Базовая настройка RouterOS (MikroTik)

Важно

После установки RouterOS выполните базовую настройку сетевых интерфейсов и безопасности для корректной работы системы.

Примечание

Базовая настройка выполняется текстовыми командами через CLI.

  1. Создание системного пользователя

Для повышения безопасности создайте отдельного пользователя MikroTik.

  • Создайте пользователя, задайте пароль и добавьте его в группу администраторов:

Важно

Не используйте имена user, guest, admin и простые пароли вроде 12345 или qwerty. Пароль не должен совпадать с именем пользователя. Используйте не менее восьми символов: строчные и прописные буквы, цифры и специальные символы.

user add name=<user> password=<pass> group=full

где:
    <user> — имя нового пользователя;
    <pass> — его пароль.
  • Выведите список пользователей, убедитесь, что новый пользователь создан, и выйдите:

user print
quit
  • Войдите как новый пользователь и отключите стандартного admin:

user disable admin
  1. Изменение имени устройства

При управлении несколькими устройствами замените стандартное имя MikroTik уникальным.

  • Измените имя устройства:

system identity set name=<new name>

где <new name> — новое имя устройства.
  • Проверьте текущее имя:

system identity print
  1. Настройка сервисов удалённого доступа

RouterOS содержит несколько сервисов административного доступа.

  • Отключите сервисы, которые не планируете использовать:

ip service disable telnet,ftp,api,api-ssl,www-ssl
  • Для остальных сервисов ограничьте доступ разрешёнными IP-адресами через запятую:

ip service enable ssh,www,winbox
ip service set ssh address=IP1
ip service set www address=IP1,IP2
ip service set winbox address=IP1,IP2
ip service print

где ``IP1`` и ``IP2`` — разрешённые IP-адреса.
  • Проверьте ограничения:

ip service print
  1. Настройка сетевых интерфейсов

Настройте сетевые интерфейсы.

  • Выведите интерфейсы и их MAC-адреса:

interface ethernet print
  • По MAC-адресам определите внешний и внутренний интерфейсы ether1 и ether2, затем переименуйте их в WAN и LAN:

interface ethernet set ether1 name=WAN
interface ethernet set ether2 name=LAN
interface print
  • Назначьте интерфейсам IP-адреса:

ip address add address=<ip wan> interface=WAN
ip address add address=<ip lan> interface=LAN
ip address print

где ``<ip wan>`` и ``<ip lan>`` — адреса маршрутизатора в формате
``IP-адрес/маска``, например ``172.16.0.15/20`` и ``10.10.10.1/24``.
  • Задайте шлюз по умолчанию:

ip route add gateway=<ip gw>
ip route print

где ``<ip gw>`` — адрес внешнего шлюза WAN, обычно ``172.16.0.1`` в SIM-Cloud.
  1. Настройка DNS и NTP

Задайте DNS-сервер, часовой пояс и включите автоматическую синхронизацию времени:

ip dns set servers=8.8.8.8
ip dns print

system clock set time-zone-name=Europe/Berlin
system clock print

system ntp client set enabled=yes server-dns-names=pool.ntp.org
system ntp client print
  1. Базовая настройка NAT для исходящего трафика

Настройте NAT, чтобы узлы LAN могли выходить в Интернет через маршрутизатор:

ip firewall nat add chain=srcnat out-interface=WAN action=masquerade
  1. Базовая настройка перенаправления портов

Для доступа к серверу за маршрутизатором настройте перенаправление портов.

Например, перенаправляют RDP TCP/3389 или SSH TCP/22. Если несколько серверов используют один порт, внешнему подключению можно назначить другой порт.

Пример перенаправления RDP TCP/3389:

ip firewall nat add chain=dstnat action=dst-nat to-addresses=<Server_Local_IP> to-ports=3389 protocol=tcp dst-address=<Router_WAN_IP> dst-port=3389 log=yes log-prefix=""

где:

``<Server_Local_IP>`` — локальный IP-адрес сервера;
``<Router_WAN_IP>`` — IP-адрес WAN-интерфейса маршрутизатора, а не плавающий IP.

Пример:

ip firewall nat add chain=dstnat action=dst-nat to-addresses=192.168.100.9 to-ports=3389 protocol=tcp dst-address=172.16.0.9 dst-port=3389 log=yes log-prefix=""

В этом случае подключение к ``172.16.0.9:3389``, которому назначен плавающий
IP, перенаправляется на сервер Windows ``192.168.100.9:3389``.
  1. Резервное копирование и восстановление конфигурации

  • Создайте резервную копию конфигурации:

system backup save dont-encrypt=yes name=<backup-name>
  • Восстановите конфигурацию:

system backup load name=<backup-name>.backup
  1. Полезные настройки маршрутизаторов MikroTik

  • Правило изменения TTL, скрывающее маршрутизатор при трассировке:

/ip firewall mangle add action=change-ttl chain=prerouting new-ttl=increment:1 passthrough=yes