Вы здесь

Mikrotik. Начало. RouterOS 6.41 and above

Термины Mikrotik

Mikrotik - это латвийская компания, расположенная в городе Рига.
Компания была основана в 1995 и начала производить ПО RouterOS.

RouterOS - это routing software, которая может работать на любом компе PC based hardware.

В 2002 году Mikrotik открыла производство своего железа под названием RouterBOARD.

RouterBOARD - hardware platform, произведённая компанией Mikrotik.

Таким образом, компания Mikrotik выпускает железо RouterBOARD, на котором работает OS RouterOS.

Установка Winbox

Для работы с Mikrotik нам понадобится Winbox - графический редактор конфигурации.
Его можно скачать здесь:
https://mikrotik.com/download

Подключение

Изначально Миктрот приходит с дефолтной конфигурацией.

На полностью обнулённый маршрутизатор можно подключиться с использованием WinBOX с использованием MAC адреса.
При этом winbox умеет подключаться без использования IP.
Физически можно подключиться к портам 2-5 (к порту 1 Internet подключиться нельзя).
Username: Admin
Pass: пусто

Если подключиться не получается - конфигурацию можно обнулить.

Обнуление конфигурации кнопкой RESET

В случае потери связи с миктротом в удалённом месте его можно ресетнуть до дефолтной конфигурации:

  1. Выключаем питание, нажимаем кнопку RES и держим её нажатой. Включаем питание и ждём пока USR LED начнёт мигать. Отпускаем кнопку RES.
  2. В дефолтной конфигурации будет создан switch для портов 2-5, поэтому в них можно подключить ISP + компьютер с IP адресом ISP. Таким образом можно получить доступ через интернет к компьютеру и Микроту.

Обнуление конфигурации командой

Рассмотрим как полностью обнулить конфиг через CLI:

system reset-configuration no-defaults=yes

Учетка админа

Первое что нужно сделать - создать своего админа и удалить дефолтного.

user add name=mikrotadmin password=mikrotpass group=full

Проверка:
user print

Удаление:

user remove X

где x-идентификатор юзера.

Удаление правил по умолчанию

Правила по умолчанию будут мешать подключиться снаружи.
Для начала мы их просто удалим, затем следует добавить свои (см.ниже)

ip firewall filter print
ip firewall filter remove 1 ..... ip firewall filter remove 10

Имена интерфейсов

iznachalnaya_konfiguraciya_mikrotik_100_ciscomaster.ru.jpg
Несмотря на то что, на корпусе интерфейсы помечены номерами, это не имеет ни какого отношения к конфигурации.
У микротика всё привязано к имени интерфейса. И, как это ни странно, нет понятия ID интерфейса.
Это означает что из конфигурации нельзя понять, какой физический интерфейс привязан к какому имени.
Поэтому вначале хорошей практикой будет правильно раздать имена.
Будем следовать схеме:
1 - ether1-isp1
2 - ether2-isp2
3 - ether3-LAN
4 - ether4-LAN
5 - ether5-LAN

Нам нужно получить примерно такую картину:

[vs@Mik01] > interface print Flags: D - dynamic, X - disabled, R - running, S - slave # NAME TYPE ACTUAL-MTU L2MTU MAX-L2MTU MAC-ADDRESS 0 R ether1-isp1 ether 1500 1598 2028 E4:8D:8C:43:FA:06 1 ether2-isp2 ether 1500 1598 2028 E4:8D:8C:43:FA:07 2 RS ether3 ether 1500 1598 2028 E4:8D:8C:43:FA:08 3 S ether4 ether 1500 1598 2028 E4:8D:8C:43:FA:09 4 S ether5 ether 1500 1598 2028 E4:8D:8C:43:FA:0A 5 wlan1 wlan 1500 1600 2290 E4:8D:8C:43:FA:0C 6 wlan2 wlan 1500 1600 2290 E4:8D:8C:43:FA:0B 7 R lan-bridge bridge 1500 1598 E4:8D:8C:43:FA:08

Т.е. правим интерфейсы типа "ether", применяя команды:

interface set name=ether1-isp1 numbers=0 interface set name=ether2-isp2 numbers=1

"bridge" пока не трогаем.

Внешний IP

# Присваиваем интерфейсу IP ip address add address=81.211.66.196/26 comment=isp1 interface=ether1-isp1 # # Устанавливаем Шлюз ip route add distance=1 gateway=32.105.149.225

Проверка:
ip address print
ip route print

После выполнения данной минимальной конфигурации роутер будет доступен через Интернет по SSH, Telnet, Winbox.

Поскольку в данном случае разрешено подключаться кому угодно (возможен подбор пароля), необходимо как можно быстрее защитить брендмауэром.

Настройка LAN

Начиная с RouterOS 6.41 и выше из настроек удалено понятие master-port.

Сделаем порты ether3, ether4, ether5 портами LAN.

Мы оставим интерфейсы 0 и 1 для основного и резервного провайдеров.
2, 3, 4 выделим под LAN.

Для этого мы настроим Bridge.
Bridge - это способ коммутации, который объединяет под собой физические порты. Bridge нам необходим в том числе и для связки с WiFi.

interface bridge add name=lan-bridge interface bridge port add bridge=lan-bridge interface=ether3 interface bridge port add bridge=lan-bridge interface=ether4 interface bridge port add bridge=lan-bridge interface=ether5 ip address add address=10.252.10.1/24 comment=lan interface=lan-bridge

Проверка: (следует удалить элементы от дефолтного конфига)

interface ethernet print
interface bridge print
interface bridge port print
ip address print

Firewall

  • Firewall rules
    Firewall работает с Firewall rules.
    Firewall rules обрабатываются по порядку: сверху вниз. Firewall rules могут включать различные conditions, и пер