شبکه، مجازی‌سازی و ابر

کانفیگ میکروتیک و راه اندازی روتر میکروتیک برای دفتر و سازمان

کانفیگ میکروتیک در یک دفتر یعنی اینترنت با قطع یک ISP برقرار بماند، Winbox از اینترنت در دسترس نباشد، مهمان و دوربین هر کدام VLAN خودشان را داشته باشند، اکسس‌پوینت‌ها از یک جا مدیریت شوند و از کانفیگ مرتب بکاپ گرفته شود. کانفیگ سرور این کارها را روی روتر، رادیو و اکسس‌پوینت‌های MikroTik شما انجام می‌دهد و طرح شبکه را مکتوب تحویل می‌دهد.

RouterOS 7 و Winbox Load Balance، VLAN و CAPsMAN لینک وایرلس SXT و LHG
چه زمانی به این خدمت نیاز دارید؟

نشانه‌هایی که کانفیگ میکروتیک شما بازبینی می‌خواهد

دو اینترنت دارید، اما با قطع یکی کار دفتر می‌خوابد

دو ایراد بیشتر از بقیه دیده می‌شود: Failover که هیچ‌وقت تست نشده، و لود بالانس PCC که درگاه‌های بانکی و سامانه‌هایی را که نشست را به IP مبدأ گره می‌زنند قطع می‌کند. مسیر پشتیبان را با Check Gateway یا Recursive Route تنظیم می‌کنیم و این سایت‌ها را از تقسیم بار مستثنا می‌کنیم.

روتر با کاربر admin و Winbox باز روی اینترنت کار می‌کند

بررسی‌های امنیتی آسیب‌پذیری CVE-2023-30799 نشان داد صدها هزار روتر MikroTik رابط مدیریتی در دسترس از اینترنت دارند و بسیاری هنوز با کاربر پیش‌فرض admin کار می‌کنند. دسترسی مدیریت را به شبکه داخلی یا VPN محدود می‌کنیم و RouterOS را به‌روز می‌کنیم.

تصویر دوربین‌ها روی لینک وایرلس قطع و وصل می‌شود

بیشتر وقت‌ها رادیو ضعیف نیست. هم‌ترازی آنتن‌ها دقیق نیست، فرکانس پرتداخل است، عرض کانال مناسب نیست یا مانعی در مسیر دید قرار دارد. پیش از خرید دستگاه بزرگ‌تر، سیگنال، نویز و نرخ اتصال دو سر لینک را بررسی می‌کنیم.

MikroTik RouterOS

خدمات کانفیگ میکروتیک و راه‌اندازی روتر میکروتیک

روی تجهیزاتی که همین حالا دارید کار می‌کنیم؛ چه یک hAP در دفتر کوچک باشد، چه چند روتر و رادیو با ده‌ها اکسس‌پوینت.

روتر دفتر و لود بالانس چند اینترنت

کانفیگ میکروتیک برای اینترنت با تنظیم WAN شروع می‌شود. ایرادها معمولاً وقتی پیدا می‌شوند که اینترنت اول قطع شود و ترافیک باید به مسیر دوم برود.

  • PPPoE روی میکروتیک و مودم اپراتور در حالت Bridge برای حذف Double NAT
  • Failover با Check Gateway، Netwatch یا Recursive Route
  • سیم‌کارت LTE به‌عنوان اینترنت پشتیبان
  • لود بالانس PCC یا ECMP با استثنای سایت‌های حساس به IP

فایروال، NAT و امن‌سازی RouterOS

قوانین پیش‌فرض RouterOS فقط حداقل محافظت را دارند و شبکه سازمانی قوانین دقیق‌تری می‌خواهد. بازبینی و نگهداری مستمر قوانین بخشی از مدیریت فایروال است.

  • قوانین input و forward که فقط ترافیک مجاز را عبور می‌دهند
  • Port Forward و Hairpin NAT برای دوربین، سرور و مرکز تلفن
  • حذف کاربر admin و محدودکردن Winbox و SSH
  • خاموش‌کردن سرویس‌هایی که استفاده نمی‌شوند

VLAN و اتصال شعب

با تفکیک شبکه، مشکل یک دستگاه به کل دفتر سرایت نمی‌کند. تونل‌های Site-to-Site بین دفترها در VPN سازمانی بین شعب طراحی می‌شوند.

  • VLAN جدا برای کارکنان، مهمان، دوربین و تلفن VoIP
  • Bridge VLAN Filtering در RouterOS 7 و Trunk با سوئیچ‌های CRS یا Cisco
  • Inter-VLAN Routing با دسترسی کنترل‌شده بین شبکه‌ها

راه‌اندازی وایرلس میکروتیک، CAPsMAN و هات‌اسپات

برای چند اکسس‌پوینت در یک دفتر و همین‌طور شبکه مهمان هتل یا فضای کار اشتراکی. صف‌بندی پیشرفته ترافیک بخشی از خدمت مدیریت پهنای باند است.

  • CAPsMAN برای مدیریت متمرکز اکسس‌پوینت‌ها و SSID مهمان روی VLAN مستقل
  • Hotspot با صفحه ورود و User Manager برای حساب، زمان و حجم کاربران
  • Simple Queue یا Queue Tree با PCQ برای سهم منصفانه پهنای باند

لینک وایرلس نقطه‌به‌نقطه و انتقال تصویر

کانفیگ میکروتیک P2P دو ساختمان، انبار یا دوربین‌های محوطه را بدون کابل‌کشی به شبکه وصل می‌کند.

  • کانفیگ SXTsq Lite5 و LHG 5 در حالت Bridge و Station
  • محاسبه ظرفیت لینک بر اساس Bitrate دوربین‌ها
  • پایش سیگنال دو سر لینک و هشدار افت کیفیت

ارتقای RouterOS 7، بکاپ و پایش

روتری که سال‌ها به‌روز نشده، آسیب‌پذیری‌های شناخته‌شده را دارد و امکانات RouterOS 7 را ندارد. پایش گسترده‌تر شبکه در خدمات مانیتورینگ انجام می‌شود.

  • ارتقای مرحله‌ای از آخرین نسخه Long-term شاخه 6 به RouterOS 7
  • زمان‌بندی export و backup کانفیگ و نگهداری نسخه‌ها خارج از روتر
  • پایش با SNMP و Netwatch و هشدار قطع لینک و ISP
راهنمای کامل

راهنمای کانفیگ میکروتیک برای دفتر و سازمان

کانفیگ میکروتیک در دفتری با چند کارمند، یک یا دو اینترنت و چند دوربین روی همه کارهای روزانه اثر می‌گذارد. همه ترافیک دفتر از روتر عبور می‌کند؛ یک قانون اشتباه در فایروال یا مسیر پشتیبانی که هیچ‌وقت آزمایش نشده، کافی است تا دفتر در ساعت کاری از اینترنت جدا شود. بیشتر این مشکل‌ها از ترتیب کار و جزئیات تنظیم می‌آیند. نکته‌های زیر به کار مدیر شبکه‌ای می‌آید که روتر را خودش تنظیم می‌کند یا می‌خواهد کار پیمانکار را بسنجد.

ترتیب کانفیگ روتر میکروتیک از صفر

اگر بعضی تنظیمات دیر انجام شوند، روتر مدتی با دسترسی مدیریتی باز روی اینترنت می‌ماند. روش امن‌تر این است که دستگاه پیش از اتصال به اینترنت اصلی به‌روز و قفل شود و سرویس‌ها بعد از آن یکی‌یکی اضافه شوند. در RouterOS 7 یا کانفیگ پیش‌فرض کارخانه را نقطه شروع بگیرید یا آن را کامل پاک کنید؛ ترکیب نیمه‌کاره این دو معمولاً به قوانین تکراری و متناقض در فایروال می‌رسد.

  1. ارتقای RouterOS به آخرین نسخه شاخه‌ای که انتخاب کرده‌اید
  2. ساخت کاربر مدیر با نام دیگر، حذف کاربر admin و محدود کردن Winbox و SSH به شبکه داخلی
  3. تنظیم WAN با PPPoE یا IP ثابت، سپس DHCP، DNS و NAT برای شبکه داخلی
  4. نوشتن قوانین input و forward پیش از باز کردن هر Port Forward
  5. VLANها، وایرلس و صف‌های پهنای باند
  6. گرفتن export و backup و نگهداری آن‌ها خارج از روتر

بعد از هر مرحله، دسترسی خودتان را از یک اتصال دیگر امتحان کنید. Safe Mode در Winbox برای همین لحظه‌هاست: اگر اتصال شما با یک تغییر قطع شود، روتر آن تغییر را برمی‌گرداند. فایل backup برای بازگرداندن روی همان دستگاه به کار می‌آید، ولی export متنی است که می‌توانید بخوانید و با نسخه‌های قبلی مقایسه کنید.

Failover یا لود بالانس برای دو اینترنت

اگر اینترنت دوم فقط برای روز قطعی خریده شده، Failover کافی است: ترافیک از ISP اول می‌رود و با قطع آن به مسیر دوم منتقل می‌شود. Check Gateway فقط پاسخ دادن مودم یا Gateway اپراتور را می‌سنجد و قطعی‌ای را که پشت یک مودم روشن رخ داده تشخیص نمی‌دهد. Recursive Route یا Netwatch در دسترس بودن یک مقصد بیرونی را بررسی می‌کند و این نوع قطعی را هم می‌بیند. سیم‌کارت LTE را هم می‌توان مسیر پشتیبان بعدی تعریف کرد.

لود بالانس PCC هر اتصال را به یکی از دو ISP می‌فرستد، پس کاربران روی دو خط پخش می‌شوند اما سرعت یک دانلود تک‌اتصالی جمع نمی‌شود. درگاه‌های بانکی و سامانه‌هایی که نشست کاربر را به IP مبدأ گره می‌زنند، وقتی درخواست‌ها از دو IP مختلف برسند کاربر را از سامانه بیرون می‌کنند. این مقصدها را در یک Address List جمع کنید و از مسیر ثابت عبور دهید؛ در ECMP هم همین ملاحظه لازم است. اگر مشکل اصلی، سهم ناعادلانه کاربران از اینترنت است، راه‌حل صف‌بندی است و در خدمت مدیریت پهنای باند انجام می‌شود.

خطاهای امنیتی رایج در روتر میکروتیک

بررسی‌هایی که بعد از انتشار آسیب‌پذیری CVE-2023-30799 انجام شد، صدها هزار روتر MikroTik را پیدا کرد که رابط مدیریتی‌شان از اینترنت در دسترس بود و بسیاری از آن‌ها هنوز با کاربر پیش‌فرض admin کار می‌کردند. برای بستن این راه، در زنجیره input فقط پاسخ اتصال‌های موجود (established و related) و دسترسی مدیریت از شبکه داخلی یا VPN سازمان را بپذیرید و بقیه ترافیک را drop کنید. در IP Services، سرویس‌هایی مثل telnet، ftp و api را اگر استفاده نمی‌کنید خاموش کنید و برای Winbox و SSH آدرس مجاز بگذارید.

هر Port Forward برای دوربین، سرور یا مرکز تلفن یک مسیر ورودی تازه به شبکه داخلی است. تا جایی که ممکن است، دسترسی از بیرون را به IPهای مشخص محدود کنید و رمز پیش‌فرض دوربین‌ها و دستگاه‌های ضبط تصویر را هم عوض کنید. قوانین شبکه‌ای که چند سرویس و شعبه دارد با گذر زمان زیاد و درهم می‌شوند، و بازبینی دوره‌ای آن‌ها بخشی از خدمت مدیریت فایروال است.

مودم اپراتور، تلفن VoIP و اتصال شعب

مودمی که اپراتور برای ADSL، VDSL یا فیبر نوری تحویل می‌دهد، معمولاً خودش NAT انجام می‌دهد. اگر میکروتیک پشت چنین مودمی قرار بگیرد، ترافیک دو بار NAT می‌شود (Double NAT)، Port Forward دوربین و مرکز تلفن دردسر پیدا می‌کند و بعضی تماس‌های VoIP یک‌طرفه می‌شوند. راه ساده‌تر این است که مودم در حالت Bridge کار کند و PPPoE روی خود میکروتیک تنظیم شود. اگر مودم این حالت را ندارد یا اپراتور اجازه تغییرش را نمی‌دهد، دست‌کم SIP ALG مودم را خاموش کنید.

تلفن‌های VoIP را در VLAN جدا بگذارید و در صف‌ها به ترافیک صوت اولویت بدهید تا تماس‌ها هنگام دانلود سنگین قطع‌ووصل نشوند؛ خود مرکز تلفن در راه‌اندازی مرکز تلفن ایزابل پیکربندی می‌شود. دفترهایی که شعبه دارند معمولاً می‌خواهند شبکه‌ها را با تونل Site-to-Site به هم وصل کنند و این طراحی در VPN سازمانی بین شعب انجام می‌شود. تونل‌هایی که ما می‌سازیم فقط شبکه‌های یک سازمان را به هم متصل می‌کنند؛ VPN شخصی و تونل برای عبور از فیلترینگ در این خدمت انجام نمی‌شود.

زمان و هزینه کانفیگ میکروتیک به چه بستگی دارد؟

تعداد روتر، رادیو و اکسس‌پوینت و تعداد ISPها پایه برآورد هستند و وضعیت کانفیگ فعلی هم در آن اثر دارد. روتری که چند نفر در چند سال روی آن قانون اضافه کرده‌اند، پیش از هر تغییر باید export و خط‌به‌خط خوانده شود و گاهی ساختن کانفیگ از نو سریع‌تر از اصلاح آن است. نیاز به VLAN، Hotspot یا تونل بین شعب زمان طراحی و آزمایش را بیشتر می‌کند. ارتقا از نسخه 6 به 7 در شبکه‌ای که User Manager، OSPF یا BGP دارد برنامه جداگانه می‌خواهد، چون این بخش‌ها در نسخه 7 تغییر کرده‌اند.

بیشتر تنظیمات روتر از راه دور انجام‌شدنی است، اما هم‌ترازی آنتن‌های لینک وایرلس به حضور کسی در محل نیاز دارد. برای برآورد، مدل دستگاه‌ها، نسخه RouterOS، تعداد اینترنت‌ها، مشکلی که می‌بینید و خروجی export کانفیگ فعلی را بفرستید. قیمت پس از همین بررسی اولیه اعلام می‌شود.

پیش از فرستادن export، رمزها و کلیدها را از آن حذف کنید. در RouterOS 7 دستور export اطلاعات حساس را به‌طور پیش‌فرض نمایش نمی‌دهد، اما در نسخه 6 باید خروجی را خودتان بررسی کنید.

انتخاب دستگاه

کدام دستگاه میکروتیک برای چه کاری مناسب است؟

اگر دستگاه برای بار شبکه کوچک باشد، کانفیگ درست هم مشکل را حل نمی‌کند. جدول زیر مدل‌های رایج در دفترهای ایرانی را کنار هم می‌گذارد.

مقایسه کلی کاربرد مدل‌های رایج MikroTik
دستگاهکاربرد رایجنکته کانفیگ
hAP lite و hAP ac liteاینترنت خانه یا دفتر خیلی کوچکمنابع محدود؛ برای لود بالانس سنگین، VPN رمزنگاری‌شده و هات‌اسپات پرکاربر مناسب نیست
hAP ax2 و hAP ax3دفتر کوچک با وایرلس Wi-Fi 6درایور wifi-qcom و CAPsMAN جدید RouterOS 7
RB951Ui-2HnD و مدل‌های قدیمیشبکه‌های موجودبسته wireless دارند و با CAPsMAN جدید مدیریت نمی‌شوند
SXTsq Lite5 و LHG 5لینک نقطه‌به‌نقطه و انتقال تصویر دوربیندید مستقیم، فرکانس کم‌تداخل و هم‌ترازی دقیق؛ LHG برای فاصله بیشتر
RB5009 و سری CCRدفتر متوسط و بزرگ، چند ISP و تونل بین شعبظرفیت را بر اساس اندازه‌گیری ترافیک واقعی انتخاب کنید
CHR روی VMware یا Proxmoxروتر مجازی کنار سرورها؛ بستر آن در مجازی‌سازی سرورلایسنس رایگان به 1Mbps آپلود در هر اینترفیس محدود است و برای بار واقعی لایسنس لازم است
فرآیند اجرای کار

مراحل کانفیگ میکروتیک، از بررسی کانفیگ فعلی تا تحویل مستندات

۱. بررسی شبکه و تجهیزات

خروجی export کانفیگ فعلی، نسخه RouterOS، مدل دستگاه‌ها، ISPها و نیاز هر بخش دفتر را بررسی می‌کنیم.

۲. طراحی

طرح آدرس‌دهی، VLANها، قوانین فایروال، مسیر پشتیبان و محدودیت‌های پهنای باند را مکتوب می‌کنیم و با شما نهایی می‌کنیم.

۳. اجرا و تست

پیش از هر تغییر بکاپ می‌گیریم و کانفیگ را در ساعات کم‌ترافیک اعمال می‌کنیم. بعد قطع هر ISP را امتحان می‌کنیم و لینک وایرلس و دسترسی بین VLANها را آزمایش می‌کنیم.

۴. تحویل و پایش

فایل‌های بکاپ، نقشه شبکه، رمزها و روش عیب‌یابی اولیه را تحویل می‌دهیم و هشدار قطع لینک را فعال می‌کنیم.

محدوده خدمت کانفیگ میکروتیک

شامل این خدمت

  • راه‌اندازی روتر میکروتیک، PPPoE، DHCP و DNS
  • Failover و لود بالانس چند اینترنت
  • فایروال، NAT و امن‌سازی دسترسی مدیریتی
  • VLAN، وایرلس، CAPsMAN، Hotspot و User Manager
  • لینک وایرلس نقطه‌به‌نقطه با SXT و LHG
  • ارتقای RouterOS 7، بکاپ کانفیگ و مستندسازی

خارج از این خدمت

  • VPN، تونل یا کانفیگ‌هایی مانند v2ray برای عبور از فیلترینگ و هر نوع VPN شخصی؛ تونل‌های ما فقط شبکه‌های یک سازمان را به هم وصل می‌کنند
  • کانفیگ شبکه مزارع استخراج ارز دیجیتال
  • نصب دکل و کابل‌کشی
  • طراحی کامل شبکه ساختمان؛ برای آن طراحی شبکه سازمانی
  • رفع قطعی ناگهانی خارج از پروژه؛ پاسخ اضطراری ۲۴/۷
چرا کانفیگ سرور؟

کانفیگ میکروتیک مستند و قابل نگهداری پس از تحویل

کانفیگی که از آموزش‌های اینترنتی کپی شده، معمولاً تا روزی کار می‌کند که ISP قطع شود یا کسی رمز admin را حدس بزند. ما طراحی را با همین سناریوهای خرابی آزمایش می‌کنیم. بررسی اولیه از طریق تلگرام رایگان است.

01

MikroTik در کنار Cisco و pfSense

در شبکه‌های چندبرندی، Trunk و روتینگ دو طرف را هماهنگ می‌کنیم؛ کانفیگ سیسکو هم بخشی از خدمات ماست.

02

مستند و قابل بازگشت

پیش از هر تغییر بکاپ می‌گیریم و آن را مکتوب توضیح می‌دهیم تا کسی که بعد از ما روی روتر کار می‌کند مجبور به حدس زدن نباشد.

03

راهنماهای فنی منتشرشده

پایش تجهیزات را در راهنمای کانفیگ Zabbix و انتخاب ابزار را در معرفی ابزارهای مانیتورینگ توضیح داده‌ایم.

سوالات متداول

پرسش‌های رایج درباره کانفیگ میکروتیک

کانفیگ میکروتیک برای اینترنت دفتر شامل چه کارهایی است؟

کانفیگ پایه شامل اتصال اینترنت با PPPoE یا IP ثابت، DHCP و DNS برای شبکه داخلی، NAT و قوانین فایروال برای ورودی روتر و ترافیک عبوری است. در همین مرحله کاربر پیش‌فرض admin حذف می‌شود، دسترسی Winbox محدود می‌شود، RouterOS به‌روز می‌شود و از کانفیگ نهایی بکاپ می‌گیریم.

چطور دو اینترنت را در میکروتیک هم‌زمان استفاده کنیم؟

با Failover یا با لود بالانس. در Failover اینترنت دوم فقط هنگام قطع اولی وارد مدار می‌شود، و در لود بالانسی مثل PCC اتصال‌ها بین دو ISP پخش می‌شوند. در PCC هر اتصال از یک مسیر می‌رود، پس سرعت یک دانلود تک‌اتصالی جمع نمی‌شود و سایت‌هایی که نشست را به IP گره می‌زنند باید از مسیر ثابت عبور کنند.

برای انتقال تصویر دوربین بین دو ساختمان کدام رادیو مناسب است؟

برای فاصله کوتاه با دید مستقیم، SXTsq Lite5 معمولاً کافی است و برای فاصله بیشتر، LHG 5 با آنتن پربهره‌تر مناسب‌تر است. پیش از انتخاب، مجموع Bitrate دوربین‌ها را با ظرفیت واقعی لینک و حاشیه اطمینان مقایسه کنید. مسیر دید بدون مانع و هم‌ترازی دقیق آنتن‌ها از مدل رادیو مهم‌تر است.

CAPsMAN چیست و در RouterOS 7 چه تغییری کرده است؟

CAPsMAN مدیریت متمرکز اکسس‌پوینت‌های MikroTik از روی یک روتر است تا SSID، رمز و تنظیمات همه یکسان باشد. از RouterOS 7.13 منوی جدید WiFi برای دستگاه‌های دارای درایور wifi-qcom یا wifi-qcom-ac اضافه شده و CAPsMAN جدید فقط همین دستگاه‌ها را مدیریت می‌کند؛ مدل‌های قدیمی با بسته wireless به CAPsMAN قدیمی نیاز دارند.

آیا ارتقا به RouterOS 7 لازم است؟

همیشه فوری نیست، چون شاخه Long-term نسخه 6 هنوز وصله‌های مهم را دریافت می‌کند؛ اما WireGuard، درایور WiFi جدید و CAPsMAN جدید فقط در نسخه 7 هستند. MikroTik پیشنهاد می‌کند پیش از رفتن به نسخه 7، ابتدا به آخرین نسخه 6 ارتقا دهید. پیش از ارتقا export می‌گیریم و تنظیمات OSPF، BGP و Routing Filter را که در نسخه 7 تغییر کرده‌اند بررسی می‌کنیم.

هات‌اسپات و یوزر منیجر میکروتیک برای چه مجموعه‌ای مناسب است؟

برای هتل، خوابگاه، کافه، فضای کار اشتراکی و شبکه مهمان سازمان مناسب است؛ یعنی جاهایی که کاربران باید با نام کاربری یا کد وارد شوند و زمان، حجم یا سرعت هر نفر محدود شود. User Manager در RouterOS 7 بازطراحی شده و پایگاه داده نسخه 6 باید با دستور migrate-legacy-db منتقل یا از نو ساخته شود. این مرحله را پیش از ارتقا برنامه‌ریزی می‌کنیم.

هزینه کانفیگ میکروتیک چطور محاسبه می‌شود؟

هزینه به تعداد روتر، رادیو و اکسس‌پوینت، تعداد ISPها، نیاز به VLAN، Hotspot یا تونل بین شعب و اینکه کار از راه دور انجام می‌شود یا هم‌ترازی آنتن در محل لازم است بستگی دارد. قیمت پس از بررسی رایگان اولیه به‌صورت استعلامی اعلام می‌شود؛ برای استعلام قیمت مشخصات شبکه را در تلگرام بفرستید.

می‌خواهید روتر میکروتیک دفترتان پایدار و امن کار کند؟

مدل دستگاه‌ها، تعداد اینترنت‌ها و مشکلی را که می‌بینید در تلگرام بنویسید تا کارشناس ما کانفیگ مناسب را پیشنهاد دهد.