// DevOps

MikroTik + Keenetic: FAQ y diagnóstico paso a paso

Publicado el 22.09.2026


Este artículo se ha recopilado como una «chuleta» para redes SOHO/SMB: problemas frecuentes, sus síntomas, causas, soluciones rápidas y listas de comprobación de diagnóstico. Vale tanto para ingenieros como para administradores que mantienen el enlace MikroTik ↔ Keenetic.

Desde 2025 en Rusia los routers de esta plataforma se comercializan bajo la marca Netcraze (LLC “Netcraze”, antes LLC “Kinetic”), modelos NC-xxxx; el firmware es el mismo — NDMS, por lo que todo lo descrito se aplica también a ellos.

Las capacidades de Keenetic — servidores VPN, clientes VPN y políticas de enrutamiento — se tratan en la serie «Keenetic»: Servidor VPN y Cliente VPN.


📑 Navegación


1) EoIP «se queda» al transferir archivos grandes

Síntomas: SMB/FTP se queda colgado, la velocidad oscila, RDP se corta.
Causas: MTU/MSS incorrectos, fast-path con IPsec, errores de NAT/Firewall.

⚡ Solución rápida (MikroTik):

mikrotik
/interface eoip add name=eoip-tun remote-address=203.0.113.1 tunnel-id=10 mtu=1458 clamp-tcp-mss=yes
/ip firewall mangle add chain=forward action=change-mss new-mss=clamp-to-pmtu protocol=tcp tcp-flags=syn
# solo si EoIP se cifra a través de IPsec (parámetro ipsec-secret):
/interface eoip set eoip-tun allow-fast-path=no

EoIP añade al menos 42 bytes de encabezados (8 bytes GRE, 14 bytes Ethernet, 20 bytes IP), por eso con MTU de enlace 1500 queda 1458 para el túnel. El parámetro allow-fast-path pertenece al propio interfaz EoIP, no a los puertos Ethernet; según la documentación debe desactivarse si el túnel va a través de IPsec.

Keenetic (CLI):

bash
interface Tunnel0
 ip tcp adjust-mss 1360

En la interfaz web: Internet → Otras conexiones → Túnel → «Limitar MSS».


2) Site-to-Site VPN levantado, pero el tráfico no pasa

Síntomas: el túnel está «UP», pero no hay ping/SMB entre las subredes.
Causas: rutas, NAT, selectores IPsec, firewall.

Ejemplo (MikroTik, IPsec S2S):

mikrotik
/ip ipsec policy add src-address=192.168.1.0/24 dst-address=192.168.2.0/24 \
  sa-dst-address=203.0.113.2 tunnel=yes action=encrypt
/ip firewall nat add chain=srcnat action=accept src-address=192.168.1.0/24 dst-address=192.168.2.0/24

No se necesita ruta hacia la subred remota para este tipo de túnel: el tráfico entra en IPsec por coincidencia con la política (src-address/dst-address), no por la tabla de enrutamiento. Lo importante es que el masquerade no cambie la dirección antes — para ello la regla accept en srcnat debe estar por encima de la de masquerade.

Keenetic como servidor OpenVPN: el servidor se configura cargando el archivo de configuración OpenVPN en la sección «Otras conexiones»; la ruta hacia la red MikroTik se especifica con las directivas route / push "route …" en ese archivo. Detalles en el artículo «Keenetic: servidor VPN para acceso remoto».


3) NAT rompe VPN/EoIP

Síntomas: el túnel sube, pero no hay comunicación entre redes.
Solución: excluir el tráfico entre subredes del masquerade.

mikrotik
/ip firewall nat add chain=srcnat action=accept src-address=192.168.1.0/24 dst-address=192.168.2.0/24 place-before=<id-masq>

4) MTU/MSS: cómo elegir correctamente

Algoritmo:

  1. Encontrar el Path MTU (ping df=yes).
  2. Establecer el MTU del túnel por debajo del overhead.
  3. Activar MSS clamp.
mikrotik
/ping <peer-wan-ip> size=1472 df=yes
/ping <peer-lan-ip> interface=eoip-tun size=1450 df=yes
/ip firewall mangle add chain=forward action=change-mss new-mss=clamp-to-pmtu protocol=tcp tcp-flags=syn

5) Policy Routing (RouterOS 7)

Síntomas: el tráfico ignora las reglas deseadas.
Ejemplo:

mikrotik
/routing table add name=to-vpn fib
/ip route add dst-address=0.0.0.0/0 gateway=10.8.0.1 routing-table=to-vpn
/routing rule add action=lookup-only-in-table table=to-vpn src-address=192.168.1.0/24

6) SMB desde otra subred no funciona

Causas: NAT/Firewall, broadcast NetBIOS no enrutable, DNS.
Solución: permita TCP/445, TCP/139, UDP/137-138, desactive NAT entre subredes.

mikrotik
/ip firewall filter add chain=forward action=accept protocol=tcp dst-port=445 src-address=192.168.1.0/24 dst-address=192.168.2.0/24
/ip firewall nat add chain=srcnat action=accept src-address=192.168.1.0/24 dst-address=192.168.2.0/24

✅ Lista de comprobación rápida de diagnóstico

  1. Conectividad L3: ping WAN↔WAN, LAN↔LAN.
  2. MTU/MSS: ping df=yes, MSS clamp.
  3. Rutas: ip route print, traceroute.
  4. NAT: excepciones antes de masquerade.
  5. Firewall: reglas allow, contadores.
  6. Túnel: SA/peers (IPsec), cliente (OVPN).
  7. CPU/carga: torch, monitor-traffic.
  8. Servicios: telnet host 445.
  9. DNS/WINS: resolución de nombres.
  10. Logs/pcap: herramienta sniffer.

📜 Chuletas de comandos

MikroTik:

mikrotik
/ping <ip> size=1472 df=yes
/ip firewall mangle add chain=forward action=change-mss new-mss=clamp-to-pmtu protocol=tcp tcp-flags=syn
/ip firewall nat add chain=srcnat action=accept src-address=<LAN-A>/24 dst-address=<LAN-B>/24 place-before=<id-masq>
/routing table add name=to-vpn fib
/ip ipsec active-peers print
/tool torch <iface>
/tool sniffer quick interface=<iface> file-name=trace.pcap

Keenetic:

bash
show interface Tunnel0
show ip route
show ip nat translations
interface Tunnel0
 ip tcp adjust-mss 1360

📊 MTU típicos para túneles

Los valores son orientativos para un enlace con MTU 1500; el valor exacto para tu enlace consúltalo con ping df=yes (ver sección 4).

Tipo de túnelMTUMSSOverhead
EoIP1458141842 y más
IPsec14001360~50–60
OpenVPN14101370~40–50
L2TP14001360~40

🔀 Matriz de excepciones NAT/Firewall

Subred OrigenSubred DestinoAcción NATPuertos FirewallNota
192.168.1.0/24192.168.2.0/24acceptTCP 445, 139; UDP 137-138SMB/VPN
192.168.1.0/2410.8.0.0/24acceptTCP 443, UDP 1194OpenVPN
192.168.2.0/241.1.1.1/32acceptUDP 53DNS vía VPN

⚠ Errores comunes

  • MTU «1500 en todas partes» → fragmentación.
  • Masquerade «se comió» el tráfico entre subredes → hacen falta excepciones.
  • Policy routing sin tener en cuenta DNS.
  • Confiar en broadcast NetBIOS.
  • Probar solo con ping → comprueba TCP/SMB con archivos grandes.

// Reviews

Reseñas relacionadas

ladohinpy

Configuración de Mikrotik hAP. Configuraré su router Wi‑Fi Mikrotik.

21.07.2025 · ★ 5/5

Excelente profesional, experto y persona maravillosa. En una hora nos arregló lo que llevábamos días intentando solucionar. Estoy seguro de que no será la primera vez que recurramos a su excepcional profesionalismo.

Excelente especialista, un experto con mucha experiencia y una persona maravillosa. En una hora nos arregló aquello por lo que llevábamos días rompiéndonos la cabeza! Estoy seguro de que no será la primera vez que …

Ravenor

MikroTik hAP: configuración del router. Configuraré su router MikroTik Wi‑Fi.

28.05.2025 · ★ 5/5

¡Un enfoque profesional!

¡Enfoque profesional al asunto!

ErlikZ

Configuración del router Mikrotik hAP. Configuraré su router Mikrotik Wi-Fi.

31.03.2025 · ★ 5/5

// Contact

¿Necesitas ayuda?

Escríbeme y te ayudaré a resolver el problema

Respondo en un día laborable (03:00-13:00 GMT)

Или оставьте заявку здесь:

Confirme que no es un bot.

Escribir y recibir una respuesta rápida