Hướng dẫn cấu hình EoIP Tunnel trên Router MikroTik 2026
Hướng dẫn cấu hình EoIP Tunnel trên thiết bị Router MikroTik chi tiết từng bước, giúp kết nối mạng LAN Layer 2 giữa các chi nhánh nhanh chóng và hiệu quả.
Hướng dẫn cấu hình EoIP Tunnel trên thiết bị Router MikroTik là một trong những chủ đề được nhiều kỹ sư mạng và quản trị viên hệ thống quan tâm, đặc biệt khi nhu cầu kết nối các chi nhánh văn phòng qua Internet ngày càng tăng cao. EoIP (Ethernet over IP) là tính năng độc quyền của MikroTik trên nền tảng RouterOS, cho phép tạo ra một đường hầm Layer 2 giữa hai hoặc nhiều thiết bị MikroTik, giúp các mạng LAN ở các vị trí địa lý khác nhau hoạt động như thể đang cùng chung một hạ tầng mạng nội bộ. Bài viết dưới đây sẽ hướng dẫn bạn chi tiết từng bước thực hiện.
EoIP Tunnel là gì và tại sao nên dùng trên MikroTik?

EoIP (Ethernet over IP) là một giao thức tạo đường hầm độc quyền của MikroTik, hoạt động ở tầng Layer 2 của mô hình OSI. Không giống các giao thức VPN thông thường hoạt động ở Layer 3, EoIP cho phép truyền tải các gói tin Ethernet thô qua môi trường IP, nghĩa là toàn bộ lưu lượng mạng LAN — bao gồm broadcast, multicast và các giao thức Layer 2 khác — đều có thể đi qua đường hầm này.
Theo thông tin từ cộng đồng MikroTik Việt Nam, EoIP là một trong những tính năng được đề xuất hàng đầu khi cần xây dựng mạng LAN Layer 2 trải rộng trên nhiều địa điểm. Một số ưu điểm nổi bật của EoIP Tunnel bao gồm:
- Kết nối Layer 2 xuyên Internet: Cho phép hai văn phòng ở xa nhau hoạt động như cùng một mạng LAN nội bộ.
- Hỗ trợ Bridge: Interface EoIP có thể được thêm vào Bridge cùng với các cổng Ethernet vật lý, mở rộng mạng một cách linh hoạt.
- Dễ kết hợp với VPN: EoIP thường được dùng kết hợp với IPsec hoặc WireGuard để mã hóa dữ liệu, tăng cường bảo mật.
- Cấu hình đơn giản: Chỉ cần địa chỉ IP công cộng của hai đầu và một Tunnel ID là có thể thiết lập kết nối.
Hướng dẫn cấu hình EoIP Tunnel trên thiết bị Router MikroTik từng bước

Dưới đây là hướng dẫn cấu hình EoIP Tunnel trên thiết bị Router MikroTik theo mô hình Site to Site — kết nối hai chi nhánh A và B qua Internet. Trước khi bắt đầu, hãy đảm bảo cả hai Router MikroTik đều đã có địa chỉ IP WAN tĩnh hoặc đã cấu hình DDNS.
Bước 1: Tạo EoIP Tunnel trên Router MikroTik tại Site A
Truy cập vào giao diện Winbox hoặc WebFig của Router tại Site A, sau đó thực hiện theo các bước sau:
- Vào menu Interfaces → chọn EoIP Tunnel → nhấn dấu + để thêm mới.
- Điền Name: eoip-to-siteB (đặt tên dễ nhận biết).
- Điền Remote Address: nhập địa chỉ IP WAN của Router tại Site B (ví dụ: 203.0.113.2).
- Điền Tunnel ID: chọn một số nguyên từ 0 đến 65535, ví dụ: 1 (hai đầu phải trùng nhau).
- Nhấn OK để lưu cấu hình.
Bước 2: Tạo EoIP Tunnel trên Router MikroTik tại Site B
- Tương tự, vào Interfaces → EoIP Tunnel → nhấn +.
- Điền Name: eoip-to-siteA.
- Điền Remote Address: địa chỉ IP WAN của Router Site A (ví dụ: 203.0.113.1).
- Điền Tunnel ID: 1 (phải trùng với Site A).
- Nhấn OK để hoàn tất.
Bước 3: Thêm EoIP Interface vào Bridge
Để mạng LAN hai chi nhánh có thể giao tiếp với nhau ở Layer 2, bạn cần thêm interface EoIP vào Bridge tương ứng trên mỗi Router:
- Vào Bridge → Tab Ports → nhấn +.
- Chọn Interface: eoip-to-siteB (hoặc eoip-to-siteA tùy Router).
- Chọn Bridge: bridge-local (bridge đang kết nối với mạng LAN nội bộ).
- Nhấn OK.
Bước 4: Kiểm tra kết nối EoIP Tunnel
Sau khi cấu hình xong, kiểm tra trạng thái đường hầm bằng cách vào Interfaces → EoIP Tunnel. Nếu cột Running hiển thị chữ R màu xanh, đường hầm đã hoạt động. Bạn có thể thực hiện lệnh Ping từ một máy tính tại Site A sang địa chỉ IP LAN của một máy tại Site B để xác nhận kết thông.
Tăng cường bảo mật cho EoIP Tunnel bằng IPsec hoặc WireGuard

Một điểm cần lưu ý quan trọng: EoIP Tunnel mặc định không mã hóa dữ liệu. Toàn bộ lưu lượng truyền qua đường hầm đều ở dạng bản rõ (plaintext). Do đó, trong môi trường thực tế, bạn cần kết hợp EoIP với một lớp bảo mật bổ sung.
Hai lựa chọn phổ biến nhất hiện nay trên RouterOS là:
- IPsec: Mã hóa mạnh, tương thích rộng rãi, phù hợp với hệ thống doanh nghiệp yêu cầu tuân thủ tiêu chuẩn bảo mật cao.
- WireGuard: Giao thức VPN thế hệ mới, nhẹ hơn, hiệu năng tốt hơn IPsec trong nhiều kịch bản. Theo hướng dẫn từ cộng đồng MikroTik Việt Nam năm 2026, WireGuard đang được khuyến nghị ngày càng nhiều cho các triển khai Site to Site mới.
Việc kết hợp EoIP với IPsec hoặc WireGuard giúp đảm bảo toàn bộ dữ liệu LAN Layer 2 được mã hóa an toàn khi đi qua môi trường Internet công cộng.
Những lưu ý thực tế khi triển khai EoIP Tunnel trên MikroTik

Dựa trên kinh nghiệm triển khai thực tế và thông tin từ cộng đồng MikroTik Việt Nam, dưới đây là một số lưu ý quan trọng:
- Tunnel ID phải trùng khớp: Nếu Tunnel ID hai đầu khác nhau, đường hầm sẽ không được thiết lập. Đây là lỗi phổ biến nhất khi cấu hình.
- Địa chỉ IP WAN phải có thể truy cập được: Nếu một trong hai Router nằm sau NAT, bạn cần cấu hình Port Forwarding hoặc sử dụng địa chỉ IP tĩnh.
- MTU và MSS: Do EoIP thêm overhead vào gói tin, hãy điều chỉnh MTU của interface EoIP (thường là 1500 byte, nhưng cần giảm xuống tùy hạ tầng) để tránh phân mảnh gói tin gây chậm mạng.
- Firewall: Đảm bảo port UDP 47 (GRE) được mở trên Firewall và Router của cả hai đầu để EoIP hoạt động.
- Giám sát đường hầm: Sử dụng tính năng Traffic Monitor hoặc The Dude của MikroTik để theo dõi trạng thái và băng thông của EoIP Tunnel theo thời gian thực.
Ngoài ra, nếu hạ tầng của bạn có nhiều chi nhánh, hãy xem xét thiết kế dạng Hub-and-Spoke (một Router trung tâm kết nối với nhiều Router nhánh) để dễ quản lý hơn so với mô hình Mesh toàn phần.
Tóm lại, hướng dẫn cấu hình EoIP Tunnel trên thiết bị Router MikroTik không quá phức tạp nhưng đòi hỏi sự cẩn thận trong từng bước, từ việc khớp Tunnel ID, cấu hình Bridge, đến bổ sung lớp mã hóa bảo mật. Đây là giải pháp lý tưởng cho các doanh nghiệp vừa và nhỏ muốn kết nối các văn phòng chi nhánh với chi phí thấp nhưng vẫn đảm bảo hiệu năng và tính ổn định cao. Hãy áp dụng ngay hướng dẫn trên để xây dựng hạ tầng mạng doanh nghiệp mạnh mẽ với MikroTik RouterOS.