Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.
tunnel down: remote endpoint not reachable Сетевое оборудование и VPN

MikroTik: EoIP tunnel down remote endpoint not reachable — Решение

Обновлено: 24.08.2026  ·  Официальная база знаний
  • В логе RouterOS фиксируется событие: eoip,warning <eoip-tunnel1>: tunnel down: remote endpoint not reachable.
  • Сетевой L2-мост между удаленными офисами распадается, хосты за мостом теряют связь.
  • Интерфейс EoIP теряет флаг R (Running).
  • Счетчики переданных пакетов (Tx) растут, а принятые (Rx) остаются на нуле.

1. Проверка базовой связности между конечными точками

Проверьте прохождение ICMP пинга и корректность IP-адресов удаленной стороны:

/ping 203.0.113.10 count=5

2. Проверка прохождения протокола IP GRE (IP Protocol 47)

EoIP инкапсулирует L2-кадры Ethernet внутрь GRE пакетов (IP protocol 47). Если между узлами есть NAT или фаервол провайдера, GRE может блокироваться.

/ip firewall filter
add chain=input action=accept protocol=gre src-address=203.0.113.10 \
    comment="Allow GRE/EoIP from Remote Site" place-before=1

3. Конфигурация интерфейса EoIP и параметров Keepalive

Убедитесь, что tunnel-id совпадает на обоих концах туннеля:

/interface eoip
set [ find name="eoip-tunnel1" ] \
    remote-address=203.0.113.10 \
    tunnel-id=100 \
    keepalive=10s,3 \
    allow-fast-path=yes \
    clamp-tcp-mss=yes

4. Настройка автоматического IPsec шифрования туннеля

При использовании ipsec-secret убедитесь, что сгенерированные динамические IPsec пиры и политики активны:

/interface eoip
set [ find name="eoip-tunnel1" ] ipsec-secret="EoIP_SuperSecret_2024!"

/ip ipsec active-peers print
/ip ipsec installed-sa print
Практический опыт инженера: Не объединяйте несколько EoIP туннелей в один Bridge без включения протокола RSTP (`protocol-mode=rstp`), иначе при наличии альтернативных маршрутов возникнет мгновенная петля коммутации (Broadcast Storm), которая положит сеть.

Частые вопросы (FAQ)

Может ли EoIP работать через NAT (серый IP)?

Классический EoIP без IPsec требует прямого белого IP хотя бы на одной стороне и поддержки GRE helper. При использовании встроенного ipsec-secret туннель инкапсулируется в UDP (NAT-Traversal) и стабильно работает через NAT.

Почему флаг Running (R) на EoIP интерфейсе пропадает?

Флаг R пропадает, если включен параметр keepalive и маршрутизатор не получает ответные keepalive-пакеты от удаленного конца туннеля в течение заданного количества попыток.

Какой правильный MTU нужно выставлять для EoIP?

Стандартный MTU равен 1500, но реальный L2MTU интерфейса должен быть не менее 1500. Для предотвращения фрагментации рекомендуется включать clamp-tcp-mss=yes.

Что произойдет при несовпадении Tunnel ID на двух роутерах?

Роутеры будут отбрасывать входящие пакеты как нелегитимные, интерфейс не перейдет в активное состояние.