// DevOps

MikroTik + Keenetic: FAQ и пошаговая диагностика

Опубликовано 22.09.2026


Эта статья собрана как «шпаргалка» для SOHO/SMB-сетей: частые проблемы, их симптомы, причины, быстрые решения и чек-листы диагностики. Подойдёт как для инженеров, так и для админов, кто поддерживает связку MikroTik ↔ Keenetic.

С 2025 года в России роутеры этой платформы выпускаются под брендом Netcraze (ООО «Неткрейз», ранее ООО «Кинетик»), модели NC-xxxx; прошивка та же — NDMS, поэтому всё описанное применимо и к ним.

Возможности самого Keenetic — VPN-серверы, VPN-клиенты и политики маршрутизации — разобраны в цикле «Keenetic»: VPN-сервер и VPN-клиент.


📑 Навигация


1) EoIP «замирает» при передаче больших файлов

Симптомы: SMB/FTP зависает, скорость «пилит», RDP рвётся.
Причины: неверный MTU/MSS, fast-path с IPsec, ошибки NAT/Firewall.

⚡ Быстрое решение (MikroTik):

mikrotik
/interface eoip add name=eoip-tun remote-address=203.0.113.1 tunnel-id=10 mtu=1458 clamp-tcp-mss=yes
/ip firewall mangle add chain=forward action=change-mss new-mss=clamp-to-pmtu protocol=tcp tcp-flags=syn
# только если EoIP шифруется через IPsec (параметр ipsec-secret):
/interface eoip set eoip-tun allow-fast-path=no

EoIP добавляет не меньше 42 байт заголовков (8 байт GRE, 14 байт Ethernet, 20 байт IP), поэтому при MTU канала 1500 для туннеля остаётся 1458. Параметр allow-fast-path есть у самого интерфейса EoIP, а не у Ethernet-портов; по документации его нужно отключать, если туннель идёт через IPsec.

Keenetic (CLI):

bash
interface Tunnel0
 ip tcp adjust-mss 1360

В веб-интерфейсе: Интернет → Другие подключения → Туннель → «Ограничить MSS».


2) Site-to-Site VPN поднят, но трафик не ходит

Симптомы: туннель «UP», но нет пинга/SMB между подсетями. Причины: маршруты, NAT, селекторы IPsec, firewall.

Пример (MikroTik, IPsec S2S):

mikrotik
/ip ipsec policy add src-address=192.168.1.0/24 dst-address=192.168.2.0/24 \
  sa-dst-address=203.0.113.2 tunnel=yes action=encrypt
/ip firewall nat add chain=srcnat action=accept src-address=192.168.1.0/24 dst-address=192.168.2.0/24

Маршрут в удалённую подсеть для такого туннеля не нужен: трафик попадает в IPsec по совпадению с политикой (src-address/dst-address), а не по таблице маршрутизации. Главное, чтобы masquerade не изменил адрес раньше — для этого правило accept в srcnat должно стоять выше него.

Keenetic как сервер OpenVPN: сервер настраивается загрузкой конфигурационного файла OpenVPN в разделе «Другие подключения»; маршрут в сеть MikroTik задаётся директивами route / push "route …" в этом файле. Подробно — в статье «Keenetic: VPN-сервер для удалённого доступа».


3) NAT ломает VPN/EoIP

Симптомы: туннель поднимается, но связи между сетями нет. Решение: исключить межподсетевой трафик из masquerade.

mikrotik
/ip firewall nat add chain=srcnat action=accept src-address=192.168.1.0/24 dst-address=192.168.2.0/24 place-before=<id-masq>

4) MTU/MSS: как подобрать правильно

Алгоритм:

  1. Найти Path MTU (ping df=yes).
  2. Установить MTU туннеля ниже на overhead.
  3. Включить MSS clamp.
mikrotik
/ping <peer-wan-ip> size=1472 df=yes
/ping <peer-lan-ip> interface=eoip-tun size=1450 df=yes
/ip firewall mangle add chain=forward action=change-mss new-mss=clamp-to-pmtu protocol=tcp tcp-flags=syn

5) Policy Routing (RouterOS 7)

Симптомы: трафик игнорирует нужные правила. Пример:

mikrotik
/routing table add name=to-vpn fib
/ip route add dst-address=0.0.0.0/0 gateway=10.8.0.1 routing-table=to-vpn
/routing rule add action=lookup-only-in-table table=to-vpn src-address=192.168.1.0/24

6) SMB из другой подсети не работает

Причины: NAT/Firewall, NetBIOS broadcast не роутится, DNS. Решение: разрешите TCP/445, TCP/139, UDP/137-138, отключите NAT между подсетями.

mikrotik
/ip firewall filter add chain=forward action=accept protocol=tcp dst-port=445 src-address=192.168.1.0/24 dst-address=192.168.2.0/24
/ip firewall nat add chain=srcnat action=accept src-address=192.168.1.0/24 dst-address=192.168.2.0/24

✅ Чек-лист быстрой диагностики

  1. Связность L3: ping WAN↔WAN, LAN↔LAN.
  2. MTU/MSS: ping df=yes, MSS clamp.
  3. Маршруты: ip route print, traceroute.
  4. NAT: исключения до masquerade.
  5. Firewall: allow-правила, counters.
  6. Туннель: SA/peers (IPsec), клиент (OVPN).
  7. CPU/нагрузка: torch, monitor-traffic.
  8. Сервисы: telnet host 445.
  9. DNS/WINS: резолв имён.
  10. Логи/pcap: tool sniffer.

📜 Шпаргалки команд

MikroTik:

mikrotik
/ping <ip> size=1472 df=yes
/ip firewall mangle add chain=forward action=change-mss new-mss=clamp-to-pmtu protocol=tcp tcp-flags=syn
/ip firewall nat add chain=srcnat action=accept src-address=<LAN-A>/24 dst-address=<LAN-B>/24 place-before=<id-masq>
/routing table add name=to-vpn fib
/ip ipsec active-peers print
/tool torch <iface>
/tool sniffer quick interface=<iface> file-name=trace.pcap

Keenetic:

bash
show interface Tunnel0
show ip route
show ip nat translations
interface Tunnel0
 ip tcp adjust-mss 1360

📊 Типовые MTU для туннелей

Значения — ориентир для канала с MTU 1500; точное значение для своего канала находите пингом с df=yes (раздел 4).

Тип туннеляMTUMSSOverhead
EoIP1458141842 и больше
IPsec14001360~50–60
OpenVPN14101370~40–50
L2TP14001360~40

🔀 Матрица NAT/Firewall исключений

Src SubnetDst SubnetNAT ActionFirewall PortsПримечание
192.168.1.0/24192.168.2.0/24acceptTCP 445, 139; UDP 137-138SMB/VPN
192.168.1.0/2410.8.0.0/24acceptTCP 443, UDP 1194OpenVPN
192.168.2.0/241.1.1.1/32acceptUDP 53DNS через VPN

⚠ Частые «грабли»

  • MTU «1500 везде» → фрагментация.
  • Masquerade «съел» межподсетевой трафик → нужны исключения.
  • Policy routing без учёта DNS.
  • Полагаться на NetBIOS broadcast.
  • Тестировать только ping → проверяйте TCP/SMB большими файлами.

// Reviews

Отзывы по теме

ladohinpy

Mikrotik hap настройка роутера. Настрою роутер микротик wifi для вас

21.07.2025 · ★ 5/5

Отличный специалист, шарящий эксперт и замечательный человек. За час нам починил то, над чем мы днями ломали головы! Уверен, что это не первый раз, когда мы будем пользоваться его непомерным профессионализмом

Отличный специалист, шарящий эксперт и замечательный человек. За час нам починил то, над чем мы днями ломали головы! Уверен, что это не первый раз, когда мы будем пользоваться его непомерным профессионализмом

Ravenor

Mikrotik hap настройка роутера. Настрою роутер микротик wifi для вас

28.05.2025 · ★ 5/5

Спасибо! Настроили роутер по моему техническому заданию, с полным объяснением того что мы делаем

Спасибо! Настроили роутер по моему техническому заданию, с полным объяснением того что мы делаем

GFSoft

Mikrotik hap настройка роутера. Настрою роутер микротик wifi для вас

09.03.2025 · ★ 5/5

Опытный покупатель

// Contact

Нужна помощь?

Свяжись со мной и я помогу решить проблему

Написать в Telegram

Отвечаю в течение рабочего дня (03:00–13:00 GMT)

Или оставьте заявку здесь:

Подтвердите, что вы не бот.

Написать и получить быстрый ответ