کانفیگ اولیهی روتر میکروتیک در RouterOS 7
از اولین اتصال با Winbox تا اینترنت، DHCP، DNS، NAT و فایروال پایه؛ کانفیگ اولیهی امن یک روتر میکروتیک در RouterOS 7، قدم به قدم و با دستورهای قابل کپی.
در این صفحه
- پیش نیازها
- مرحلهی ۱: اتصال و پاک کردن تنظیمات پیش فرض
- مرحلهی ۲: نام، کاربر و رمز
- مرحلهی ۳: به روزرسانی RouterOS و firmware
- مرحلهی ۴: پورت اینترنت (WAN)
- مرحلهی ۵: شبکهی داخلی (LAN)
- مرحلهی ۶: DHCP برای کاربران
- مرحلهی ۷: DNS
- مرحلهی ۸: NAT
- مرحلهی ۹: فایروال پایه
- مرحلهی ۱۰: بستن سرویسهای مدیریتی اضافه
- مرحلهی ۱۱: ساعت و منطقهی زمانی
- مرحلهی ۱۲: پشتیبان از کانفیگ اولیه
- بررسی و تست
- مشکلات رایج
در پایان این راهنما یک روتر میکروتیک دارید که از پورت اول اینترنت میگیرد، به شبکهی داخلی IP و DNS میدهد، ترافیک کاربران را NAT میکند و فقط از داخل شبکه قابل مدیریت است. همهی دستورها برای RouterOS 7 نوشته شدهاند و هر کدام را میتوانید مستقیم در Terminal وارد کنید.
فرض ما در این راهنما:
| مورد | مقدار |
|---|---|
| پورت اینترنت (WAN) | ether1 |
| پورتهای شبکهی داخلی (LAN) | ether2 تا ether5 |
| شبکهی داخلی | 192.168.88.0/24 با آدرس روتر 192.168.88.1 |
پیش نیازها
- آخرین نسخهی Winbox روی کامپیوتر.
- کابل شبکه بین کامپیوتر و یکی از پورتهای LAN.
- دسترسی فیزیکی به روتر، چون در مرحلهی اول تنظیمات پیش فرض را پاک میکنیم.
مرحلهی ۱: اتصال و پاک کردن تنظیمات پیش فرض
Winbox را باز کنید. در زبانهی Neighbors روتر با آدرس MAC دیده میشود. روی MAC کلیک کنید، نه IP؛ اتصال با MAC حتی وقتی روتر هیچ IP ندارد هم کار میکند.
روی دستگاههای جدید، رمز پیش فرض کاربر admin روی برچسب دستگاه چاپ شده است. روی دستگاههای قدیمیتر رمز خالی است.
تنظیمات پیش فرض خانگی برای شبکهی سازمانی مناسب نیست. برای شروع تمیز آن را پاک کنید:
/system reset-configuration no-defaults=yes skip-backup=yesمرحلهی ۲: نام، کاربر و رمز
یک نام قابل شناسایی بگذارید و یک کاربر مدیر با نام اختصاصی بسازید:
/system identity set name=HQ-RTR01
/user add name=netadmin group=full password="یک-رمز-طولانی-و-یکتا"با کاربر جدید خارج و دوباره وارد شوید. وقتی مطمئن شدید ورود با netadmin کار میکند، کاربر پیش فرض را غیرفعال کنید:
/user disable adminمرحلهی ۳: به روزرسانی RouterOS و firmware
روتر را پیش از هر کار دیگری به روز کنید. برای این کار روتر باید به اینترنت وصل باشد؛ اگر هنوز نیست، این مرحله را بعد از مرحلهی ۴ انجام دهید.
/system package update check-for-updates
/system package update installروتر بعد از نصب ری استارت میشود. بعد firmware خود RouterBOARD را هم ارتقا دهید و یک بار دیگر ری استارت کنید:
/system routerboard upgrade
/system rebootمرحلهی ۴: پورت اینترنت (WAN)
اول دو فهرست اینترنت (WAN) و داخلی (LAN) میسازیم. قوانین فایروال به این فهرستها اشاره میکنند و اگر بعداً پورت اینترنت عوض شد، فقط عضویت فهرست تغییر میکند:
/interface list add name=WAN
/interface list add name=LAN
/interface list member add list=WAN interface=ether1اگر سرویس دهندهی اینترنت آدرس را با DHCP میدهد:
/ip dhcp-client add interface=ether1 disabled=noاگر IP ثابت دارید (مقادیر نمونه را با مقادیر سرویس دهندهی خود عوض کنید):
/ip address add address=203.0.113.10/29 interface=ether1
/ip route add dst-address=0.0.0.0/0 gateway=203.0.113.9مرحلهی ۵: شبکهی داخلی (LAN)
پورتهای داخلی را در یک bridge قرار دهید و آدرس روتر را روی bridge تنظیم کنید:
/interface bridge add name=bridge-lan
/interface bridge port add bridge=bridge-lan interface=ether2
/interface bridge port add bridge=bridge-lan interface=ether3
/interface bridge port add bridge=bridge-lan interface=ether4
/interface bridge port add bridge=bridge-lan interface=ether5
/ip address add address=192.168.88.1/24 interface=bridge-lan
/interface list member add list=LAN interface=bridge-lanبرای تقسیم شبکهی داخلی به چند VLAN، VLAN در میکروتیک با bridge VLAN filtering را ببینید.
مرحلهی ۶: DHCP برای کاربران
/ip pool add name=pool-lan ranges=192.168.88.100-192.168.88.200
/ip dhcp-server add name=dhcp-lan interface=bridge-lan address-pool=pool-lan
/ip dhcp-server network add address=192.168.88.0/24 gateway=192.168.88.1 dns-server=192.168.88.1آدرسهای .2 تا .99 برای سرورها، پرینترها و تجهیزاتی که IP ثابت میخواهند باقی میمانند.
مرحلهی ۷: DNS
روتر درخواستهای DNS کاربران را جواب میدهد و آنها را کش میکند:
/ip dns set servers=1.1.1.1,8.8.8.8 allow-remote-requests=yesمرحلهی ۸: NAT
همهی ترافیکی که از پورتهای WAN بیرون میرود با IP روتر جایگزین میشود:
/ip firewall nat add chain=srcnat out-interface-list=WAN action=masquerade comment="LAN to internet"مرحلهی ۹: فایروال پایه
این مجموعه قوانین همان منطق فایروال پیش فرض میکروتیک است: هر ارتباطی که از داخل شروع شده برمیگردد، و از اینترنت هیچ ارتباط جدیدی به خود روتر یا شبکهی داخلی راه ندارد.
/ip firewall filter
add chain=input action=accept connection-state=established,related,untracked comment="input: accept established"
add chain=input action=drop connection-state=invalid comment="input: drop invalid"
add chain=input action=accept protocol=icmp comment="input: accept ICMP"
add chain=input action=accept in-interface-list=LAN comment="input: accept from LAN"
add chain=input action=drop comment="input: drop everything else"
add chain=forward action=fasttrack-connection connection-state=established,related hw-offload=yes comment="forward: fasttrack"
add chain=forward action=accept connection-state=established,related,untracked comment="forward: accept established"
add chain=forward action=drop connection-state=invalid comment="forward: drop invalid"
add chain=forward action=drop connection-state=new connection-nat-state=!dstnat in-interface-list=WAN comment="forward: drop new from WAN"ترتیب قوانین مهم است؛ روتر قوانین را از بالا به پایین بررسی میکند و با اولین قانونی که بخورد متوقف میشود. توضیح هر قانون و نحوهی اضافه کردن port forwarding در راهنمای فایروال میکروتیک آمده است.
مرحلهی ۱۰: بستن سرویسهای مدیریتی اضافه
روتر به صورت پیش فرض چند سرویس مدیریتی باز دارد. آنهایی را که استفاده نمیکنید ببندید و بقیه را به شبکهی داخلی محدود کنید:
/ip service disable telnet,ftp,www,api,api-ssl
/ip service set winbox address=192.168.88.0/24
/ip service set ssh address=192.168.88.0/24
/tool mac-server set allowed-interface-list=LAN
/tool mac-server mac-winbox set allowed-interface-list=LAN
/ip neighbor discovery-settings set discover-interface-list=LAN
/tool bandwidth-server set enabled=noمرحلهی ۱۱: ساعت و منطقهی زمانی
لاگ بدون ساعت درست به درد عیب یابی نمیخورد:
/system clock set time-zone-name=Asia/Tehran
/system ntp client set enabled=yes
/system ntp client servers add address=pool.ntp.orgمرحلهی ۱۲: پشتیبان از کانفیگ اولیه
حالا که روتر آماده است، یک نسخهی پشتیبان بگیرید:
/system backup save name=initial-config password="رمز-پشتیبان"
/export file=initial-configفرق این دو فایل و روش نگه داری خودکارشان را در راهنمای پشتیبان گیری در میکروتیک ببینید.
بررسی و تست
از یک کامپیوتر در شبکهی داخلی:
- کامپیوتر باید IP از بازهی
192.168.88.100تا.200بگیرد. ping 192.168.88.1باید جواب بدهد.- باز کردن یک سایت با نام دامنه باید کار کند (یعنی DNS و NAT درست است).
روی روتر:
/ip dhcp-server lease print
/ip route print where dst-address=0.0.0.0/0
/ip firewall filter print statsدر خروجی آخر، شمارندهی قانونها نشان میدهد ترافیک از کدام قانون عبور کرده است.
مشکلات رایج
کاربران IP میگیرند ولی اینترنت ندارند. اول ببینید route پیش فرض وجود دارد و فعال است (/ip route print). بعد از خود روتر ping 8.8.8.8 بگیرید؛ اگر روتر اینترنت دارد ولی کاربران ندارند، قانون NAT یا عضویت ether1 در فهرست WAN را بررسی کنید.
اینترنت با IP کار میکند ولی سایتها باز نمیشوند. مشکل DNS است. /ip dns print را ببینید و مطمئن شوید dns-server در شبکهی DHCP درست تنظیم شده است.
دسترسی به روتر از دست رفت. اگر Safe Mode روشن بوده، چند ثانیه صبر کنید تا تغییرات برگردد. در غیر این صورت از Winbox با آدرس MAC وصل شوید؛ اتصال MAC به فایروال IP وابسته نیست. اگر آن هم ممکن نبود، باید با Netinstall روتر را از نو نصب کنید.
برای قدمهای بعدی، مسیر یادگیری راهنمای جامع میکروتیک را دنبال کنید.
منابع
- MikroTik Documentation — First Time Configuration help.mikrotik.com
- MikroTik Documentation — Building Your First Firewall help.mikrotik.com
- MikroTik Documentation — Securing your router help.mikrotik.com