راهنمای کامل
راهنمای کانفیگ میکروتیک برای دفتر و سازمان
کانفیگ میکروتیک در دفتری با چند کارمند، یک یا دو اینترنت و چند دوربین روی همه کارهای روزانه اثر میگذارد. همه ترافیک دفتر از روتر عبور میکند؛ یک قانون اشتباه در فایروال یا مسیر پشتیبانی که هیچوقت آزمایش نشده، کافی است تا دفتر در ساعت کاری از اینترنت جدا شود. بیشتر این مشکلها از ترتیب کار و جزئیات تنظیم میآیند. نکتههای زیر به کار مدیر شبکهای میآید که روتر را خودش تنظیم میکند یا میخواهد کار پیمانکار را بسنجد.
ترتیب کانفیگ روتر میکروتیک از صفر
اگر بعضی تنظیمات دیر انجام شوند، روتر مدتی با دسترسی مدیریتی باز روی اینترنت میماند. روش امنتر این است که دستگاه پیش از اتصال به اینترنت اصلی بهروز و قفل شود و سرویسها بعد از آن یکییکی اضافه شوند. در RouterOS 7 یا کانفیگ پیشفرض کارخانه را نقطه شروع بگیرید یا آن را کامل پاک کنید؛ ترکیب نیمهکاره این دو معمولاً به قوانین تکراری و متناقض در فایروال میرسد.
- ارتقای RouterOS به آخرین نسخه شاخهای که انتخاب کردهاید
- ساخت کاربر مدیر با نام دیگر، حذف کاربر admin و محدود کردن Winbox و SSH به شبکه داخلی
- تنظیم WAN با PPPoE یا IP ثابت، سپس DHCP، DNS و NAT برای شبکه داخلی
- نوشتن قوانین input و forward پیش از باز کردن هر Port Forward
- VLANها، وایرلس و صفهای پهنای باند
- گرفتن export و backup و نگهداری آنها خارج از روتر
بعد از هر مرحله، دسترسی خودتان را از یک اتصال دیگر امتحان کنید. Safe Mode در Winbox برای همین لحظههاست: اگر اتصال شما با یک تغییر قطع شود، روتر آن تغییر را برمیگرداند. فایل backup برای بازگرداندن روی همان دستگاه به کار میآید، ولی export متنی است که میتوانید بخوانید و با نسخههای قبلی مقایسه کنید.
Failover یا لود بالانس برای دو اینترنت
اگر اینترنت دوم فقط برای روز قطعی خریده شده، Failover کافی است: ترافیک از ISP اول میرود و با قطع آن به مسیر دوم منتقل میشود. Check Gateway فقط پاسخ دادن مودم یا Gateway اپراتور را میسنجد و قطعیای را که پشت یک مودم روشن رخ داده تشخیص نمیدهد. Recursive Route یا Netwatch در دسترس بودن یک مقصد بیرونی را بررسی میکند و این نوع قطعی را هم میبیند. سیمکارت LTE را هم میتوان مسیر پشتیبان بعدی تعریف کرد.
لود بالانس PCC هر اتصال را به یکی از دو ISP میفرستد، پس کاربران روی دو خط پخش میشوند اما سرعت یک دانلود تکاتصالی جمع نمیشود. درگاههای بانکی و سامانههایی که نشست کاربر را به IP مبدأ گره میزنند، وقتی درخواستها از دو IP مختلف برسند کاربر را از سامانه بیرون میکنند. این مقصدها را در یک Address List جمع کنید و از مسیر ثابت عبور دهید؛ در ECMP هم همین ملاحظه لازم است. اگر مشکل اصلی، سهم ناعادلانه کاربران از اینترنت است، راهحل صفبندی است و در خدمت مدیریت پهنای باند انجام میشود.
خطاهای امنیتی رایج در روتر میکروتیک
بررسیهایی که بعد از انتشار آسیبپذیری CVE-2023-30799 انجام شد، صدها هزار روتر MikroTik را پیدا کرد که رابط مدیریتیشان از اینترنت در دسترس بود و بسیاری از آنها هنوز با کاربر پیشفرض admin کار میکردند. برای بستن این راه، در زنجیره input فقط پاسخ اتصالهای موجود (established و related) و دسترسی مدیریت از شبکه داخلی یا VPN سازمان را بپذیرید و بقیه ترافیک را drop کنید. در IP Services، سرویسهایی مثل telnet، ftp و api را اگر استفاده نمیکنید خاموش کنید و برای Winbox و SSH آدرس مجاز بگذارید.
هر Port Forward برای دوربین، سرور یا مرکز تلفن یک مسیر ورودی تازه به شبکه داخلی است. تا جایی که ممکن است، دسترسی از بیرون را به IPهای مشخص محدود کنید و رمز پیشفرض دوربینها و دستگاههای ضبط تصویر را هم عوض کنید. قوانین شبکهای که چند سرویس و شعبه دارد با گذر زمان زیاد و درهم میشوند، و بازبینی دورهای آنها بخشی از خدمت مدیریت فایروال است.
مودم اپراتور، تلفن VoIP و اتصال شعب
مودمی که اپراتور برای ADSL، VDSL یا فیبر نوری تحویل میدهد، معمولاً خودش NAT انجام میدهد. اگر میکروتیک پشت چنین مودمی قرار بگیرد، ترافیک دو بار NAT میشود (Double NAT)، Port Forward دوربین و مرکز تلفن دردسر پیدا میکند و بعضی تماسهای VoIP یکطرفه میشوند. راه سادهتر این است که مودم در حالت Bridge کار کند و PPPoE روی خود میکروتیک تنظیم شود. اگر مودم این حالت را ندارد یا اپراتور اجازه تغییرش را نمیدهد، دستکم SIP ALG مودم را خاموش کنید.
تلفنهای VoIP را در VLAN جدا بگذارید و در صفها به ترافیک صوت اولویت بدهید تا تماسها هنگام دانلود سنگین قطعووصل نشوند؛ خود مرکز تلفن در راهاندازی مرکز تلفن ایزابل پیکربندی میشود. دفترهایی که شعبه دارند معمولاً میخواهند شبکهها را با تونل Site-to-Site به هم وصل کنند و این طراحی در VPN سازمانی بین شعب انجام میشود. تونلهایی که ما میسازیم فقط شبکههای یک سازمان را به هم متصل میکنند؛ VPN شخصی و تونل برای عبور از فیلترینگ در این خدمت انجام نمیشود.
زمان و هزینه کانفیگ میکروتیک به چه بستگی دارد؟
تعداد روتر، رادیو و اکسسپوینت و تعداد ISPها پایه برآورد هستند و وضعیت کانفیگ فعلی هم در آن اثر دارد. روتری که چند نفر در چند سال روی آن قانون اضافه کردهاند، پیش از هر تغییر باید export و خطبهخط خوانده شود و گاهی ساختن کانفیگ از نو سریعتر از اصلاح آن است. نیاز به VLAN، Hotspot یا تونل بین شعب زمان طراحی و آزمایش را بیشتر میکند. ارتقا از نسخه 6 به 7 در شبکهای که User Manager، OSPF یا BGP دارد برنامه جداگانه میخواهد، چون این بخشها در نسخه 7 تغییر کردهاند.
بیشتر تنظیمات روتر از راه دور انجامشدنی است، اما همترازی آنتنهای لینک وایرلس به حضور کسی در محل نیاز دارد. برای برآورد، مدل دستگاهها، نسخه RouterOS، تعداد اینترنتها، مشکلی که میبینید و خروجی export کانفیگ فعلی را بفرستید. قیمت پس از همین بررسی اولیه اعلام میشود.
پیش از فرستادن export، رمزها و کلیدها را از آن حذف کنید. در RouterOS 7 دستور export اطلاعات حساس را بهطور پیشفرض نمایش نمیدهد، اما در نسخه 6 باید خروجی را خودتان بررسی کنید.