавление интерфейсов
/interface bridge
add name=bridge-lan protocol-mode=rstp
/interface bridge port
add bridge=bridge-lan interface=ether2
add bridge=bridge-lan interface=eoip-to-branch3. Настройка Удаленного Роутера (Branch)
# 1. Создание ответного EoIP-интерфейса
/interface eoip
add allow-fast-path=no ipsec-secret="MegaStrongIpsecKey2026!" \
local-address=203.0.113.2 mtu=1500 name=eoip-to-hq \
remote-address=198.51.100.1 tunnel-id=10
# 2. Объединение локальной сети филиала в единый L2 сегмент
/interface bridge
add name=bridge-lan protocol-mode=rstp
/interface bridge port
add bridge=bridge-lan interface=ether2
add bridge=bridge-lan interface=eoip-to-hq4. Оптимизация MTU и MSS (Предотвращение зависания TCP)
Поскольку заголовки EoIP (GRE 42 байта) + IPsec (ESP ~50-60 байт) уменьшают полезный размер фрейма, настройте автоматический зажим MSS на обоих роутерах:
/ip firewall mangle
add action=change-mss chain=forward new-mss=clamp-to-pmtu out-interface=eoip-to-branch \
passthrough=yes protocol=tcp tcp-flags=syn
add action=change-mss chain=forward new-mss=clamp-to-pmtu in-interface=eoip-to-branch \
passthrough=yes protocol=tcp tcp-flags=syn5. Диагностика и проверка статуса
# Проверка генерации динамических политик IPsec
/ip ipsec active-peers print
/ip ipsec installed-sa print
# Проверка передачи L2 пакетов
/interface monitor-traffic eoip-to-branch Частые вопросы (FAQ)
Почему при создании EoIP с IPsec Secret туннель не поднимается?
Убедитесь, что на обоих роутерах точно совпадают tunnel-id, remote-address и ipsec-secret. Также в IP Firewall Filter должны быть разрешены входящие протоколы IP 47 (GRE), IP 50 (ESP) и UDP 500/4500.
Можно ли объединить несколько филиалов через один EoIP интерфейс?
Нет. EoIP — это соединение 'точка-точка' (Point-to-Point). Для каждого нового филиала необходимо создавать отдельный интерфейс EoIP с уникальным tunnel-id и добавлять его в общий Bridge.
Как избежать широковещательного шторма (Broadcast Storm) в EoIP-мосте?
Всегда включайте RSTP (Rapid Spanning Tree Protocol) в настройках Bridge на всех роутерах и ограничивайте широковещательный трафик через /interface bridge filter.
Поддерживает ли EoIP передачу VLAN тегов (802.1Q)?
Да, EoIP прозрачно передает любые Ethernet кадры, включая 802.1Q/802.1ad (QinQ) теги, что позволяет пробрасывать транковые каналы между коммутаторами.