Базовая настройка RouterOS (MikroTik)
Важно
После установки RouterOS выполните базовую настройку сетевых интерфейсов и безопасности для корректной работы системы.
Примечание
Базовая настройка выполняется текстовыми командами через CLI.
Создание системного пользователя
Для повышения безопасности создайте отдельного пользователя MikroTik.
Создайте пользователя, задайте пароль и добавьте его в группу администраторов:
Важно
Не используйте имена user, guest, admin и простые пароли вроде
12345 или qwerty. Пароль не должен совпадать с именем пользователя.
Используйте не менее восьми символов: строчные и прописные буквы, цифры и
специальные символы.
user add name=<user> password=<pass> group=full
где:
<user> — имя нового пользователя;
<pass> — его пароль.
Выведите список пользователей, убедитесь, что новый пользователь создан, и выйдите:
user print
quit
Войдите как новый пользователь и отключите стандартного
admin:
user disable admin
Изменение имени устройства
При управлении несколькими устройствами замените стандартное имя MikroTik уникальным.
Измените имя устройства:
system identity set name=<new name>
где <new name> — новое имя устройства.
Проверьте текущее имя:
system identity print
Настройка сервисов удалённого доступа
RouterOS содержит несколько сервисов административного доступа.
Отключите сервисы, которые не планируете использовать:
ip service disable telnet,ftp,api,api-ssl,www-ssl
Для остальных сервисов ограничьте доступ разрешёнными IP-адресами через запятую:
ip service enable ssh,www,winbox
ip service set ssh address=IP1
ip service set www address=IP1,IP2
ip service set winbox address=IP1,IP2
ip service print
где ``IP1`` и ``IP2`` — разрешённые IP-адреса.
Проверьте ограничения:
ip service print
Настройка сетевых интерфейсов
Настройте сетевые интерфейсы.
Выведите интерфейсы и их MAC-адреса:
interface ethernet print
По MAC-адресам определите внешний и внутренний интерфейсы
ether1иether2, затем переименуйте их вWANиLAN:
interface ethernet set ether1 name=WAN
interface ethernet set ether2 name=LAN
interface print
Назначьте интерфейсам IP-адреса:
ip address add address=<ip wan> interface=WAN
ip address add address=<ip lan> interface=LAN
ip address print
где ``<ip wan>`` и ``<ip lan>`` — адреса маршрутизатора в формате
``IP-адрес/маска``, например ``172.16.0.15/20`` и ``10.10.10.1/24``.
Задайте шлюз по умолчанию:
ip route add gateway=<ip gw>
ip route print
где ``<ip gw>`` — адрес внешнего шлюза WAN, обычно ``172.16.0.1`` в SIM-Cloud.
Настройка DNS и NTP
Задайте DNS-сервер, часовой пояс и включите автоматическую синхронизацию времени:
ip dns set servers=8.8.8.8
ip dns print
system clock set time-zone-name=Europe/Berlin
system clock print
system ntp client set enabled=yes server-dns-names=pool.ntp.org
system ntp client print
Базовая настройка NAT для исходящего трафика
Настройте NAT, чтобы узлы LAN могли выходить в Интернет через маршрутизатор:
ip firewall nat add chain=srcnat out-interface=WAN action=masquerade
Базовая настройка перенаправления портов
Для доступа к серверу за маршрутизатором настройте перенаправление портов.
Например, перенаправляют RDP TCP/3389 или SSH TCP/22. Если несколько серверов используют один порт, внешнему подключению можно назначить другой порт.
Пример перенаправления RDP TCP/3389:
ip firewall nat add chain=dstnat action=dst-nat to-addresses=<Server_Local_IP> to-ports=3389 protocol=tcp dst-address=<Router_WAN_IP> dst-port=3389 log=yes log-prefix=""
где:
``<Server_Local_IP>`` — локальный IP-адрес сервера;
``<Router_WAN_IP>`` — IP-адрес WAN-интерфейса маршрутизатора, а не плавающий IP.
Пример:
ip firewall nat add chain=dstnat action=dst-nat to-addresses=192.168.100.9 to-ports=3389 protocol=tcp dst-address=172.16.0.9 dst-port=3389 log=yes log-prefix=""
В этом случае подключение к ``172.16.0.9:3389``, которому назначен плавающий
IP, перенаправляется на сервер Windows ``192.168.100.9:3389``.
Резервное копирование и восстановление конфигурации
Создайте резервную копию конфигурации:
system backup save dont-encrypt=yes name=<backup-name>
Восстановите конфигурацию:
system backup load name=<backup-name>.backup
Полезные настройки маршрутизаторов MikroTik
Правило изменения TTL, скрывающее маршрутизатор при трассировке:
/ip firewall mangle add action=change-ttl chain=prerouting new-ttl=increment:1 passthrough=yes