پیکوسیستم خدمات فنی IT
شبکه و مجازی سازی

راه اندازی میکروتیک (MikroTik) و پشتیبانی روتر

روتر میکروتیک (MikroTik) در بسیاری از دفترها تنها دروازه اینترنت است، ولی راه اندازی میکروتیک اغلب به کانفیگ پیش فرض یا چند rule کپی شده از انجمن ها محدود مانده است. ما فایروال، NAT، DHCP و مسیرهای اینترنت را از نو و مرتب می نویسیم. دسترسی مدیریتی محدود می شود و RouterOS به نسخه پایدار به روز می شود.

ابزارها و فناوری ها mikrotik
  • MikroTik RouterOS
  • Winbox
  • MikroTik CHR
  • WireGuard
  • L2TP/IPsec
  • PCC
  • Hotspot
  • The Dude
  • Syslog
6بخش کار
4خروجی
4مرحله

راه اندازی میکروتیک چیست؟

راه اندازی میکروتیک یعنی کانفیگ روتر MikroTik به عنوان دروازه اینترنت دفتر، با فایروال، NAT، DHCP و مسیرهای اینترنت مرتب و مستند. این خدمت برای دفتری است که روترش با کانفیگ پیش فرض یا چند rule کپی شده کار می کند، اینترنتش هر چند روز قطع می شود، رمز روتر را ندارد یا پورت Winbox آن روی اینترنت باز مانده است. پیکوسیستم ابتدا از کانفیگ فعلی بکاپ می گیرد، ruleهای filter و NAT را از نو می نویسد، سرویس های بی استفاده مثل Telnet و FTP را خاموش و دسترسی Winbox و SSH را محدود می کند، failover یا تقسیم بار بین دو لینک را با PCC راه می اندازد و در صورت نیاز VPN با WireGuard و هات اسپات مهمان را تنظیم می کند. در پایان فایل export کانفیگ، فهرست ruleهای فایروال با دلیل هر کدام، حساب های مدیریتی جدید و گزارش تغییرات را تحویل می گیرید.

چه زمانی به راه اندازی میکروتیک نیاز دارید؟

  • اینترنت دفتر هر چند روز قطع می شود و روتر را ریست می کنیم.
  • کسی که میکروتیک را کانفیگ کرده رفته و رمزش را نداریم.
  • دو لینک اینترنت داریم ولی با قطع یکی، همه قطع می شویم.
  • پورت Winbox روی اینترنت باز است و نگرانیم.

راه اندازی میکروتیک شامل چه کارهایی است؟

01

بازبینی کانفیگ فعلی

خروجی export کانفیگ را بررسی می کنیم و ruleهای تکراری یا پرخطر، سرویس های باز و نسخه RouterOS را مشخص می کنیم.

02

فایروال و امن سازی روتر

filter و NAT را مرتب می نویسیم، سرویس های بی استفاده مثل Telnet، FTP و API را خاموش می کنیم و دسترسی Winbox و SSH را به آدرس های مجاز محدود می کنیم.

03

چند لینک و failover

با route distance و check-gateway لینک دوم را برای قطعی آماده نگه می داریم، یا با PCC ترافیک را بین لینک ها پخش می کنیم.

04

VPN و دسترسی از راه دور

WireGuard، L2TP/IPsec یا SSTP را برای کارمندان دورکار و اتصال شعب راه می اندازیم.

05

هات اسپات و Wi-Fi مهمان

شبکه مهمان را از شبکه داخلی جدا می کنیم و در صورت نیاز صفحه ورود و محدودیت سرعت می گذاریم.

06

بکاپ و لاگ

بکاپ خودکار کانفیگ و ارسال لاگ به سرور syslog را تنظیم می کنیم تا رویدادها قابل پیگیری باشند.

بعد از راه اندازی میکروتیک چه چیزی تحویل می گیرید؟

  • فایل export کانفیگ نهایی با توضیح هر بخش
  • فهرست ruleهای فایروال و دلیل هر کدام
  • حساب های مدیریتی جدید و غیرفعال شدن حساب admin پیش فرض
  • گزارش تغییرات نسبت به کانفیگ قبلی

راهنمای راه اندازی میکروتیک

روتر میکروتیک چه مدلی بگیریم؟ hAP، RB5009 یا CHR

مدل های کوچک مثل hAP lite برای خانه و دفتر خیلی کوچک ساخته شده اند و با چند rule فایروال، VPN و صف، پردازنده شان زود پر می شود. برای دفتر معمولی مدل هایی مثل RB5009 یا hEX S و برای لینک های پرسرعت و شعب زیاد سری CCR مناسب تر است. ملاک انتخاب را جدول تست کارایی سازنده با فایروال و IPsec فعال در نظر بگیرید.

اگر سرور مجازی سازی دارید، راه اندازی میکروتیک روی ماشین مجازی با نسخه CHR روی VMware یا Proxmox هم ممکن است. نسخه رایگان CHR سرعت هر اینترفیس را به 1 مگابیت محدود می کند و برای استفاده واقعی لایسنس P1 یا بالاتر لازم است.

اشتباهات رایج در کانفیگ میکروتیک

در بسیاری از روترها زنجیره input در انتها rule مسدودکننده ندارد، پس DNS و Winbox از سمت اینترنت در دسترس اند. اگر گزینه allow-remote-requests در DNS روشن باشد و پورت 53 روی WAN بسته نشده باشد، روتر در حملات DNS amplification به کار گرفته می شود. نسخه های قدیمی RouterOS 6 هم آسیب پذیری معروف Winbox در سال 2018 را دارند که رمزها را لو می دهد.

خطای دیگر فعال بودن FastTrack همراه با صف است. ترافیکی که FastTrack می شود از mangle و simple queue عبور نمی کند و محدودیت سرعت روی آن اثر ندارد. Neighbor Discovery و MAC Server هم نباید روی اینترفیس WAN باز بمانند.

لود بالانس میکروتیک: نکاتی که در PCC نادیده می ماند

اگر PCC با classifier از نوع both-addresses-and-ports تنظیم شود، اتصال های یک کاربر از چند IP عمومی بیرون می روند و سایت های بانکی و پنل های حساس نشست را قطع می کنند. کلاسیفایر src-address این مشکل را کمتر می کند. ترافیکی که از هر WAN وارد می شود هم باید با connection mark از همان WAN برگردد، وگرنه port forward کار نمی کند.

check-gateway=ping فقط در دسترس بودن مودم یا gateway را می سنجد و قطعی اینترنت پشت مودم را تشخیص نمی دهد. برای failover واقعی از recursive route به یک آدرس بیرونی با تنظیم scope و target-scope یا از Netwatch استفاده کنید.

ارتقای RouterOS 6 به 7: چه چیزی تغییر می کند؟

RouterOS 7 پشتیبانی WireGuard، موتور مسیریابی جدید برای OSPF و BGP و امکان container را آورده است. ولی در این نسخه جدول های مسیریابی باید در بخش routing table تعریف شوند و routing-mark در route به routing-table تغییر نام داده، پس کانفیگ های PCC و policy routing باید قبل از ارتقا بازبینی شوند.

مسیر امن این است که ابتدا به آخرین نسخه long-term شاخه 6 بروید، هم فایل backup و هم export متنی بگیرید و بعد به 7 ارتقا دهید. فایل backup برای بازگردانی روی همان دستگاه ساخته شده و export برای بازنویسی روی دستگاه دیگر لازم است. بعد از ارتقا، firmware بورد را هم از بخش routerboard به روز و روتر را ریبوت کنید.

مراحل راه اندازی میکروتیک

  1. 01

    دسترسی و بکاپ

    دسترسی موقت می گیریم و قبل از هر کاری از کانفیگ فعلی بکاپ و export تهیه می کنیم.

  2. 02

    بررسی و پیشنهاد

    مشکلات و تغییرات پیشنهادی را فهرست می کنیم و با شما مرور می کنیم.

  3. 03

    اعمال تغییرات

    تغییرات را در زمان هماهنگ شده اعمال می کنیم. برای تغییرات پرخطر از Safe Mode استفاده می کنیم تا اگر ارتباط قطع شد، روتر به حالت قبل برگردد.

  4. 04

    تست و تحویل

    اینترنت، VPN، failover و دسترسی ها را تست می کنیم و مستندات و رمزها را تحویل می دهیم.

سؤالات متداول درباره راه اندازی میکروتیک

روتر میکروتیک چیست و برای دفتر ما مناسب است؟

روتر میکروتیک دستگاهی با سیستم عامل RouterOS است که مسیریابی، فایروال، VPN، هات اسپات و مدیریت پهنای باند را در یک دستگاه انجام می دهد. برای بسیاری از دفترها گزینه مناسبی است. اگر به فیلتر محتوای پیشرفته یا پشتیبانی رسمی سازنده نیاز دارید، فایروال هایی مثل FortiGate را هم کنارش بررسی می کنیم.

رمز میکروتیک را نداریم. کاری می شود کرد؟

اگر به دستگاه دسترسی فیزیکی دارید، بله. معمولاً دستگاه باید ریست شود و کانفیگ از نو نوشته شود، پس قبل از آن سرویس ها و تنظیمات لازم را با شما مرور می کنیم. اگر بکاپ قدیمی در دسترس باشد، کار کوتاه تر می شود.

هات اسپات میکروتیک را هم راه اندازی می کنید؟

بله. برای Wi-Fi مهمان یا شبکه عمومی، هات اسپات میکروتیک را با صفحه ورود، محدودیت زمان یا حجم و محدودیت سرعت هر کاربر کانفیگ می کنیم. اگر تعداد کاربران زیاد است، احراز هویت را به User Manager یا RADIUS وصل می کنیم.

پشتیبانی ماهانه میکروتیک هم دارید؟

بله، در قالب قرارداد پشتیبانی. به روزرسانی RouterOS، بررسی لاگ ها و بکاپ کانفیگ به صورت دوره ای انجام می شود و زمان پاسخ در قرارداد مشخص می شود.

جست وجوهای مرتبط

  • کانفیگ میکروتیک
  • پشتیبانی میکروتیک
  • راه اندازی روتر میکروتیک
  • هات اسپات میکروتیک
  • لود بالانس میکروتیک
  • VPN میکروتیک
  • راه اندازی وایرگارد میکروتیک
  • پشتیبانی روتر میکروتیک

استعلام

کارتان را بگویید، مسیر و هزینه را می گوییم

چند خط درباره وضعیت فعلی و چیزی که می خواهید بنویسید. یک مهندس خودش تماس می گیرد، نه واحد فروش.

  1. 01درخواست را می خوانیم و اگر ابهامی بود تماس می گیریم.
  2. 02در صورت نیاز، بررسی اولیه ریموت یا بازدید انجام می شود.
  3. 03پیشنهاد مکتوب با دامنه کار، زمان بندی و هزینه می فرستیم.

اطلاعات شما فقط برای پاسخ به همین درخواست استفاده می شود.