// DevOps

Configuramos un túnel EoIP entre MikroTik y Keenetic: Unimos redes mediante IP privadas

Publicado el 22.09.2026

A veces es necesario unir dos redes locales remotas para que funcionen como una sola: los dispositivos se ven entre sí por dirección MAC y pasan las solicitudes broadcast. Para esto MikroTik tiene EoIP (Ethernet over IP): un túnel de capa 2 sobre la red IP.

Keenetic también soporta EoIP: en KeeneticOS hay que instalar el componente «EoIP tunneling» (Configuración general → Actualizaciones y componentes → Cambiar conjunto de componentes). El fabricante indica explícitamente que EoIP fue desarrollado por MikroTik y es compatible con su implementación.

Desde 2025 en Rusia los routers de esta plataforma se comercializan bajo la marca Netcraze (OOO “Netcraze”, anteriormente OOO “Kinetik”), modelos NC-xxxx; el firmware es el mismo — NDMS, por lo que todo lo descrito aplica también a ellos.

Más abajo está la configuración del túnel entre MikroTik y Keenetic usando direcciones privadas: así el túnel funciona sobre una red VPN ya existente entre los routers. Si se necesita EoIP directamente a través de Internet, ambos routers deben tener direcciones públicas y no debe haber NAT entre ellos; en ese caso el túnel conviene protegerlo con IPsec (ver más abajo).


📌 ¿Qué es EoIP?

EoIP (Ethernet over IP) es un protocolo de túnel de MikroTik que usa GRE como transporte (protocolo IP 47). Transmite tramas Ethernet enteras, por lo que a través del túnel pasa cualquier tráfico de capa 2: ARP, DHCP, PPPoE, IPv6, VLAN.

Es importante recordar tres propiedades de EoIP:

  • no hay cifrado ni autenticación — para uso por Internet se necesita IPsec;
  • no hay NAT entre los extremos — ambos routers deben verse directamente por dirección (o por direcciones dentro de una VPN);
  • el túnel no mantiene estado de la conexión — que la interfaz aparezca “up” no significa que los datos fluyan; hay que comprobarlo con ping.

📋 Condiciones para el correcto funcionamiento

Antes de empezar con la configuración, asegúrate de que se cumplen las siguientes condiciones clave:

  • Disponibilidad por IP sin NAT entre los extremos: los routers deben verse directamente — por direcciones públicas o dentro de una VPN común (por ejemplo, ambos conectados al mismo servidor VPN o ya existe un VPN site-to-site entre ellos). A través de NAT el túnel no funciona sin IPsec: GRE no tiene puertos que puedan reenviarse.
  • Uso de direcciones IP privadas: en nuestro ejemplo usaremos IP privadas para el túnel. Supongamos:
    • MikroTik: 192.168.100.1 (IP que MikroTik usa para comunicarse con Keenetic).
    • Keenetic: 192.168.200.1 (IP que Keenetic usa para comunicarse con MikroTik).
  • Coincidencia del Tunnel ID: el identificador del túnel debe ser el mismo en ambos dispositivos (en Keenetic son válidos valores de 1 a 65535, en el ejemplo — 100).
  • Ausencia de bloqueo de GRE (Protocolo IP 47): asegúrate de que ningún firewall o proveedor bloquee el protocolo GRE.

🖧 Esquema de nuestra red

Imaginemos la siguiente topología:

[Red local A] <--- Ethernet ---> MikroTik (IP para el túnel: 192.168.100.1)
                                      ↑
                                      | EoIP Tunnel (Tunnel ID: 100)
                                      ↓
[Red local B] <--- Ethernet ---> Keenetic (IP para el túnel: 192.168.200.1)

Crearemos una red EoIP común para la interacción L2 directa entre los routers, por ejemplo: 192.168.88.0/24.


⚙️ Configuración MikroTik (RouterOS)

Conéctate a tu router MikroTik (por Winbox o SSH/WebFig) y ejecuta los siguientes comandos:

  1. Crear la interfaz EoIP: Esta interfaz será el canal virtual para nuestro túnel.

    routeros
    /interface eoip add name=eoip-keenetic \
      remote-address=192.168.200.1 \
      local-address=192.168.100.1 \
      tunnel-id=100 comment="Túnel EoIP a Keenetic"
    • remote-address: dirección IP de Keenetic que usa para el túnel.
    • local-address: dirección IP de MikroTik desde la que salen los paquetes del túnel.
    • tunnel-id: identificador del túnel, debe coincidir en ambos lados.

    Por defecto la interfaz EoIP en RouterOS tiene mtu=auto, clamp-tcp-mss=yes (el tamaño MSS para TCP se ajusta automáticamente) y keepalive=10s,10.

  2. Crear un bridge (puente) y añadir puertos: Crearemos un bridge nuevo para unir nuestra interfaz EoIP con la red local de MikroTik, haciéndolos parte del mismo dominio L2.

    routeros
    /interface bridge add name=br-eoip comment="Puente para túnel EoIP"
    /interface bridge port add bridge=br-eoip interface=eoip-keenetic comment="Agregar interfaz EoIP al puente"
    /interface bridge port add bridge=br-eoip interface=ether2 comment="Agregar puerto LAN de MikroTik (o VLAN) al puente"
    • Sustituye ether2 por el nombre de tu puerto LAN o la interfaz VLAN que quieras unir en el dominio L2 con Keenetic.
  3. Asignar una dirección IP al bridge (opcional, para acceso L3): Si necesitas una dirección IP para gestionar el bridge o para enrutar tráfico L3 a través de él, asígnala. Esta será la IP de tu MikroTik en la red EoIP común.

    routeros
    /ip address add address=192.168.88.1/24 interface=br-eoip comment="IP para el bridge EoIP"
    • 192.168.88.1/24 — es la IP de MikroTik en nuestra nueva red L2 común.

⚙️ Configuración Keenetic (NDMS)

Los comandos abajo corresponden al artículo de Keenetic «Setting up IPIP, GRE and EoIP tunnels via CLI». Abre la línea de comandos del router (interfaz web → Comando → o SSH/Telnet).

  1. Crear la interfaz EoIP:

    cli
    (config)> interface EoIP0
    (config-if)> tunnel destination 192.168.100.1
    (config-if)> tunnel eoip id 100
    (config-if)> up
    (config-if)> exit
    • tunnel destination: dirección de MikroTik a la que se construye el túnel.
    • tunnel eoip id: identificador del túnel, coincide con tunnel-id en MikroTik.
  2. Incluir EoIP en el segmento doméstico. Para unir las redes en capa 2, la interfaz EoIP se configura sin dirección IP y se incluye en el bridge del segmento doméstico Home:

    cli
    (config)> interface Home
    (config-if)> include EoIP0
    (config-if)> exit
    (config)> system configuration save

    Después de esto los dispositivos detrás de MikroTik y detrás de Keenetic estarán en el mismo dominio broadcast. Las direcciones de ambas redes deben coordinarse: una subred común y un único servidor DHCP (o direcciones estáticas). La documentación de Keenetic recomienda explícitamente al unir redes vía EoIP usar direcciones estáticas en los dispositivos: de lo contrario las peticiones DHCP pasarán por el túnel y podrán recibir dirección del servidor en el otro extremo.

  3. Variante sin bridge — túnel de capa 3. Si solo necesitas conectividad entre routers, a la interfaz EoIP se le puede asignar una dirección, como en el ejemplo de la documentación:

    cli
    (config)> interface EoIP0
    (config-if)> ip address 192.168.88.2 255.255.255.0
    (config-if)> security-level private
    (config-if)> exit
    (config)> system configuration save

    Si el tráfico entre interfaces privadas (por ejemplo, Home y EoIP0) debe pasar, ejecuta no isolate-private: por defecto KeeneticOS aísla esas interfaces entre sí.


✅ Comprobación del túnel

Tras configurar ambas partes, es hora de comprobar que el túnel funciona correctamente.

En MikroTik:

  • Comprobar el estado de la interfaz EoIP:
    routeros
    /interface eoip print
    La bandera R (running) junto a eoip-keenetic depende de keepalive; el principal indicio de que el túnel funciona son pings y tráfico que pasen.
  • Ping a la dirección IP de Keenetic en la red EoIP:
    routeros
    /ping 192.168.88.2 interface=br-eoip
    Los pings deberían responder.
  • Ver tráfico a través del túnel (torch):
    routeros
    /tool torch interface=eoip-keenetic
    Esto mostrará el tráfico que pasa por el túnel, si lo hay.

En Keenetic:

  • Verificar el estado de la interfaz:
    cli
    show interface EoIP0
    La interfaz debe estar activada. La documentación de Keenetic recuerda que EoIP no mantiene el estado de la conexión, por lo que el túnel se verifica con ping; también se puede configurar un Ping Check en la interfaz EoIP.
  • Ping a la dirección IP de MikroTik en la red EoIP:
    cli
    ping 192.168.88.1
    Los pings deberían responder.

🛠️ Posibles problemas y sus soluciones

  • Túnel no funciona (estado “down”):
    • Comprueba el Tunnel ID: debe ser el mismo en ambos extremos.
    • Comprueba el componente en Keenetic: sin el componente «EoIP tunneling» la interfaz EoIP0 no se creará.
    • Comprueba remote-address y local-address: asegúrate de que están indicadas correctamente y que los routers pueden hacerse ping por esas direcciones. remote-address en MikroTik debe ser el local-address de Keenetic, y viceversa.
  • No hay conectividad a través del túnel aunque las interfaces estén UP:
    • Verifica la autorización de GRE (Protocolo IP 47): asegúrate de que tus firewalls en ambos routers (y cualquier firewall intermedio) permitan el paso del protocolo IP 47.
    • NAT entre routers: EoIP sin IPsec no funciona a través de NAT. Construye el túnel sobre una VPN existente o usa EoIP con IPsec: en Keenetic, con el componente «IPsec VPN» instalado, se añaden los comandos ipsec preshared-key y ipsec ikev2, y IPsec gestiona el paso a través de NAT (NAT-T, UDP 500/4500). En MikroTik para EoIP existe el parámetro ipsec-secret; la compatibilidad del IPsec automático entre ambos fabricantes conviene probarla en tus versiones de firmware.
  • Problemas de MTU (Maximum Transmission Unit):
    • A veces surgen problemas de fragmentación, especialmente si EoIP está encapsulado dentro de una VPN o Internet.
    • Solución: ambos fabricantes calculan el MTU del túnel automáticamente, pero se puede fijar manualmente, por ejemplo 1400, en ambos extremos:

🧩 ¿Cuándo es útil esto?

  • Unir redes en un mismo dominio L2: permite que equipos en diferentes ubicaciones físicas estén en la misma subred, obtengan direcciones DHCP de un único servidor y trabajen con tráfico broadcast.
  • Extender VLAN, DHCP, PPPoE entre ubicaciones: EoIP es ideal para extender VLANs, para el funcionamiento transparente de servidores DHCP o incluso para pasar sesiones PPPoE a través del túnel.
  • Construir infraestructura de respaldo sobre VPN: se puede usar EoIP sobre una VPN para soluciones de alta disponibilidad.
  • Acceso sencillo a dispositivos en una red remota: si necesitas acceso L2 a dispositivos que no tienen dirección IP o que deben estar en la misma red L2.

💬 Conclusión

EoIP entre MikroTik y Keenetic permite unir dos redes en un único dominio de capa 2. El túnel es sencillo, pero no cifra datos ni funciona a través de NAT, por lo que suele montarse sobre una VPN o protegerse con IPsec. Qué servidores y clientes VPN incluye el propio Keenetic está tratado en los artículos Keenetic: Parte 2 — servidor VPN para acceso remoto y Keenetic: Parte 3 — Cliente VPN para toda la red.

// Reviews

Reseñas relacionadas

ladohinpy

Configuración de Mikrotik hAP. Configuraré su router Wi‑Fi Mikrotik.

21.07.2025 · ★ 5/5

Excelente profesional, experto y persona maravillosa. En una hora nos arregló lo que llevábamos días intentando solucionar. Estoy seguro de que no será la primera vez que recurramos a su excepcional profesionalismo.

Excelente especialista, un experto con mucha experiencia y una persona maravillosa. En una hora nos arregló aquello por lo que llevábamos días rompiéndonos la cabeza! Estoy seguro de que no será la primera vez que …

Ravenor

MikroTik hAP: configuración del router. Configuraré su router MikroTik Wi‑Fi.

28.05.2025 · ★ 5/5

¡Un enfoque profesional!

¡Enfoque profesional al asunto!

ErlikZ

Configuración del router Mikrotik hAP. Configuraré su router Mikrotik Wi-Fi.

31.03.2025 · ★ 5/5

// Contact

¿Necesitas ayuda?

Escríbeme y te ayudaré a resolver el problema

Respondo en un día laborable (03:00-13:00 GMT)

Или оставьте заявку здесь:

Confirme que no es un bot.

Escribir y recibir una respuesta rápida