Базове налаштування RouterOS (MikroTik)
Важливо
Після встановлення віртуальної RouterOS рекомендовано виконати базове налаштування мережевих інтерфейсів і параметрів безпеки для стабільної роботи ОС.
Примітка
Базове налаштування виконується текстовими командами через інтерфейс командного рядка (CLI).
Створення нового системного користувача
Для підвищення безпеки рекомендовано входити до MikroTik під окремим користувачем.
Створіть користувача, задайте пароль і додайте його до групи з правами адміністратора.
Важливо
Не використовуйте поширені імена user, guest, admin тощо.
Не використовуйте прості паролі на кшталт 12345 чи qwerty і не
повторюйте ім’я користувача в паролі. Пароль має містити щонайменше вісім
символів, великі й малі літери, цифри та, бажано, спеціальні символи.
user add name=<user> password=<pass> group=full
де
<user> — ім'я нового користувача
<pass> — пароль нового користувача
Перегляньте список системних користувачів, перевірте наявність нового користувача та вийдіть із системи:
user print
quit
Увійдіть як новий користувач і вимкніть стандартного користувача
admin:
user disable admin
Зміна імені пристрою
Якщо ви керуєте кількома пристроями, замініть стандартне ім’я MikroTik на
унікальне, щоб спростити ідентифікацію.
Змініть ім’я пристрою:
system identity set name=<new name>
де
<new name> — нове ім'я пристрою
Перевірте поточне ім’я пристрою:
system identity print
Налаштування служб віддаленого доступу
RouterOS містить кілька служб для адміністративного доступу, параметри яких можна налаштувати.
Вимкніть служби, які не плануєте використовувати для керування:
ip service disable telnet,ftp,api,api-ssl,www-ssl
Увімкніть потрібні служби й обмежте доступ IP-адресою або списком адрес через кому:
ip service enable ssh,www,winbox
ip service set ssh address=IP1
ip service set www address=IP1,IP2
ip service set winbox address=IP1,IP2
ip service print
де
IP1, IP2 — дозволені IP-адреси
Перевірте налаштування обмеження доступу:
ip service print
Налаштування мережевих інтерфейсів
Налаштуйте мережеві інтерфейси.
Отримайте список мережевих інтерфейсів та їхніх MAC-адрес:
interface ethernet print
За відповідністю імен інтерфейсів MAC-адресам визначте, який з інтерфейсів
ether1абоether2є зовнішнім, а який — внутрішнім. Для зручності перейменуйте їх наWANіLAN:
interface ethernet set ether1 name=WAN
interface ethernet set ether2 name=LAN
interface print
Призначте IP-адреси інтерфейсам:
ip address add address=<ip wan> interface=WAN
ip address add address=<ip lan> interface=LAN
ip address print
де
<ip wan>, <ip lan> — IP-адреси маршрутизатора у форматі «IP-адреса/маска»,
наприклад 172.16.0.15/20 для WAN і 10.10.10.1/24 для LAN.
Укажіть стандартний шлюз маршрутизатора:
ip route add gateway=<ip gw>
ip route print
де
<ip gw> — IP-адреса зовнішнього шлюзу WAN. У проєктах SIM-Cloud це
зазвичай 172.16.0.1.
Налаштування служб DNS і NTP
Укажіть DNS-сервер і часовий пояс, а потім увімкніть автоматичну синхронізацію часу.
ip dns set servers=8.8.8.8
ip dns print
system clock set time-zone-name=Europe/Berlin
system clock print
system ntp client set enabled=yes server-dns-names=pool.ntp.org
system ntp client print
Базове налаштування NAT для вихідного трафіку
Налаштуйте NAT, щоб вузли в LAN могли виходити до інтернету через маршрутизатор.
ip firewall nat add chain=srcnat out-interface=WAN action=masquerade
Базове налаштування перенаправлення портів
Часто потрібно організувати доступ до віддаленого сервера за маршрутизатором.
Для цього перенаправляють порт сервісу, наприклад RDP TCP/3389 або SSH TCP/22. Якщо за маршрутизатором є кілька серверів чи сервісів з однаковим портом, стандартний зовнішній порт можна замінити іншим.
Щоб налаштувати перенаправлення порту RDP TCP/3389:
ip firewall nat add chain=dstnat action=dst-nat to-addresses=<Server_Local_IP> to-ports=3389 protocol=tcp dst-address=<Router_WAN_IP> dst-port=3389 log=yes log-prefix=""
де
<Server_Local_IP> — локальна IP-адреса сервера, на який перенаправляється порт TCP/3389.
<Router_WAN_IP> — IP-адреса WAN-інтерфейсу маршрутизатора, не плаваюча IP-адреса.
Приклад:
ip firewall nat add chain=dstnat action=dst-nat to-addresses=192.168.100.9 to-ports=3389 protocol=tcp dst-address=172.16.0.9 dst-port=3389 log=yes log-prefix=""
У цьому прикладі з'єднання з портом TCP/3389 адреси 172.16.0.9, якій
призначено плаваючу IP-адресу, перенаправляється на той самий порт Windows-сервера
з локальною адресою 192.168.100.9.
Резервне копіювання та відновлення конфігурації
Створіть резервну копію конфігурації:
system backup save dont-encrypt=yes name=<backup-name>
Відновіть конфігурацію з резервної копії:
system backup load name=<backup-name>.backup
Корисні налаштування маршрутизаторів MikroTik
Правило, яке приховує маршрутизатор під час перевірки шляху завдяки зміні TTL:
/ip firewall mangle add action=change-ttl chain=prerouting new-ttl=increment:1 passthrough=yes