بازبینی کانفیگ فعلی
خروجی export کانفیگ را بررسی می کنیم و ruleهای تکراری یا پرخطر، سرویس های باز و نسخه RouterOS را مشخص می کنیم.
شروع و ارزیابی
ارزیابی رایگان 5مشکل فوری
خدمات فوری 4پشتیبانی مستمر
قرارداد پشتیبانی 5پروژه ها
سرور و هاستینگ 6 شبکه و مجازی سازی 9 دواپس و اتوماسیون 5 امنیت و بازیابی 5 تجهیزات و لایسنس 2بدون هزینه بفهمید وضعیت سرور، امنیت، بکاپ و سرعت سیستم هایتان چطور است.
سرور یا شبکه قطع است، سایت هک شده یا اطلاعات از دست رفته؟ همین حالا تماس بگیرید.
پشتیبانی و نگهداری ماهانه شبکه و سرور با زمان پاسخ مشخص در قرارداد.
نصب، کانفیگ، مدیریت و انتقال سرورهای لینوکس، ویندوز، کنترل پنل ها و ایمیل سرور.
طراحی و اجرای شبکه، میکروتیک، ویپ، اتصال شعب، مجازی سازی و ابر خصوصی.
شبکه و ارتباطات
مجازی سازی و ابر
کانتینر، کوبرنتیز، استقرار خودکار، زیرساخت به عنوان کد و مانیتورینگ پیشرفته.
امن سازی سرور، فایروال، بکاپ و DR، بازیابی از باج افزار و بررسی حملات.
مشاوره، تأمین و نصب سرور و تجهیزات شبکه، و لایسنس اورجینال نرم افزارهای سازمانی.
شروع و ارزیابی
مشکل فوری
پشتیبانی مستمر
پروژه ها
روتر میکروتیک (MikroTik) در بسیاری از دفترها تنها دروازه اینترنت است، ولی راه اندازی میکروتیک اغلب به کانفیگ پیش فرض یا چند rule کپی شده از انجمن ها محدود مانده است. ما فایروال، NAT، DHCP و مسیرهای اینترنت را از نو و مرتب می نویسیم. دسترسی مدیریتی محدود می شود و RouterOS به نسخه پایدار به روز می شود.
راه اندازی میکروتیک یعنی کانفیگ روتر MikroTik به عنوان دروازه اینترنت دفتر، با فایروال، NAT، DHCP و مسیرهای اینترنت مرتب و مستند. این خدمت برای دفتری است که روترش با کانفیگ پیش فرض یا چند rule کپی شده کار می کند، اینترنتش هر چند روز قطع می شود، رمز روتر را ندارد یا پورت Winbox آن روی اینترنت باز مانده است. پیکوسیستم ابتدا از کانفیگ فعلی بکاپ می گیرد، ruleهای filter و NAT را از نو می نویسد، سرویس های بی استفاده مثل Telnet و FTP را خاموش و دسترسی Winbox و SSH را محدود می کند، failover یا تقسیم بار بین دو لینک را با PCC راه می اندازد و در صورت نیاز VPN با WireGuard و هات اسپات مهمان را تنظیم می کند. در پایان فایل export کانفیگ، فهرست ruleهای فایروال با دلیل هر کدام، حساب های مدیریتی جدید و گزارش تغییرات را تحویل می گیرید.
خروجی export کانفیگ را بررسی می کنیم و ruleهای تکراری یا پرخطر، سرویس های باز و نسخه RouterOS را مشخص می کنیم.
filter و NAT را مرتب می نویسیم، سرویس های بی استفاده مثل Telnet، FTP و API را خاموش می کنیم و دسترسی Winbox و SSH را به آدرس های مجاز محدود می کنیم.
با route distance و check-gateway لینک دوم را برای قطعی آماده نگه می داریم، یا با PCC ترافیک را بین لینک ها پخش می کنیم.
WireGuard، L2TP/IPsec یا SSTP را برای کارمندان دورکار و اتصال شعب راه می اندازیم.
شبکه مهمان را از شبکه داخلی جدا می کنیم و در صورت نیاز صفحه ورود و محدودیت سرعت می گذاریم.
بکاپ خودکار کانفیگ و ارسال لاگ به سرور syslog را تنظیم می کنیم تا رویدادها قابل پیگیری باشند.
مدل های کوچک مثل hAP lite برای خانه و دفتر خیلی کوچک ساخته شده اند و با چند rule فایروال، VPN و صف، پردازنده شان زود پر می شود. برای دفتر معمولی مدل هایی مثل RB5009 یا hEX S و برای لینک های پرسرعت و شعب زیاد سری CCR مناسب تر است. ملاک انتخاب را جدول تست کارایی سازنده با فایروال و IPsec فعال در نظر بگیرید.
اگر سرور مجازی سازی دارید، راه اندازی میکروتیک روی ماشین مجازی با نسخه CHR روی VMware یا Proxmox هم ممکن است. نسخه رایگان CHR سرعت هر اینترفیس را به 1 مگابیت محدود می کند و برای استفاده واقعی لایسنس P1 یا بالاتر لازم است.
در بسیاری از روترها زنجیره input در انتها rule مسدودکننده ندارد، پس DNS و Winbox از سمت اینترنت در دسترس اند. اگر گزینه allow-remote-requests در DNS روشن باشد و پورت 53 روی WAN بسته نشده باشد، روتر در حملات DNS amplification به کار گرفته می شود. نسخه های قدیمی RouterOS 6 هم آسیب پذیری معروف Winbox در سال 2018 را دارند که رمزها را لو می دهد.
خطای دیگر فعال بودن FastTrack همراه با صف است. ترافیکی که FastTrack می شود از mangle و simple queue عبور نمی کند و محدودیت سرعت روی آن اثر ندارد. Neighbor Discovery و MAC Server هم نباید روی اینترفیس WAN باز بمانند.
اگر PCC با classifier از نوع both-addresses-and-ports تنظیم شود، اتصال های یک کاربر از چند IP عمومی بیرون می روند و سایت های بانکی و پنل های حساس نشست را قطع می کنند. کلاسیفایر src-address این مشکل را کمتر می کند. ترافیکی که از هر WAN وارد می شود هم باید با connection mark از همان WAN برگردد، وگرنه port forward کار نمی کند.
check-gateway=ping فقط در دسترس بودن مودم یا gateway را می سنجد و قطعی اینترنت پشت مودم را تشخیص نمی دهد. برای failover واقعی از recursive route به یک آدرس بیرونی با تنظیم scope و target-scope یا از Netwatch استفاده کنید.
RouterOS 7 پشتیبانی WireGuard، موتور مسیریابی جدید برای OSPF و BGP و امکان container را آورده است. ولی در این نسخه جدول های مسیریابی باید در بخش routing table تعریف شوند و routing-mark در route به routing-table تغییر نام داده، پس کانفیگ های PCC و policy routing باید قبل از ارتقا بازبینی شوند.
مسیر امن این است که ابتدا به آخرین نسخه long-term شاخه 6 بروید، هم فایل backup و هم export متنی بگیرید و بعد به 7 ارتقا دهید. فایل backup برای بازگردانی روی همان دستگاه ساخته شده و export برای بازنویسی روی دستگاه دیگر لازم است. بعد از ارتقا، firmware بورد را هم از بخش routerboard به روز و روتر را ریبوت کنید.
دسترسی موقت می گیریم و قبل از هر کاری از کانفیگ فعلی بکاپ و export تهیه می کنیم.
مشکلات و تغییرات پیشنهادی را فهرست می کنیم و با شما مرور می کنیم.
تغییرات را در زمان هماهنگ شده اعمال می کنیم. برای تغییرات پرخطر از Safe Mode استفاده می کنیم تا اگر ارتباط قطع شد، روتر به حالت قبل برگردد.
اینترنت، VPN، failover و دسترسی ها را تست می کنیم و مستندات و رمزها را تحویل می دهیم.
روتر میکروتیک دستگاهی با سیستم عامل RouterOS است که مسیریابی، فایروال، VPN، هات اسپات و مدیریت پهنای باند را در یک دستگاه انجام می دهد. برای بسیاری از دفترها گزینه مناسبی است. اگر به فیلتر محتوای پیشرفته یا پشتیبانی رسمی سازنده نیاز دارید، فایروال هایی مثل FortiGate را هم کنارش بررسی می کنیم.
اگر به دستگاه دسترسی فیزیکی دارید، بله. معمولاً دستگاه باید ریست شود و کانفیگ از نو نوشته شود، پس قبل از آن سرویس ها و تنظیمات لازم را با شما مرور می کنیم. اگر بکاپ قدیمی در دسترس باشد، کار کوتاه تر می شود.
بله. برای Wi-Fi مهمان یا شبکه عمومی، هات اسپات میکروتیک را با صفحه ورود، محدودیت زمان یا حجم و محدودیت سرعت هر کاربر کانفیگ می کنیم. اگر تعداد کاربران زیاد است، احراز هویت را به User Manager یا RADIUS وصل می کنیم.
بله، در قالب قرارداد پشتیبانی. به روزرسانی RouterOS، بررسی لاگ ها و بکاپ کانفیگ به صورت دوره ای انجام می شود و زمان پاسخ در قرارداد مشخص می شود.
جست وجوهای مرتبط
شبکه و میکروتیک
مجازی سازی و ابر استعلام
چند خط درباره وضعیت فعلی و چیزی که می خواهید بنویسید. یک مهندس خودش تماس می گیرد، نه واحد فروش.