// DevOps
Configuramos un túnel EoIP entre MikroTik y Keenetic: Unimos redes mediante IP privadas
Publicado el 22.09.2026
A veces es necesario unir dos redes locales remotas para que funcionen como una sola: los dispositivos se ven entre sí por dirección MAC y pasan las solicitudes broadcast. Para esto MikroTik tiene EoIP (Ethernet over IP): un túnel de capa 2 sobre la red IP.
Keenetic también soporta EoIP: en KeeneticOS hay que instalar el componente «EoIP tunneling» (Configuración general → Actualizaciones y componentes → Cambiar conjunto de componentes). El fabricante indica explícitamente que EoIP fue desarrollado por MikroTik y es compatible con su implementación.
Desde 2025 en Rusia los routers de esta plataforma se comercializan bajo la marca Netcraze (OOO “Netcraze”, anteriormente OOO “Kinetik”), modelos NC-xxxx; el firmware es el mismo — NDMS, por lo que todo lo descrito aplica también a ellos.
Más abajo está la configuración del túnel entre MikroTik y Keenetic usando direcciones privadas: así el túnel funciona sobre una red VPN ya existente entre los routers. Si se necesita EoIP directamente a través de Internet, ambos routers deben tener direcciones públicas y no debe haber NAT entre ellos; en ese caso el túnel conviene protegerlo con IPsec (ver más abajo).
📌 ¿Qué es EoIP?
EoIP (Ethernet over IP) es un protocolo de túnel de MikroTik que usa GRE como transporte (protocolo IP 47). Transmite tramas Ethernet enteras, por lo que a través del túnel pasa cualquier tráfico de capa 2: ARP, DHCP, PPPoE, IPv6, VLAN.
Es importante recordar tres propiedades de EoIP:
- no hay cifrado ni autenticación — para uso por Internet se necesita IPsec;
- no hay NAT entre los extremos — ambos routers deben verse directamente por dirección (o por direcciones dentro de una VPN);
- el túnel no mantiene estado de la conexión — que la interfaz aparezca “up” no significa que los datos fluyan; hay que comprobarlo con ping.
📋 Condiciones para el correcto funcionamiento
Antes de empezar con la configuración, asegúrate de que se cumplen las siguientes condiciones clave:
- Disponibilidad por IP sin NAT entre los extremos: los routers deben verse directamente — por direcciones públicas o dentro de una VPN común (por ejemplo, ambos conectados al mismo servidor VPN o ya existe un VPN site-to-site entre ellos). A través de NAT el túnel no funciona sin IPsec: GRE no tiene puertos que puedan reenviarse.
- Uso de direcciones IP privadas: en nuestro ejemplo usaremos IP privadas para el túnel. Supongamos:
- MikroTik:
192.168.100.1(IP que MikroTik usa para comunicarse con Keenetic). - Keenetic:
192.168.200.1(IP que Keenetic usa para comunicarse con MikroTik).
- MikroTik:
- Coincidencia del Tunnel ID: el identificador del túnel debe ser el mismo en ambos dispositivos (en Keenetic son válidos valores de 1 a 65535, en el ejemplo —
100). - Ausencia de bloqueo de GRE (Protocolo IP 47): asegúrate de que ningún firewall o proveedor bloquee el protocolo GRE.
🖧 Esquema de nuestra red
Imaginemos la siguiente topología:
[Red local A] <--- Ethernet ---> MikroTik (IP para el túnel: 192.168.100.1)
↑
| EoIP Tunnel (Tunnel ID: 100)
↓
[Red local B] <--- Ethernet ---> Keenetic (IP para el túnel: 192.168.200.1)Crearemos una red EoIP común para la interacción L2 directa entre los routers, por ejemplo: 192.168.88.0/24.
⚙️ Configuración MikroTik (RouterOS)
Conéctate a tu router MikroTik (por Winbox o SSH/WebFig) y ejecuta los siguientes comandos:
Crear la interfaz EoIP: Esta interfaz será el canal virtual para nuestro túnel.
routeros/interface eoip add name=eoip-keenetic \ remote-address=192.168.200.1 \ local-address=192.168.100.1 \ tunnel-id=100 comment="Túnel EoIP a Keenetic"remote-address: dirección IP de Keenetic que usa para el túnel.local-address: dirección IP de MikroTik desde la que salen los paquetes del túnel.tunnel-id: identificador del túnel, debe coincidir en ambos lados.
Por defecto la interfaz EoIP en RouterOS tiene
mtu=auto,clamp-tcp-mss=yes(el tamaño MSS para TCP se ajusta automáticamente) ykeepalive=10s,10.Crear un bridge (puente) y añadir puertos: Crearemos un bridge nuevo para unir nuestra interfaz EoIP con la red local de MikroTik, haciéndolos parte del mismo dominio L2.
routeros/interface bridge add name=br-eoip comment="Puente para túnel EoIP" /interface bridge port add bridge=br-eoip interface=eoip-keenetic comment="Agregar interfaz EoIP al puente" /interface bridge port add bridge=br-eoip interface=ether2 comment="Agregar puerto LAN de MikroTik (o VLAN) al puente"- Sustituye
ether2por el nombre de tu puerto LAN o la interfaz VLAN que quieras unir en el dominio L2 con Keenetic.
- Sustituye
Asignar una dirección IP al bridge (opcional, para acceso L3): Si necesitas una dirección IP para gestionar el bridge o para enrutar tráfico L3 a través de él, asígnala. Esta será la IP de tu MikroTik en la red EoIP común.
routeros/ip address add address=192.168.88.1/24 interface=br-eoip comment="IP para el bridge EoIP"192.168.88.1/24— es la IP de MikroTik en nuestra nueva red L2 común.
⚙️ Configuración Keenetic (NDMS)
Los comandos abajo corresponden al artículo de Keenetic «Setting up IPIP, GRE and EoIP tunnels via CLI». Abre la línea de comandos del router (interfaz web → Comando → o SSH/Telnet).
Crear la interfaz EoIP:
cli(config)> interface EoIP0 (config-if)> tunnel destination 192.168.100.1 (config-if)> tunnel eoip id 100 (config-if)> up (config-if)> exittunnel destination: dirección de MikroTik a la que se construye el túnel.tunnel eoip id: identificador del túnel, coincide contunnel-iden MikroTik.
Incluir EoIP en el segmento doméstico. Para unir las redes en capa 2, la interfaz EoIP se configura sin dirección IP y se incluye en el bridge del segmento doméstico
Home:cli(config)> interface Home (config-if)> include EoIP0 (config-if)> exit (config)> system configuration saveDespués de esto los dispositivos detrás de MikroTik y detrás de Keenetic estarán en el mismo dominio broadcast. Las direcciones de ambas redes deben coordinarse: una subred común y un único servidor DHCP (o direcciones estáticas). La documentación de Keenetic recomienda explícitamente al unir redes vía EoIP usar direcciones estáticas en los dispositivos: de lo contrario las peticiones DHCP pasarán por el túnel y podrán recibir dirección del servidor en el otro extremo.
Variante sin bridge — túnel de capa 3. Si solo necesitas conectividad entre routers, a la interfaz EoIP se le puede asignar una dirección, como en el ejemplo de la documentación:
cli(config)> interface EoIP0 (config-if)> ip address 192.168.88.2 255.255.255.0 (config-if)> security-level private (config-if)> exit (config)> system configuration saveSi el tráfico entre interfaces privadas (por ejemplo,
HomeyEoIP0) debe pasar, ejecutano isolate-private: por defecto KeeneticOS aísla esas interfaces entre sí.
✅ Comprobación del túnel
Tras configurar ambas partes, es hora de comprobar que el túnel funciona correctamente.
En MikroTik:
- Comprobar el estado de la interfaz EoIP:La banderarouteros
/interface eoip printR(running) junto aeoip-keeneticdepende de keepalive; el principal indicio de que el túnel funciona son pings y tráfico que pasen. - Ping a la dirección IP de Keenetic en la red EoIP:Los pings deberían responder.routeros
/ping 192.168.88.2 interface=br-eoip - Ver tráfico a través del túnel (torch):Esto mostrará el tráfico que pasa por el túnel, si lo hay.routeros
/tool torch interface=eoip-keenetic
En Keenetic:
- Verificar el estado de la interfaz:La interfaz debe estar activada. La documentación de Keenetic recuerda que EoIP no mantiene el estado de la conexión, por lo que el túnel se verifica con ping; también se puede configurar un Ping Check en la interfaz EoIP.cli
show interface EoIP0 - Ping a la dirección IP de MikroTik en la red EoIP:Los pings deberían responder.cli
ping 192.168.88.1
🛠️ Posibles problemas y sus soluciones
- Túnel no funciona (estado “down”):
- Comprueba el
Tunnel ID: debe ser el mismo en ambos extremos. - Comprueba el componente en Keenetic: sin el componente «EoIP tunneling» la interfaz
EoIP0no se creará. - Comprueba
remote-addressylocal-address: asegúrate de que están indicadas correctamente y que los routers pueden hacerse ping por esas direcciones.remote-addressen MikroTik debe ser ellocal-addressde Keenetic, y viceversa.
- Comprueba el
- No hay conectividad a través del túnel aunque las interfaces estén UP:
- Verifica la autorización de GRE (Protocolo IP 47): asegúrate de que tus firewalls en ambos routers (y cualquier firewall intermedio) permitan el paso del protocolo IP 47.
- NAT entre routers: EoIP sin IPsec no funciona a través de NAT. Construye el túnel sobre una VPN existente o usa EoIP con IPsec: en Keenetic, con el componente «IPsec VPN» instalado, se añaden los comandos
ipsec preshared-keyyipsec ikev2, y IPsec gestiona el paso a través de NAT (NAT-T, UDP 500/4500). En MikroTik para EoIP existe el parámetroipsec-secret; la compatibilidad del IPsec automático entre ambos fabricantes conviene probarla en tus versiones de firmware.
- Problemas de MTU (Maximum Transmission Unit):
- A veces surgen problemas de fragmentación, especialmente si EoIP está encapsulado dentro de una VPN o Internet.
- Solución: ambos fabricantes calculan el MTU del túnel automáticamente, pero se puede fijar manualmente, por ejemplo 1400, en ambos extremos:
- MikroTik:
/interface eoip set eoip-keenetic mtu=1400 - Keenetic:
interface EoIP0→ip mtu 1400 - En MikroTik el
clamp-tcp-mss=yesestá activado por defecto para EoIP, por lo que normalmente no hace falta una regla change-mss en mangle. Un diagnóstico paso a paso del túnel está en el artículo 🛠️ EoIP no se conecta: Lista para solucionar problemas del túnel (MikroTik).
- MikroTik:
🧩 ¿Cuándo es útil esto?
- Unir redes en un mismo dominio L2: permite que equipos en diferentes ubicaciones físicas estén en la misma subred, obtengan direcciones DHCP de un único servidor y trabajen con tráfico broadcast.
- Extender VLAN, DHCP, PPPoE entre ubicaciones: EoIP es ideal para extender VLANs, para el funcionamiento transparente de servidores DHCP o incluso para pasar sesiones PPPoE a través del túnel.
- Construir infraestructura de respaldo sobre VPN: se puede usar EoIP sobre una VPN para soluciones de alta disponibilidad.
- Acceso sencillo a dispositivos en una red remota: si necesitas acceso L2 a dispositivos que no tienen dirección IP o que deben estar en la misma red L2.
💬 Conclusión
EoIP entre MikroTik y Keenetic permite unir dos redes en un único dominio de capa 2. El túnel es sencillo, pero no cifra datos ni funciona a través de NAT, por lo que suele montarse sobre una VPN o protegerse con IPsec. Qué servidores y clientes VPN incluye el propio Keenetic está tratado en los artículos Keenetic: Parte 2 — servidor VPN para acceso remoto y Keenetic: Parte 3 — Cliente VPN para toda la red.
// Reviews
Reseñas relacionadas
Muchísimas gracias a Mijaíl por su trabajo, estoy muy satisfecho con el resultado. Agradezco especialmente las recomendaciones durante la configuración: a partir de un pliego de requisitos bastante confuso por mi parte (y yo entiendo poco de servidores), Mijaíl, con preguntas aclaratorias y propuestas, formuló una comprensión clara de qué tareas resolvería la configuración final y cómo organizarlo todo de la mejor manera. ¡Lo recomiendo!
Muchísimas gracias a Mijaíl por el trabajo, estoy muy satisfecho con el resultado. Agradezco especialmente las recomendaciones durante el proceso de configuración; a partir de mi especificación bastante confusa (y yo sé …
Configuración de Mikrotik hAP. Configuraré su router Wi‑Fi Mikrotik.
21.07.2025 · ★ 5/5
Excelente profesional, experto y persona maravillosa. En una hora nos arregló lo que llevábamos días intentando solucionar. Estoy seguro de que no será la primera vez que recurramos a su excepcional profesionalismo.
Excelente especialista, un experto con mucha experiencia y una persona maravillosa. En una hora nos arregló aquello por lo que llevábamos días rompiéndonos la cabeza! Estoy seguro de que no será la primera vez que …
MikroTik hAP: configuración del router. Configuraré su router MikroTik Wi‑Fi.
28.05.2025 · ★ 5/5
¡Un enfoque profesional!
¡Enfoque profesional al asunto!
Configuración del router Mikrotik hAP. Configuraré su router Mikrotik Wi-Fi.
31.03.2025 · ★ 5/5
Sabe, puede, hace. Todo rápido y al grano; quedé satisfecho con la colaboración.
Sabe, puede, hace. Todo de forma rápida y al grano, quedé satisfecho con la colaboración.
Configuración de Mikrotik hAP. Configuraré el router Wi-Fi Mikrotik para usted.
14.03.2025 · ★ 5/5
¡Gracias! Configuraron el router según mi especificación técnica, con una explicación completa de lo que estamos haciendo.
¡Gracias! Configuraron el router según mi especificación técnica, con una explicación completa de lo que hacemos
Configuración del router MikroTik hAP. Configuraré un router MikroTik Wi‑Fi para usted.
09.03.2025 · ★ 5/5
¡Todo genial! ¡Gracias! Lo recomiendo
¡Todo genial! ¡Gracias! Lo recomiendo
// Contact
¿Necesitas ayuda?
Escríbeme y te ayudaré a resolver el problema
Respondo en un día laborable (03:00-13:00 GMT)
Или оставьте заявку здесь:
// Related