Базове налаштування RouterOS (MikroTik)

Важливо

Після встановлення віртуальної RouterOS рекомендовано виконати базове налаштування мережевих інтерфейсів і параметрів безпеки для стабільної роботи ОС.

Примітка

Базове налаштування виконується текстовими командами через інтерфейс командного рядка (CLI).

  1. Створення нового системного користувача

Для підвищення безпеки рекомендовано входити до MikroTik під окремим користувачем.

  • Створіть користувача, задайте пароль і додайте його до групи з правами адміністратора.

Важливо

Не використовуйте поширені імена user, guest, admin тощо. Не використовуйте прості паролі на кшталт 12345 чи qwerty і не повторюйте ім’я користувача в паролі. Пароль має містити щонайменше вісім символів, великі й малі літери, цифри та, бажано, спеціальні символи.

user add name=<user> password=<pass> group=full

де
    <user> — ім'я нового користувача
    <pass> — пароль нового користувача
  • Перегляньте список системних користувачів, перевірте наявність нового користувача та вийдіть із системи:

user print
quit
  • Увійдіть як новий користувач і вимкніть стандартного користувача admin:

user disable admin
  1. Зміна імені пристрою

Якщо ви керуєте кількома пристроями, замініть стандартне ім’я MikroTik на унікальне, щоб спростити ідентифікацію.

  • Змініть ім’я пристрою:

system identity set name=<new name>

де
    <new name> — нове ім'я пристрою
  • Перевірте поточне ім’я пристрою:

system identity print
  1. Налаштування служб віддаленого доступу

RouterOS містить кілька служб для адміністративного доступу, параметри яких можна налаштувати.

  • Вимкніть служби, які не плануєте використовувати для керування:

ip service disable telnet,ftp,api,api-ssl,www-ssl
  • Увімкніть потрібні служби й обмежте доступ IP-адресою або списком адрес через кому:

ip service enable ssh,www,winbox
ip service set ssh address=IP1
ip service set www address=IP1,IP2
ip service set winbox address=IP1,IP2
ip service print

де
    IP1, IP2 — дозволені IP-адреси
  • Перевірте налаштування обмеження доступу:

ip service print
  1. Налаштування мережевих інтерфейсів

Налаштуйте мережеві інтерфейси.

  • Отримайте список мережевих інтерфейсів та їхніх MAC-адрес:

interface ethernet print
  • За відповідністю імен інтерфейсів MAC-адресам визначте, який з інтерфейсів ether1 або ether2 є зовнішнім, а який — внутрішнім. Для зручності перейменуйте їх на WAN і LAN:

interface ethernet set ether1 name=WAN
interface ethernet set ether2 name=LAN
interface print
  • Призначте IP-адреси інтерфейсам:

ip address add address=<ip wan> interface=WAN
ip address add address=<ip lan> interface=LAN
ip address print

де
    <ip wan>, <ip lan> — IP-адреси маршрутизатора у форматі «IP-адреса/маска»,
    наприклад 172.16.0.15/20 для WAN і 10.10.10.1/24 для LAN.
  • Укажіть стандартний шлюз маршрутизатора:

ip route add gateway=<ip gw>
ip route print

де
    <ip gw> — IP-адреса зовнішнього шлюзу WAN. У проєктах SIM-Cloud це
    зазвичай 172.16.0.1.
  1. Налаштування служб DNS і NTP

Укажіть DNS-сервер і часовий пояс, а потім увімкніть автоматичну синхронізацію часу.

ip dns set servers=8.8.8.8
ip dns print

system clock set time-zone-name=Europe/Berlin
system clock print

system ntp client set enabled=yes server-dns-names=pool.ntp.org
system ntp client print
  1. Базове налаштування NAT для вихідного трафіку

Налаштуйте NAT, щоб вузли в LAN могли виходити до інтернету через маршрутизатор.

ip firewall nat add chain=srcnat out-interface=WAN action=masquerade
  1. Базове налаштування перенаправлення портів

Часто потрібно організувати доступ до віддаленого сервера за маршрутизатором.

Для цього перенаправляють порт сервісу, наприклад RDP TCP/3389 або SSH TCP/22. Якщо за маршрутизатором є кілька серверів чи сервісів з однаковим портом, стандартний зовнішній порт можна замінити іншим.

Щоб налаштувати перенаправлення порту RDP TCP/3389:

ip firewall nat add chain=dstnat action=dst-nat to-addresses=<Server_Local_IP> to-ports=3389 protocol=tcp dst-address=<Router_WAN_IP> dst-port=3389 log=yes log-prefix=""

де

<Server_Local_IP> — локальна IP-адреса сервера, на який перенаправляється порт TCP/3389.
<Router_WAN_IP> — IP-адреса WAN-інтерфейсу маршрутизатора, не плаваюча IP-адреса.

Приклад:

ip firewall nat add chain=dstnat action=dst-nat to-addresses=192.168.100.9 to-ports=3389 protocol=tcp dst-address=172.16.0.9 dst-port=3389 log=yes log-prefix=""

У цьому прикладі з'єднання з портом TCP/3389 адреси 172.16.0.9, якій
призначено плаваючу IP-адресу, перенаправляється на той самий порт Windows-сервера
з локальною адресою 192.168.100.9.
  1. Резервне копіювання та відновлення конфігурації

  • Створіть резервну копію конфігурації:

system backup save dont-encrypt=yes name=<backup-name>
  • Відновіть конфігурацію з резервної копії:

system backup load name=<backup-name>.backup
  1. Корисні налаштування маршрутизаторів MikroTik

  • Правило, яке приховує маршрутизатор під час перевірки шляху завдяки зміні TTL:

/ip firewall mangle add action=change-ttl chain=prerouting new-ttl=increment:1 passthrough=yes