MANUAL: Mikrotik, túneles EoIP: Cómo llevarte tu red a cuestas

Cierto, @sermayoral . Te has adelantado, muy acertadamente. Es como dices: mejor usar IpSec y ahí puedes usar keepalive. Sin embargo, hay veces, cuando acabas de poner en marcha el equipo "volante" (en mi caso el hAP lite), por ejemplo, que tarda un poco en darse a conocer la IP pública del hAP, aun usando el dominio que nos regala MK. Yo lo achaco a los DNS de la red a la que nos estamos conectado en remoto. Pero es poco tiempo, generalmente.
Esto que comentas es perfectamente normal. Date cuenta de que el dominio que te regala mikrotik no deja de ser un dyndns, que tiene que actualizar tu IP pública cuando el equipo arranca y esa “notificación” y posterior propagación en los servidores dns públicos, es normal que tarde un pelín. A mi me pasa también cuando viajo y echo a andar el equipo “roaming”, que normalmente está puenteando una conexión que no es mía y que en muchas ocasiones vas a pillar incluso por wifi. Pero al final levantar, levanta. Si le ponéis IPSec al tema, además es muy fácil de seguir el proceso de arranque del túnel, porque se ve la negociación del IPSec en los logs.

Saludos!
 
Esto que comentas es perfectamente normal. Date cuenta de que el dominio que te regala mikrotik no deja de ser un dyndns, que tiene que actualizar tu IP pública cuando el equipo arranca y esa “notificación” y posterior propagación en los servidores dns públicos, es normal que tarde un pelín. A mi me pasa también cuando viajo y echo a andar el equipo “roaming”, que normalmente está puenteando una conexión que no es mía y que en muchas ocasiones vas a pillar incluso por wifi. Pero al final levantar, levanta. Si le ponéis IPSec al tema, además es muy fácil de seguir el proceso de arranque del túnel, porque se ve la negociación del IPSec en los logs.

Saludos!
Exacto! Bien explicado.Así es.
 
Buenas noches a tod@s,

Finalmente conseguí echar a andar el túnel EOIP, el problema efectivamente era el keepalive, lo desactivé y adicionalmente securicé el túnel con IPsec.

El túnel funciona a las mil maravillas, el deco de movistar perfecto con todos mis contenidos, acceso a mi red, nas, pi-hole...una maravilla.

¿Este tipo de túnel permite tener otro MK en una tercera ubicación? MK "servidor" (A) en mi vvda. principal, otro MK "tonto" (B) en mi segunda vvda. y un tercer MK "tonto" (C) para mi oficina. ¿Habría que crear otro túnel "A<->C"? No necesito tener los 3 MK's comunicados entre sí, únicamente tener acceso EOIP a mi router "A" desde dos ubicaciones distintas. Entiendo que sería posible creando un segundo túnel entre router A y C, ¿estoy en lo cierto? Y...caso afirmativo, ¿se quedaría "corto" de potencia el MK "A" de mi vvda. principal para dar servicio (en ocasiones pudiera ser simultáneo) a los dos túneles A<->B // A<->C?

Mil gracias a todos por vuestra ayuda, estoy aprendiendo mucho sobre estos chismes...y no paro de sorprenderme de sus posibilidades!!

Saludos.-
 
Sí, se puede perfectamente. Como bien dices, si no necesitas interconexión de las tres patas, con crear un segundo túnel en A, ya lo tienes.

No recuerdo cuál era tu router principal, pero yo he tenido esto levantado currando en remoto y de vacaciones tirando todo el tráfico contra el router de casa, un hex-s, y ni pestañeaba, y éramos cinco personas conectadas al router tonto que hacía de roaming con un par de dispositivos por cabeza. Prueba, que seguro te sorprendes con los resultados, estos chismes dan mucho de sí.

Saludos!
 
Muchas gracias @pocoyo, en casa tengo una RB750Gr3, la verdad es que va como un tiro con el EOIP, no se sobrecarga apenas.

De comprar algún otro MK para los puntos "B" y "C" quizá compre otro 750Gr3 para aprovechar la aceleración Ipsec de este modelo.

Crearé un segundo túnel entre A y C, y probaré qué tal se comporta. Son increíbles estos aparatos.. Espero poco a poco ir puliendo conocimientos, aunque ya me adentro con bastante soltura en Winbox.. Gracias a vosotros.

Os mantendré informados, mil gracias!!

Saludos.
 
Perfecto! Ya veo que le has cogido el gusto al tema. Los equipos que eliges están bien para ello. Y, si necesitas wifi en alguno de los dos puntos, además de la aceleración hardware IPSec, mira el hAP-ac2.

Saludos!
 
No conocía ese modelo con wifi, y pensándolo bien, es posible que me cuadre para alguna de las ubicaciones. @pocoyo muchas gracias por la recomendación!

Saludos.
 
No metas vlans en el asunto. No me queda claro cuántos equipos tienes en casa, si uno o dos. Pero simplemente crea dos bridges, en uno metes el túnel EoIP y el puerto o puertos que quieras que formen parte de ese enlace, y en otro otro y otros puertos que quieres que vayan por separado. Al final un bridge es como un switch dinámico donde quitas o pones puertos a tu antojo.
Eso sí, recuerda que sólo el primer bridge tiene hardware offloading.

Saludos!
Hola Pokoyo ( Y feliz año)

Repaso lo explicado de la instalación actual operativa que tengo:
oficina: mk_oficina con un bridge
bridge.lan.oficina formado por eth2,eth3,eth4,eth5 y eoip-tunel)
casa: mk_casa y mk_salon
mk_casa es el router principal con 2 bridge:
bridge.lan con las interfaces eth3,eth4,eth5,eth6,eth7, eth8, eth9 y eth10
bridge.eoip con las interfaces eth2 y la eoip con el túnel EOIP levantado (y operativo)
mk_salon hace de switch con un cable de red desde el mk_casa (eth10 poeOut) al mk_salon (eth1 poeIN) con un bridge:
bridge.lan eth1,eth2,eth3,eth4,eth5 (trabaja en el mismo rango que el bridge.lan del mk_casa

Como en el salón, solo me llega una toma de red (desde la ubicación del mk_casa) el mk_salon, hace de switch y puedo tener TV, y consolas conectadas con cable ethernet, sin problemas. Sin embargo, cuando quiero usar en un dispositivo del salon el túnel EoIP, tengo que desconectar el mk_salon y usar la toma de red que me llega desde el mk_casa, cambiando el cable del puerto eth10 (poeOut) al eth2 (eoip) y funciona, pero es un engorro cambiar el cable cada vez que lo quiero usar.

Mi pregunta es, si existe algún modo de configurar en el mk_salon que una de las eth que tiene, trabaje directamente con el túnel EoIP que ya está operativo en el mk_casa. (por eso hablaba de vlans)
El tema, es que probé a levantar el túnel EoIP desde el mk_salon hasta el mk_oficina, y no lo he conseguido (lo cual creo que sería la solución más fácil.

Espero haberme explicado mejor ahora. Quedo a la espera de tus comentarios.

Gracias por todo.
 
Si te he entendido bien, el mksalon, que es un bridge "pelao", funciona como un switch. Este está conectado al mkcasa por un cable al puerto, digamos, etherTV.
Pues bien, ese puerto etherTV debe estar asignado a un bridge del mkcasa (llamémosle, bridgeTV) al que además esté asignado también el túnel EoIP. Así, los paquetes que transiten por el túnel, de esta forma, circulan por las bocas del bridgeTV, y en concreto, por una de sus bocas, etherTV, llegan esos paquetes al switch mksalon.

Suerte!!
Hola Furny (y feliz año)
Efectivamente, si hago eso, todo el mk_salon funcionaría con la red del túnel eoip. Pero no es lo que quiero. Solo quiero que 1 dispositivo funcione con la red EoIP y los demás, sigan en mi LAN. Por eso busco la forma de separar ambas cosas (bien con vlan) o bien montando el cliente eoip en el mk_salon (pero esto no me ha llegado a funcionar)

Gracias por tu respuesta.
 
Buenos días @DFrostxj, y feliz año nuevo para ti también.

Ya me queda claro lo que te pasa y lo que quieres hacer. Básicamente te interesa que un equipo conectado a un mikrotik que opera en modo switch, obtenga un direccionamiento y un broadcast de un equipo remoto, el de la oficina. ¿Es así?

Yo me llevaría el túnel al mksalon. En el crearía dos bridges. En el primero metes los cuatro primeros puertos que van a hacer de switch normal junto con el router principal, y levantas en el un cliente dhcp. Asegúrate que ether1, por donde enganchas con el otro router, está en este primer bridge. En el segundo bridge, metes el puerto 5 (por ejemplo) y el túnel, siendo ese puerto el del aparato que quieres teletransportar a la oficina. Con eso, deberías conseguir tu propósito.

En el primer router puedes quitar el túnel y devolver ether2 dentro del bridge principal.

Saludos!
 
En el primer router puedes quitar el túnel y devolver ether2 dentro del bridge principal
feliz año a los dos (y a todos los foreros!).

sí, la solución es esa, crear un túnel desde el salón a la oficina en un segundo bridge en ese equipo. Pero, si quieres mantener en mk_casa el acceso a la oficina por ether2, puedes hacerlo, si mantienes ese Eoip túnel. O sea, que puedes hacer dos túneles, con identificadores distintos, desde el bridge de la oficina, uno a mk_casa y otro a mk_salon. en el bridge de mk_oficina metes los dos túneles, junto a lis otros puertos.

suerte y feliz 20121!!
 
Otra alternativa, si tienes prisa y no puedes acceder a mk_oficina a taladrar el segundo túnel, o no quieres taladrar hasta ahí, es hacer el segundo túnel desde el nuevo bridge de mk_salon al bridge.eoip de mk_casa, con un identificador de túnel distinto, claro. Entonces en mk_casa el bridge.eoip tendría dos túneles: uno a la oficina y otro al salón. A este túnel entre dos estancias de tu casa, te sugiero llamarlo “pasadizo_secreto” :);)
 
Última edición:
Buenos días a tod@s y Feliz Año!!

@pocoyo, como comentamos en anteriores post, estoy tratando de configurar un segundo túnel EOIP en el MK de mi casa ("servidor") para acceder desde mi oficina con un nuevo MK (llamemos "C").

Cuando intento configurar el MK de casa con el segundo túnel, obtengo el siguiente mensaje de error:

"...failure: already have such tunnel..."

El comando que utilizo para crear el nuevo túnel es el siguiente:

/interface eoip add name=tunnel-to-C remote-address=XXXXXXXXXX.sn.mynetname.net tunnel-id=0 mtu=1500 (aquí incluyo los datos/serial del nuevo MK).

Lo he llamado tunnel-to-C ya que el existente es tunnel-to-B.

Cuando tengas un rato le echas un vistazo...a ver qué se me puede estar escapando.

Mil gracias!!
 
Buenas @roolezz, feliz año!

cambia el túnel ID. Si ya tienes uno en el 0, mete el 1, 2, 3... 555, el que te de la gana, pero igual en ambos lados del túnel y distinto del 0 que ya tienes.

Saludos!
 
Bingo! Muchas gracias @pocoyo, efectivamente ese era el error.

Vamos a probar qué tal se comporta el RB750Gr3 teniendo dos túnel EOIP corriendo de forma simultánea.

Como siempre, enormemente agradecido por tu ayuda.


Saludos!!
 
De nada hombre, esta era bien sencilla.

Saludos!
 
feliz año a los dos (y a todos los foreros!).

sí, la solución es esa, crear un túnel desde el salón a la oficina en un segundo bridge en ese equipo. Pero, si quieres mantener en mk_casa el acceso a la oficina por ether2, puedes hacerlo, si mantienes ese Eoip túnel. O sea, que puedes hacer dos túneles, con identificadores distintos, desde el bridge de la oficina, uno a mk_casa y otro a mk_salon. en el bridge de mk_oficina metes los dos túneles, junto a lis otros puertos.

suerte y feliz 20121!!
gracias @furny y @pokoyo por vuestros comentarios.

Pues esa idea, la de levantar el túnel desde el mk_salon al mk_oficina directamente, fue la que he intentado (antes de acudir a vosotros) y como no me funcionó, pasé por aquí para que me ayudarais con un poco de luz al respecto.
Si no recuerdo mal, creo que el problema, venía que al usar el Cloud (DDNS) lo que hacía era asociarlo a la ip pública (la que tiene mk_casa, y no mk_salon) y por eso no me funcionaba. Entendí que debía hacer el túnel si o si desde los routers principales (mk_oficina y mk_casa) y luego extenderlo de algún modo al mk_salón sobre el eth que yo quisiera.

Voy a probar la propuesta del "pasillo" que comenta @furny, a ver si con eso lo doy solucionado.

Gracias chicos!

Os mantendré informados!
 
Si ves que no te funciona, es muy probable que sea tema de puertos, si estás usando IPSec. Si tienes los puertos 500 y 4500 abiertos en el chain de input del primer router, obviamente ese tráfico no va a llegar al segundo.

Saludos!
 
Hola @pokoyo.

Bueno, tenía pendiente dar feedback sobre cómo me estaba funcionando el túnel EoIP, y tras unos días usándolo, debo decir que es maravilloso. Efectívamente para descargar archivos de gran capacidad pues no es lo mejor del mundo, pero lo que es conectar con casa, el tiempo de respuesta es muy bueno. Sencillamente genial :)

Se me plantean un par de problemillas, a ver si me podéis ayudar con ello.

1º He fijado la IP del Mikrotik tonto (hAP mini) en el Mikrotik listo, con objeto de poder crear una entrada estática y poder acceder a la configuración de los routers usando entradas estáticas sin necesidad de conocer la IP que le ha asignado el Mikrotik listo por DHCP, pero parece que estos Routers vienen configurados por defecto para exponer direcciones MACs aleatorias, por lo que la asignación de IP fija no me vale. ¿Sabéis si se puede indicar en algún sitio de RouterOS que la dirección MAC del equipo no cambie?

2º Parece que en el piso de vacaciones tengo problemas de cobertura wifi, cuando me alejo a escasos 20 metros del hAP mini, empiezo a tener microcortes en el wifi. No se si es debido a que el hAP mini tiene una cobertura wifi mediocre, o simplemente sería suficiente configurar la potencia de la señal wifi y/o algún que otro parámetro más para obtener mejor señal wifi. ¿Me podéis orientar un poco sobre este aspecto?

Muchas gracias y feliz año!!
 
Buenos días, y feliz año!

En el router tonto:

1. No vayas por la opción de rutas estáticas. Si quieres controlar el equipo remoto en L3 (por IP), simplemente levanta un cliente dhcp sobre el bridge (independiente del que ya tengas en ether1, o la que sea tu wan para obtener IP del equipo que te saca a internet). Para que el router listo siempre le asigne la misma IP al bridge, tienes que fijar su MAC. Al tratarse de un puerto lógico, el bridge levanta con la primera IP que pilla, de las interfaces que lo componen. Normalmente, yo edito el bridge principal y le asignó la dirección MAC de ether2. Dicha dirección se asigna en el campo “Admin MAC address”, al editar el bridge. De esa manera, el Lease del router principal no falla y siempre le da la misma IP a ese equipo. Hecho esto, te puedes olvidar de rutas estáticas, puesto que la ruta dinámica ya la crea sola el cliente dhcp, a menos que le digas lo contrario.

2. El tema del inalámbrico, como he has visto escribir más de una vez, depende enormemente de tu entorno. Los routers mikrotik no brillan en wifi, pero la mayoría de los problemas suelen venir de una mala configuración. Asegúrate de que el equipo está trabajando en 20Mhz de ancho de banda de canal y en uno de los tres canales puros (1, 6, 11). Escanea las redes en tu entorno para ver qué tal está el patio en esa zona, antes de elegir el canal. Y, si tienes otro router con wifi allí, te sugiero le apagues el wifi a ese equipo.

3. Tema velocidad: si le quitas el IPSec al túnel, obtendrás algo más de velocidad. Poco más se puede hacer.

Saludos!
 
Arriba