Базовая настройка роутера MikroTik с RouterOS 7
Роутеры Mikrotik имеют давнюю славу сложных в настройке и это во многом так. Для того, чтобы уверенно чувствовать себя в его интерфейсе нужно обладать уровнем сетевых знаний выше базового, но и предоставляемые возможности для своего ценового диапазона крайне высоки. В то же время не стоит забегать вперед, потому что начинать нужно всегда с базовых вещей. Сегодня мы пошагово рассмотрим базовую настройку роутеров Mikrotik работающих под управлением RouterOS 7.
Онлайн-курс по MikroTik
Научиться настраивать MikroTik с нуля или систематизировать уже имеющиеся знания можно на
углубленном курсе по администрированию MikroTik.
Автор курса, сертифицированный тренер MikroTik Дмитрий Скоромнов, лично проверяет лабораторные работы и контролирует прогресс каждого своего студента.
В три раза больше информации, чем в вендорской программе MTCNA, более 20 часов практики и доступ навсегда.
Реклама ИП Скоромнов Д.А. ИНН 331403723315
Основной особенностью роутеров Mikrotik является то, что все они работают под управлением одной и той же операционной системы RouterOS, а значит и настраиваются полностью одинаково. Также все модели имеют одинаковые возможности, за исключением наличия определенных аппаратных модулей, например беспроводной сети.
Все современные устройства выпускаются с RouterOS 7 - актуальной версией операционной системы, которая активно развивается и поддерживается, RouterOS 6 является устаревшей и поддерживается только в части устранения уязвимостей, в данной статье рассматривать ее мы не будем. При необходимости настроить RouterOS 6 обратитесь к материалу:
Все настройки в рамках данной статьи мы будем проводить при помощи утилиты WinBox 4, которая в скором времени станет безальтернативной, поддержка классического WinBox 3 будет прекращена в ближайшее время. Также отдельно будут даны команды для повторения всех описанных действий в терминале.
Предварительная настройка и обновление RouterOS
Подключите роутер в сеть через любой порт, кроме первого и запустите утилиту WinBox, в ней перейдите на закладку Neighbors, где скоро появится ваш роутер. Щелкните на ячейку с MAC-адресом, который появится в поле подключения и введите учетные данные.
Во всех моделях Mikrotik имя пользователя по умолчанию admin, в старых моделях пароль пустой, в новых установлен случайный пароль, который напечатан на заводской этикетке устройства.
Устройства Mikrotik принято настраивать полностью "с чистого листа", поэтому сразу выполним полный сброс без начальной конфигурации. Для этого перейдите в System - Reset Configuration и установите флаги No Default Configuration и Do Not Backup, после чего выполните сброс, роутер при этом будет перезагружен.
После перезагрузки обязательно нужно задать новый пароль, старый пароль после сброса будет пустой.
Настройки лучше производить на последней версии RouterOS, поэтому сразу обновим операционную систему. Для этого сначала посмотрим какие пакеты у вас установлены, в частности это касается роутеров с беспроводным модулем, которых может быть несколько.
На текущий момент существуют следующие беспроводные пакеты:
- wireless - устаревший пакет для устаревших устройств с поддержкой 802.11a/b/g/n/ac
- wifi-qcom-ac - пакет для устаревших устройств, может быть установлен начиная с hAP ac2, hAP ac3, поддерживает 802.11a/b/g/n/ac
- wifi-qcom - пакет для современных устройств с поддержкой 802.11a/b/g/n/ac/ax
- wifi-qcom-be - пакет для современных устройств на платформе Qualcomm с поддержкой 802.11a/b/g/n/ac/ax/be
- wifi-mediatek - пакет для современных устройств на платформе MediaTek с поддержкой 802.11a/b/g/n/ac/ax/be
Чтобы посмотреть какие пакеты у вас установлены перейдите в System - Packages, ниже показан скриншот роутера hAP ax^2 на котором видно, что установлен основной пакет routeros и wifi-qcom. Также потребуется уточнить аппаратную платформу, которая указана внизу экрана - в данном случае arm64.
После чего переходим на официальный сайт Mikrotik и качаем указанные пакеты для нужной архитектуры. Обратите внимание, что существует два основных канала: Stable и LongTerm, последний не означает длительного времени поддержки, но обеспечивает наиболее стабильные версии RouterOS, в то время как Stable наиболее активно развивается.
Если нет каких-либо особых требований, то берите Stable, в этом случае вы получите оптимальный баланс между стабильностью и получением новых функций.
Для обновления перейдите в Files и просто перетащите мышкой указанные файлы в открывшееся окно, после чего перезагрузите устройство, оно будет автоматически обновлено.
После обновления RouterOS рекомендуется обновить загрузчик. Для этого перейдем в System RouterBOARD. Поле Minimum Version показывает заводскую прошивку устройства, это минимальная версия, которую можно залить через Netinstall.
Current Firmware - текущая прошивка, Upgrade Firmware - верcия, до которой можно выполнить обновление, если они отличаются нажмите Upgrade в правой боковой колонке, после обновления прошивки перезагрузите устройство.
И, наконец, измените имя устройства, это не обязательно, но желательно, чтобы вы быстро могли понять, что это за роутер, где находится и для чего предназначен. Откройте System - Identity и введите новое имя устройства.
Настройка портов и коммутация
В отличие от других роутеров, в роутерах Mikrotik нет жесткого разделения портов на WAN/LAN, все порты равнозначны, и вы можете использовать их на свое усмотрение, но есть ряд неочевидных особенностей. Откроем блок-схему роутера, которая публикуется на официальном сайте, в нашем случае это модель L009UiGS-RM, которая имеет 8 Ethernet-портов.
Как можно увидеть порт Eth1 подключен напрямую в процессор, а порты Eth2-Eth8 работают через чип коммутации 88E6190 и если объединить его с любым другим портом, то весь локальный трафик через него будет обрабатываться на процессоре, а не на чипе коммутации, т.е. мы лишаемся аппаратной разгрузки.
Из этого следует вывод, что порт Eth1 разумно выделить под WAN, а оставшиеся 7 портов мы можем использовать для локальной сети. Чтобы объединить порты для локальной коммутации их необходимо поместить в один сетевой мост (bridge).
Сначала создадим сам мост, для этого перейдем в раздел Bridge и создадим новый мост, параметры можно оставить по умолчанию.
Затем здесь же, на закладке Ports начинаем добавлять в только что созданный мост порты ether2-ether8 (на скриншоте показано добавление порта ether6), флаг H установленный для порта показывает наличие аппаратной разгрузки.
Также мы советуем добавить к портам комментарии, чтобы вам или вашим коллегам было сразу понятно их назначение, это можно сделать в разделе Interfaces - Interface.
Для комментариев в WinBox 4 можно использовать только символы латинского алфавита, кириллица не поддерживается.
После чего перейдем на закладку Interface List и создадим два списка интерфейсов WAN и LAN. Для этого нажмите Lists в боковом списке справа и создайте новые списки.
Теперь добавим в список WAN порт ether1, а в список LAN сетевой мост bridge1, порты ether2-ether8 добавлять в списки не нужно.
Эти же действия в терминале можно выполнить набором команд:
1/interface bridge
2add comment=LAN name=bridge1
3/interface bridge port
4add bridge=bridge1 interface=ether2
5add bridge=bridge1 interface=ether3
6add bridge=bridge1 interface=ether4
7add bridge=bridge1 interface=ether5
8add bridge=bridge1 interface=ether6
9add bridge=bridge1 interface=ether7
10add bridge=bridge1 interface=ether8
11/interface list
12add name=LAN
13add name=WAN
14/interface list member
15add interface=bridge1 list=LAN
16add interface=ether1 list=WAN
На этом настройку портов и коммутации можно считать законченной.
Настройка подключения к интернет
Сегодня провайдеры применяют три основных способа подключения абонентов: с выделенным IP-адресом и статическими настройками, выдаче сетевых настроек по DHCP и подключение через PPPoE. Ниже мы рассмотрим каждый из этих способов подробнее.
Статические настройки
При использовании данного метода провайдер выдает вам статический IP-адрес, маску сети, адрес шлюза и, возможно, адреса рекомендуемых DNS-серверов. Формат IP-адреса вам потребуется привести в форму адрес/префикс, а также, если вы будете использовать терминал, выяснить адрес сети.
Так, например, адрес 203.0.113.120 с маской 255.255.255.0 следует записать как 203.0.113.120/24, а адрес сети как 203.0.113.0.
Теперь переходим в IP - Addresses и добавляем новый адрес в формате 203.0.113.120/24 на интерфейс ether1.
Шлюз не относится к настройкам интерфейса, это маршрутная информация, поэтому переходим в IP - Routes и добавляем маршрут к 0.0.0.0/0 через выданный провайдером шлюз, например, 203.0.113.1. Также имеет смысл сразу снабдить маршрут комментарием, скажем, ISP, чтобы вы понимали откуда он взялся и для чего нужен.
В терминале:
1/ip address
2add address=203.0.113.120/24 interface=ether1 network=203.0.113.0
3/ip route
4add comment=ISP disabled=no dst-address=0.0.0.0/0 gateway=203.0.113.1 \
5 routing-table=main
Получение сетевых настроек с помощью протокола DHCP
Наиболее часто используемый способ, который применяется в том числе и со статическими белыми IP-адресами. Это удобно и провайдеру и абоненту, достаточно настроить DHCP-клиент и все настройки будут получены автоматически.
Перейдем в IP - DHCP Client и создадим нового клиента. В нем обязательно указываем внешний интерфейс - ether 1, если мы хотим автоматически получать настройки DNS-серверов оставляем включенным флаг Use Peer DNS. Опция Add Default Route = yes добавляет маршрут по умолчанию через шлюз провайдера.
После того как клиент получит настройки, можем открыть соответствующие разделы и убедиться, что интерфейсу назначен динамический адрес, а в маршрутах создался динамический нулевой маршрут.
В терминале:
1/ip dhcp-client
2add interface=ether1 name=client1
Подключение при помощи протокола PPPoE
PPPoE - еще один популярный способ подключения у многих провайдеров и относится к коммутируемым способам доступа. Поэтому переходим в PPP - Interface и создаем новый PPPoE Client.
В настройках клиента на закладке General указываем физический интерфейс, подключенный к провайдеру, в нашем случае это ether1.
На закладке Dial-Out указываем имя пользователя и пароль. Если мы хотим принимать провайдерские DNS - устанавливаем флаг Use Peer DNS, флаг Add Default Route автоматически добавит маршрут по умолчанию через шлюз провайдера.
Так как PPPoE подключение создает отдельный интерфейс pppoe-out1, то не забываем добавить его в список интерфейсов (Interface List) WAN.
В терминале:
1/interface pppoe-client
2add add-default-route=yes disabled=no interface=ether1 name=pppoe-out1 \
3 use-peer-dns=yes password=pa$$word user=user-pppoe
4/interface list member
5add interface=pppoe-out1 list=WAN
Настройка сетевых служб (DHCP, DNS) и организация доступа в интернет
Перед тем как продолжить определимся с адресацией внутренней сети и присвоим адрес внутреннему интерфейсу. В нашем случае будет использована сеть 192.168.125.0/24 с адресом роутера 192.168.125.1.
Открываем IP - Addresses и добавляем новый адрес в формате 192.168.125.1/24 на интерфейс bridge1.
Следующей важной настройкой является DNS, которая отвечает за разрешение имен доменов в IP-адреса.
Перейдем в IP - DNS и добавим туда нужные нам сервера имен, в нашем случае Яндекс DNS. Обратите внимание, что если вы получили динамические сервера DNS от провайдера, то они будут добавлены в список автоматически, чтобы исключить такое поведение - отключите их получение.
Чтобы встроенный DNS-сервер могли использовать клиенты вашей сети обязательно установите флаг Allow Remote Requests.
Для раздачи сетевых параметров клиентам сети настроим DHCP-сервер. Для этого перейдем в IP - DHCP Server и запустим мастер настройки, кликнув в правой боковой колонке DHCP Setup. Сразу выберем интерфейс, на котором будет работать сервер, указав bridge1.
Следующим шагом указываем сеть 192.168.125.0/24 и пул адресов для выдачи клиентам, по умолчанию мастер предлагает отдать все адресное пространство, что нерационально, поэтому выберите диапазон самостоятельно, опираясь на реальное количество устройств в сети. В нашем примере это будет 192.168.125.100 - 192.168.125.199.
Далее обязательно поставьте флаг Send DNS, чтобы DHCP-сервер передавал в составе настроек адреса DNS-серверов.
В этом месте надо быть предельно внимательным, так как мастер будет норовить подсунуть нам адрес одного из указанных нами в настройке DNS-серверов, но в этом случае мы потеряем контроль над важной сетевой службой, поэтому обязательно укажите там собственный адрес роутера, в нашем случае 192.168.125.1.
После того, как вы настроили DHCP-сервер остается заключающий штрих - организовать доступ клиентов локальной сети в интернет, для этого нам нужно настроить NAT. Откроем IP - Firewall - NAT и создадим новое правило, в котором выберем: Chain - srcnat, Out Interface - ether1.
Затем перейдите на закладку Action правила и выберите действие masquerade. Это универсальный способ, работающий со всеми типами подключения, при нем роутер каждый раз самостоятельно определяет адрес на внешнем интерфейсе.
Если у вас используется статический IP-адрес, который известен заранее, то вместо masquerade лучше использовать действие src-nat, в этом случае дополнительно укажите в поле To Addresses внешний выделенный адрес роутера.
Теперь можете подключить в сеть любое устройство, оно должно автоматически получить сетевые настройки и появится доступ в интернет. Посмотреть подключенные устройства вы можете в IP - DHCP Server на вкладке Leases.
Эти же действия в терминале:
1/ip address
2add address=192.168.125.1/24 interface=bridge1 network=192.168.125.0
3/ip dns
4set allow-remote-requests=yes servers=77.88.8.8,77.88.8.1
5/ip pool
6add name=dhcp_pool0 ranges=192.168.125.100-192.168.125.199
7/ip dhcp-server
8add address-pool=dhcp_pool0 interface=bridge1 name=dhcp1
9/ip dhcp-server network
10add address=192.168.125.0/24 dns-server=192.168.125.1 gateway=192.168.125.1
11/ip firewall nat
12add action=masquerade chain=srcnat out-interface=ether1
Если вы хотите настроить src-nat замените последнее правило на:
1/ip firewall nat
2add action=src-nat chain=srcnat out-interface=ether1 to-addresses=203.0.113.120
Настройка UPnP
UPnP (Universal Plug and Play) - это набор сетевых протоколов позволяющих автоматически настраивать переадресацию портов на роутере по запросу приложения. Это может понадобиться для онлайн-игр, торрентов, стриминговых программ и т.д., которым нужно устанавливать связь непосредственно между узлами.
Но это несет достаточно высокие риски, так как протокол работает без аутентификации и позволяет любой программе на любом устройстве открыть порт наружу. Поэтому включать эту технологию стоит только в домашней сети, в корпоративных и тем более гостевых сетях UPnP правильно будет отключить.
Для включения UPnP следует перейти в IP - UPnP и установить флаг Enabled, флаг Allow To Disable External Interface обязательно должен быть снят, иначе это позволит любому приложению отключить внешний интерфейс.
Затем в правой боковой колонке нажмите Interfaces и добавьте два интерфейса: внутренний internal - bridge1 и внешний external - ether1.
В терминале:
1/ip upnp
2set enabled=yes
3/ip upnp interfaces
4add interface=bridge1 type=internal
5add interface=ether1 type=external
Настройка межсетевого экрана
Межсетевой экран, он же файрволл или брандмауэр, является важнейшей функцией роутера, без его настройки и само устройство и вся сеть за ним очень скоро окажется доступной из внешней сети, что ничем хорошим не закончится.
Существует две основных политики настройки брандмауэра: нормально открытый - когда разрешено все, что не запрещено и нормально закрытый - когда запрещено все, что не разрешено. Для локальной сети мы будем использовать первую политику, для внешних сетей - вторую.
В Mikrotik брандмауэр построен на основе iptables и по умолчанию все цепочки имеют политику ACCEPT - разрешено. Точно также как в iptables правила работают по очереди до первого срабатывания, поэтому порядок расположения правил крайне важен.
Для настройки брандмауэра перейдем в IP - Firewall - Filter Rules.
Начнем с цепочки INPUT, которая отвечает за соединения к самому роутеру. Первым добавим правило, которое разрешает все установленные и связанные соединения, оно должно стоять самым первым и будет обрабатывать более 99% пакетов в цепочке, после того как пройдет первое соединение.
На первой закладке General укажите Chain - input и ниже в секции Connection state установите флаги established и related, так как действие по умолчанию accept, то просто сохраните правило.
Следующим правилом отбросим все пакеты, для которых нет установленных соединений и которые не являются первыми пакетами соединения, такие пакеты имеют статус INVALID. Создаем еще одно правило и указываем Chain - input, Connection state - invalid.
После чего перейдем на закладку Action и укажем действие drop - отбрасывать пакеты без уведомления отправителя.
Сразу после этого разрешим работу протокола ICMP, многие считают, что это только ping и закрывают его от внешнего мира, но ICMP - это ряд более серьезных механизмов. Самым важным из которых является Path MTU Discovery (PMTUD) - автоматическое определение максимального размера пакета по всему пути от отправителя до получателя.
Поэтому сразу добавим правило: Chain - input, Protocol - icmp и сохраним его, тем самым разрешив входящие ICMP-подключения.
Остальные разрешающие правила, если есть, следует располагать ниже и в самом конце цепочки мы добавим правило, которое полностью заблокирует все остальные входящие пакеты, для которых не будет найдено разрешающих правил.
Создаем правило: Chain - input, In. Interface List - WAN, затем в разделе Action устанавливаем для него действие drop. Обратите внимание, что мы используем не отдельные интерфейсы, а их списки. Это позволяет обойтись без усложнения правил в случае нескольких внешних интерфейсов, достаточно просто добавить их в список WAN.
На этом настройка цепочки INPUT закончена, те же действия в терминале:
1/ip firewall filter
2add action=accept chain=input comment="ACCEPT ESTABLISHED, RELATED" \
3 connection-state=established,related
4add action=drop chain=input comment="DROP INVALID" connection-state=invalid
5add action=accept chain=input comment="ACCEPT ICMP" protocol=icmp
6add action=drop chain=input comment="DROP WAN" in-interface-list=WAN
Теперь приступим к цепочке FORWARD, которая отвечает за транзитный трафик. Одной из особенностей роутеров Mikrotik является возможность пустить трафик по "быстрому пути" в обход правил брандмауэра и очередей, что позволяет серьезно разгрузить процессор, особенно на слабых устройствах и данной возможностью не следует пренебрегать.
Создадим новое правило, оно должно стоять самым первым в цепочке: Chain - forward, In Interface - bridge1, Out Interface - ether1, в секции Connection state установите флаги established и related.
Обратите внимание, что здесь мы указываем не списки интерфейсов, а конкретно интерфейс локальной сети и интерфейс выхода в интернет, если вы используете PPPoE, то замените ether1 на pppoe-out1.
На вкладке Action установите действие fasttrack connection.
Затем создайте еще одно такое правило для противоположного направления, т.е. поменяв местами интерфейсы: In Interface - ether1, Out Interface - bridge1, это обеспечить правильную работу Fasttrack как для входящего, так и для исходящего трафика.
Дальше мы фактически копируем набор правил для цепочки INPUT, первым делом разрешим уже установленные и связанные с ними соединения: Chain - forward, в секции Connection state включаем флаги established и related. Сохраняем правило.
Следующим шагом запретим пакеты в состоянии INVALID: Chain - forward, Connection state - invalid, на закладке Action выбираем действие drop.
Все разрешающие правила, если таковые появятся, следует размещать ниже. И закончим цепочку общим запрещающим правилом, которое будет отсекать весь транзитный трафик, для которого нет явного разрешающего правила.
Создадим: Chain - forward, In. Interface List - WAN, в секции Connection NAT State устанавливаем восклицательный знак (признак отрицания) и флаг dstnat, что позволит автоматически пропускать входящие соединения, для которых настроен проброс портов. На закладке Action выбираем действие drop.
В терминале:
1/ip firewall filter
2add action=fasttrack-connection chain=forward comment=FASTTRACK \
3 connection-state=established,related in-interface=bridge1 out-interface=\
4 ether1
5add action=fasttrack-connection chain=forward connection-state=\
6 established,related in-interface=ether1 out-interface=bridge1
7add action=accept chain=forward comment="ACCEPT ESTABLISHED, RELATED" \
8 connection-state=established,related
9add action=drop chain=forward comment="DROP INVALID" connection-state=invalid
10add action=drop chain=forward comment="DROP WAN -> LAN" connection-nat-state=\
11 !dstnat in-interface-list=WAN
На этом настройка межсетевого экрана закончена.
Настройка дополнительной безопасности роутера
Нормально закрытый брандмауэр обеспечивает достаточный уровень безопасности для повседневной эксплуатации, но есть ряд моментов, которые могут существенно повлиять на безопасность роутера в долгосрочной перспективе или увеличить поверхность атаки. Поэтому уделим им отдельное внимание.
Начнем с обнаружения соседства, которое позволяет находить другие сетевые устройства в одном L2-сегменте, само по себе это не является уязвимостью, но делает роутер видимым и раскрывает о нем массу информации, включая версию RouterOS, что нежелательно, поэтому обнаружение соседства следует ограничить внутренней сетью.
Откроем IP - Neighbors, в правой боковой колонке нажмем Discovery Settings и в поле Interface укажем список интерфейсов LAN (в данном поле можно выбрать только списки из Interface List).
Следующий пункт Tools - MAC Server - набор сервисов позволяющих работать с роутером по MAC-адресу даже если у него нет настроенных IP-адресов. Это удобно, но вспоминаем, что MAC - это канальный уровень - L2, а брандмауэр работает на сетевом - L3 и поэтому такие соединения фильтровать не может.
В правой панели последовательно выбираем MAC Telnet Server и MAC WinBox Server и устанавливаем для них в поле Allowed Interface List - LAN, MAC Ping Server отключаем.
Внутренние службы роутера, хотя они и прикрыты брандмауэром, в случае ошибок в его настройке могут оказаться доступны снаружи, а также могут оказаться дополнительной поверхностью атаки при обнаружении уязвимостей. Поэтому имеет смысл оставить только то, что реально используется, минимальный набор: SSH и WinBox.
Переходим в IP - Services и выключаем все не нужное (кроме динамических служб, они связаны с настроенными нами службами и выключить их не получится).
Отдельный разговор IPv6, если вы его не используете - то обязательно выключаем. Открываем IPv6 - Settings и устанавливаем флаг Disable IPv6. Учтите, то данная настройка применится только после перезагрузки роутера.
В терминале:
1/ip neighbor discovery-settings
2set discover-interface-list=LAN
3/tool mac-server
4set allowed-interface-list=LAN
5/tool mac-server mac-winbox
6set allowed-interface-list=LAN
7/tool mac-server ping
8set enabled=no
9/ip service
10set ftp disabled=yes
11set telnet disabled=yes
12set www disabled=yes
13set www-ssl disabled=yes
14set reverse-proxy disabled=yes
15set api disabled=yes
16set api-ssl disabled=yes
17/ipv6 settings
18set disable-ipv6=yes
Настройки даты и времени
Откройте System - Clock и обязательно снимите флаг Time Zone Autodetect, данный механизм работает по базам GeoIP на основе внешнего IP-адреса роутера и может приводить к неверному определению часового пояса или переключению между ними. Поэтому просто установите правильный часовой пояс вручную.
После чего перейдем в System - NTP Client и настроим автоматическую подводку часов роутера по серверам точного времени. В настройках установите флаг Enabled и в поле NTP Servers укажите не менее двух адресов точного времени, например, 0.ru.pool.ntp.org и 1.ru.pool.ntp.org. Примените настройки и убедитесь, что синхронизация прошла успешно.
В терминале:
1/system clock
2set time-zone-autodetect=no time-zone-name=Europe/Moscow
3/system ntp client
4set enabled=yes
5/system ntp client servers
6add address=0.ru.pool.ntp.org
7add address=1.ru.pool.ntp.org
Настройка беспроводной сети Wi-Fi
Будем честными - беспроводные сети не самая сильная сторона роутеров Mikrotik и, несмотря на обилие настроек, в этом аспекте они часто уступают по характеристикам обычным Wi-Fi роутерам ценового диапазона от среднего и выше.
Поэтому, если вам нужна производительная беспроводная сеть, то мы бы рассматривали для нее другое решение, но если нужно просто беспроводное покрытие для мобильных устройств в офисе или производственном помещении, то Mikrotik волне позволяет решить эту задачу.
Далее мы будем рассматривать базовые настройки беспроводной сети для различных беспроводных пакетов RouterOS.
Пакет Wireless
Это устаревший пакет на устаревших устройствах, который уже не соответствует современным требованиям к беспроводным сетям и поддерживает только 802.11a/b/g/n и частично 802.11aс. Ниже будут приведены скриншоты с hAP ac lite (RB952Ui-5ac2nD).
Все настройки беспроводных интерфейсов сосредоточены в разделе Wireless, где находятся два интерфейса wlan1 и wlan2, которые по умолчанию отключены. Это двухдиапазонный роутер, поэтому интерфейсов два, мы будем рассматривать настройку на примере интерфейса 5 ГГц.
Открываем настройки беспроводного интерфейса и на закладке General ставим флаг Enabled.
Переходим на закладку Wireless и производим следующие настройки:
- Mode - ap bridge - режим точки доступа
- Band - стандарты работы беспроводной сети, мы выбрали 5Ghz-only-AC, что отключает поддержку устаревших устройств стандарта N
- Channel Width - ширина канала, выбрана ширина 80 МГц, Ceee - показывает частоту основного канала (С) и расположение дополнительных каналов вокруг ее.
- Frequency - частота, выбранное значение 5180 МГц соответствует 36 каналу диапазона UNII-1 и является наиболее универсальной.
- SSID - произвольное имя беспроводной сети
- WPS-mode - disabled - отключаем небезопасную технологию WPS
- Country- страна для применения региональных ограничений, выбираем russia4 или russia3
- Installation - indoor -указывает на установку точки доступа внутри помещения.

Для диапазона 2,4 ГГц настройки выполняются аналогично, с учетом технических особенностей диапазона и беспроводного адаптера. Указание для обоих диапазонов одинакового SSID позволяет задействовать Band Steering и автоматически распределять клиентов между диапазонами.
Настроив интерфейсы, переходим в Wireless - Security Profiles и открываем профиль default. В поле Mode указываем dynamic keys, в Authentication Types оставляем только WPA PSK2, в Unicast и Group Ciphers указываем только aes ccm. Пароль от беспроводной сети вводим в WPA2 Pre-Shared Key.
После завершения настроек не забудьте добавить интерфейсы wlan1 и wlan2 в состав сетевого моста bridge1.
В терминале:
1/interface wireless
2set [ find default-name=wlan1 ] band=2ghz-onlyn channel-width=20/40mhz-Ce \
3 country=russia4 disabled=no frequency=2412 installation=indoor mode=ap-bridge ssid=\
4 MySSID wps-mode=disabled
5set [ find default-name=wlan2 ] band=5ghz-onlyac channel-width=\
6 20/40/80mhz-Ceee country=russia4 disabled=no frequency=5180 installation=indoor mode=\
7 ap-bridge ssid=MySSID wps-mode=disabled
8/interface wireless security-profiles
9set [ find default=yes ] authentication-types=wpa2-psk mode=dynamic-keys \
10 supplicant-identity=MikroTik wpa2-pre-shared-key=MyPa$$worD
11/interface bridge port
12add bridge=bridge1 interface=wlan1
13add bridge=bridge1 interface=wlan2
Пакет Wi-Fi
Это современный пакет, точнее набор пакетов, объединенных общим интерфейсом настройки и устанавливающийся на все современные модели роутеров. Большинство из них является двухдиапазонными, и мы будем рассматривать настройку на примере роутера hAP ax2 (C52iG-5HaxD2HaxD-TC).
Отличительной особенностью пакета является новое имя раздела беспроводных настроек, теперь он называется Wi-Fi, а беспроводные интерфейсы имеют имена wifi1 и wifi2 и по умолчанию выключены.
Настройку начнем с диапазона 5 ГГц для чего откроем настройки соответствующего интерфейса, на закладке General устанавливаем флаг Enabled, чтобы включить интерфейс. Режим точки доступа Mode - ap установлен по умолчанию.
На закладке Configuration указываем SSID - произвольное имя сети и устанавливаем в поле Country регион - Russia. Тип установки Installation - внутри помещения indoor. Защита от скрытого узла Hw. Protection Mode - rts-cts.
В разделе Channel выбираем:
- Band - стандарт работы беспроводной сети, выбираем, если нет других требований, максимальный, в нашем случае 5GHz AX
- Channel Width - ширина канала, также выбираем 80 МГц на которую рассчитаны современные беспроводные стандарты
- Frequency - частота, новый пакет позволяет указать диапазоны частот из которых роутер сам выберет центральную частоту. Мы указали диапазоны UNII-1 и UNII-3 для максимальной совместимости с устройствами. Но следует помнить, что сертифицированные для ЕС устройства не поддерживают UNII-3
- Deprioritize UNII-3-4 - установка этого флага снижает приоритет диапазона UNII-3 и роутер переключится на него только при очень сильном зашумлении диапазона UNII-1
- Reselect time - временной промежуток в котором точка будет сканировать сеть и выбирать наиболее оптимальную частоту, с 3 до 4 часов ночи, так как перевыбор частоты приводит к переподключению всех клиентских устройств.

На закладке Security выбираем Authentication Types - WPA2 PSK и WPA3 PSK, ниже указываем парольную фразу. Также сразу отключаем небезопасный протокол WPS - disable, следующие две опции относятся к смешанному режиму аутентификации WPA2/WPA3 и выбранные значения предназначены для максимальной совместимости клиентов: Management Protection - allowed и SAE PWE - both.
Для диапазона 2,4 ГГц настройки выполняются аналогично, но в качестве рабочих частот мы настроили три непересекающихся канала 1 - 6 - 11, которые точка будет выбирать раз в сутки, ночью. Поддерживаемые стандарты ограничили 2HGz-N.
Настройка на вкладке Security тоже проще. Включаем только WPA2 PSK и выключаем WPS. Парольная фраза и SSID должны совпадать с диапазоном 5 ГГц для прозрачного переключения клиентов.
По окончании настроек не забудьте добавить интерфейсы wifi1 и wifi2 в состав сетевого моста bridge1.
В терминале:
1/interface wifi
2set [ find default-name=wifi1 ] channel.band=5ghz-ax .deprioritize-unii-3-4=\
3 yes .frequency=5180-5240,5745-5805 .reselect-time=03:00:00..04:00:00 \
4 .secondary-frequency=disabled .width=20/40/80mhz configuration.country=\
5 Russia .hw-protection-mode=rts-cts .installation=indoor .mode=ap .ssid=\
6 MySSID disabled=no security.authentication-types=wpa2-psk,wpa3-psk \
7 .management-protection=allowed .passphrase=MyPa$$worD .sae-pwe=both \
8 .wps=disable
9set [ find default-name=wifi2 ] channel.band=2ghz-n .frequency=2412,2437,2462 \
10 .reselect-time=03:00:00..04:00:00 .width=20/40mhz configuration.country=\
11 Russia .hw-protection-mode=rts-cts .installation=indoor .mode=ap .ssid=\
12 MySSID disabled=no security.authentication-types=wpa2-psk .passphrase=\
13 MyPa$$worD .wps=disable
14/interface bridge port
15add bridge=bridge1 interface=wifi1
16add bridge=bridge1 interface=wifi2
Действия после настройки
Мы только что успешно выполнили базовую настройку роутера Mikrotik. Задача была достаточно не простая, особенно если вы делали это первый раз. Поэтому важно сохранить и зафиксировать результат, сделав резервную копию.
Начнем с бинарного бекапа, это полный снимок системы, который предназначен для восстановления на том же самом устройстве, максимум на точно такой же модели и с точно такой же версией RouterOS. Следует понимать, что бинарный бекап перенесет на новое устройство полное состояние системы, включая MAC-адреса.
Для его создания перейдите в раздел Files и на закладке File нажмите в правой боковой колонке Backup, укажите имя файла и задайте пароль. После чего нажмите Backup Config, файл будет создан на устройстве и вам останется только его скачать.
Также любому владельцу устройства Mikrotik доступен облачный бекап для хранения одной копии размером не более 15 МБ. Для этого перейдите на вкладку Cloud Backup и в правой колонке нажмите Upload Backup, укажите имя новой копии и какую копию вы хотите заменить, задайте пароль и нажмите кнопку Start.
Наличие данной опции закрывает большую часть сценариев для оперативного бекапа, скажем перед обновлением или внесением крупных изменений. Что-то пошло не так? Быстро откатили бекап из облака.
Для переноса конфигурации на другое устройство или выборочного восстановления применяется экспорт конфигурации в текстовом виде, это готовый набор команд, выполнив которые вы приведете конфигурацию устройства в текущее состояние.
Чтобы получить текстовую выгрузку выполните команду:
1export file=L009-101026 show-sensitive
Где file=L009-101026 - желаемое имя файла выгрузки, а опция show-sensitive предписывает выгрузить пароли и секреты. В результате вы получите на устройстве файл с расширением .rsc, который также нужно скачать с устройства.
При этом никогда не используйте указанную команду если вы хотите показать кому-то свою конфигурацию или выложить на публичный ресурс, для этого используйте обязательное указание опции hide-sensitive, которая гарантированно удалит из выгрузки всю чувствительную информацию.
Мы рекомендуем всегда иметь два типа выгрузки: бинарный бекап и текстовую выгрузку. Первый позволяет быстро восстановить устройство полностью, второй сравнить конфигурации до и после и внести точечные правки, либо легко перенести конфигурацию на новое устройство.
Онлайн-курс по MikroTik
Научиться настраивать MikroTik с нуля или систематизировать уже имеющиеся знания можно на
углубленном курсе по администрированию MikroTik.
Автор курса, сертифицированный тренер MikroTik Дмитрий Скоромнов, лично проверяет лабораторные работы и контролирует прогресс каждого своего студента.
В три раза больше информации, чем в вендорской программе MTCNA, более 20 часов практики и доступ навсегда.
Реклама ИП Скоромнов Д.А. ИНН 331403723315
Помогла статья? Поддержи автора и новые статьи будут выходить чаще: