شبکه / میکروتیک

کانفیگ اولیه‌ی روتر میکروتیک در RouterOS 7

از اولین اتصال با Winbox تا اینترنت، DHCP، DNS، NAT و فایروال پایه؛ کانفیگ اولیه‌ی امن یک روتر میکروتیک در RouterOS 7، قدم به قدم و با دستورهای قابل کپی.

نوشته‌ی تیم پیکوگاید آخرین بازبینی فنی: ۷ دقیقه مطالعه
در این صفحه
  1. پیش نیازها
  2. مرحله‌ی ۱: اتصال و پاک کردن تنظیمات پیش فرض
  3. مرحله‌ی ۲: نام، کاربر و رمز
  4. مرحله‌ی ۳: به روزرسانی RouterOS و firmware
  5. مرحله‌ی ۴: پورت اینترنت (WAN)
  6. مرحله‌ی ۵: شبکه‌ی داخلی (LAN)
  7. مرحله‌ی ۶: DHCP برای کاربران
  8. مرحله‌ی ۷: DNS
  9. مرحله‌ی ۸: NAT
  10. مرحله‌ی ۹: فایروال پایه
  11. مرحله‌ی ۱۰: بستن سرویس‌های مدیریتی اضافه
  12. مرحله‌ی ۱۱: ساعت و منطقه‌ی زمانی
  13. مرحله‌ی ۱۲: پشتیبان از کانفیگ اولیه
  14. بررسی و تست
  15. مشکلات رایج

در پایان این راهنما یک روتر میکروتیک دارید که از پورت اول اینترنت می‌گیرد، به شبکه‌ی داخلی IP و DNS می‌دهد، ترافیک کاربران را NAT می‌کند و فقط از داخل شبکه قابل مدیریت است. همه‌ی دستورها برای RouterOS 7 نوشته شده‌اند و هر کدام را می‌توانید مستقیم در Terminal وارد کنید.

فرض ما در این راهنما:

مورد مقدار
پورت اینترنت (WAN) ether1
پورت‌های شبکه‌ی داخلی (LAN) ether2 تا ether5
شبکه‌ی داخلی 192.168.88.0/24 با آدرس روتر 192.168.88.1

پیش نیازها

  • آخرین نسخه‌ی Winbox روی کامپیوتر.
  • کابل شبکه بین کامپیوتر و یکی از پورت‌های LAN.
  • دسترسی فیزیکی به روتر، چون در مرحله‌ی اول تنظیمات پیش فرض را پاک می‌کنیم.

مرحله‌ی ۱: اتصال و پاک کردن تنظیمات پیش فرض

Winbox را باز کنید. در زبانه‌ی Neighbors روتر با آدرس MAC دیده می‌شود. روی MAC کلیک کنید، نه IP؛ اتصال با MAC حتی وقتی روتر هیچ IP ندارد هم کار می‌کند.

روی دستگاه‌های جدید، رمز پیش فرض کاربر admin روی برچسب دستگاه چاپ شده است. روی دستگاه‌های قدیمی‌تر رمز خالی است.

تنظیمات پیش فرض خانگی برای شبکه‌ی سازمانی مناسب نیست. برای شروع تمیز آن را پاک کنید:

/system reset-configuration no-defaults=yes skip-backup=yes

مرحله‌ی ۲: نام، کاربر و رمز

یک نام قابل شناسایی بگذارید و یک کاربر مدیر با نام اختصاصی بسازید:

/system identity set name=HQ-RTR01
/user add name=netadmin group=full password="یک-رمز-طولانی-و-یکتا"

با کاربر جدید خارج و دوباره وارد شوید. وقتی مطمئن شدید ورود با netadmin کار می‌کند، کاربر پیش فرض را غیرفعال کنید:

/user disable admin

مرحله‌ی ۳: به روزرسانی RouterOS و firmware

روتر را پیش از هر کار دیگری به روز کنید. برای این کار روتر باید به اینترنت وصل باشد؛ اگر هنوز نیست، این مرحله را بعد از مرحله‌ی ۴ انجام دهید.

/system package update check-for-updates
/system package update install

روتر بعد از نصب ری استارت می‌شود. بعد firmware خود RouterBOARD را هم ارتقا دهید و یک بار دیگر ری استارت کنید:

/system routerboard upgrade
/system reboot

مرحله‌ی ۴: پورت اینترنت (WAN)

اول دو فهرست اینترنت (WAN) و داخلی (LAN) می‌سازیم. قوانین فایروال به این فهرست‌ها اشاره می‌کنند و اگر بعداً پورت اینترنت عوض شد، فقط عضویت فهرست تغییر می‌کند:

/interface list add name=WAN
/interface list add name=LAN
/interface list member add list=WAN interface=ether1

اگر سرویس دهنده‌ی اینترنت آدرس را با DHCP می‌دهد:

/ip dhcp-client add interface=ether1 disabled=no

اگر IP ثابت دارید (مقادیر نمونه را با مقادیر سرویس دهنده‌ی خود عوض کنید):

/ip address add address=203.0.113.10/29 interface=ether1
/ip route add dst-address=0.0.0.0/0 gateway=203.0.113.9

مرحله‌ی ۵: شبکه‌ی داخلی (LAN)

پورت‌های داخلی را در یک bridge قرار دهید و آدرس روتر را روی bridge تنظیم کنید:

/interface bridge add name=bridge-lan
/interface bridge port add bridge=bridge-lan interface=ether2
/interface bridge port add bridge=bridge-lan interface=ether3
/interface bridge port add bridge=bridge-lan interface=ether4
/interface bridge port add bridge=bridge-lan interface=ether5
/ip address add address=192.168.88.1/24 interface=bridge-lan
/interface list member add list=LAN interface=bridge-lan

برای تقسیم شبکه‌ی داخلی به چند VLAN، VLAN در میکروتیک با bridge VLAN filtering را ببینید.

مرحله‌ی ۶: DHCP برای کاربران

/ip pool add name=pool-lan ranges=192.168.88.100-192.168.88.200
/ip dhcp-server add name=dhcp-lan interface=bridge-lan address-pool=pool-lan
/ip dhcp-server network add address=192.168.88.0/24 gateway=192.168.88.1 dns-server=192.168.88.1

آدرس‌های .2 تا .99 برای سرورها، پرینترها و تجهیزاتی که IP ثابت می‌خواهند باقی می‌مانند.

مرحله‌ی ۷: DNS

روتر درخواست‌های DNS کاربران را جواب می‌دهد و آن‌ها را کش می‌کند:

/ip dns set servers=1.1.1.1,8.8.8.8 allow-remote-requests=yes

مرحله‌ی ۸: NAT

همه‌ی ترافیکی که از پورت‌های WAN بیرون می‌رود با IP روتر جایگزین می‌شود:

/ip firewall nat add chain=srcnat out-interface-list=WAN action=masquerade comment="LAN to internet"

مرحله‌ی ۹: فایروال پایه

این مجموعه قوانین همان منطق فایروال پیش فرض میکروتیک است: هر ارتباطی که از داخل شروع شده برمی‌گردد، و از اینترنت هیچ ارتباط جدیدی به خود روتر یا شبکه‌ی داخلی راه ندارد.

/ip firewall filter
add chain=input action=accept connection-state=established,related,untracked comment="input: accept established"
add chain=input action=drop connection-state=invalid comment="input: drop invalid"
add chain=input action=accept protocol=icmp comment="input: accept ICMP"
add chain=input action=accept in-interface-list=LAN comment="input: accept from LAN"
add chain=input action=drop comment="input: drop everything else"
add chain=forward action=fasttrack-connection connection-state=established,related hw-offload=yes comment="forward: fasttrack"
add chain=forward action=accept connection-state=established,related,untracked comment="forward: accept established"
add chain=forward action=drop connection-state=invalid comment="forward: drop invalid"
add chain=forward action=drop connection-state=new connection-nat-state=!dstnat in-interface-list=WAN comment="forward: drop new from WAN"

ترتیب قوانین مهم است؛ روتر قوانین را از بالا به پایین بررسی می‌کند و با اولین قانونی که بخورد متوقف می‌شود. توضیح هر قانون و نحوه‌ی اضافه کردن port forwarding در راهنمای فایروال میکروتیک آمده است.

مرحله‌ی ۱۰: بستن سرویس‌های مدیریتی اضافه

روتر به صورت پیش فرض چند سرویس مدیریتی باز دارد. آن‌هایی را که استفاده نمی‌کنید ببندید و بقیه را به شبکه‌ی داخلی محدود کنید:

/ip service disable telnet,ftp,www,api,api-ssl
/ip service set winbox address=192.168.88.0/24
/ip service set ssh address=192.168.88.0/24
/tool mac-server set allowed-interface-list=LAN
/tool mac-server mac-winbox set allowed-interface-list=LAN
/ip neighbor discovery-settings set discover-interface-list=LAN
/tool bandwidth-server set enabled=no

مرحله‌ی ۱۱: ساعت و منطقه‌ی زمانی

لاگ بدون ساعت درست به درد عیب یابی نمی‌خورد:

/system clock set time-zone-name=Asia/Tehran
/system ntp client set enabled=yes
/system ntp client servers add address=pool.ntp.org

مرحله‌ی ۱۲: پشتیبان از کانفیگ اولیه

حالا که روتر آماده است، یک نسخه‌ی پشتیبان بگیرید:

/system backup save name=initial-config password="رمز-پشتیبان"
/export file=initial-config

فرق این دو فایل و روش نگه داری خودکارشان را در راهنمای پشتیبان گیری در میکروتیک ببینید.

بررسی و تست

از یک کامپیوتر در شبکه‌ی داخلی:

  1. کامپیوتر باید IP از بازه‌ی 192.168.88.100 تا .200 بگیرد.
  2. ping 192.168.88.1 باید جواب بدهد.
  3. باز کردن یک سایت با نام دامنه باید کار کند (یعنی DNS و NAT درست است).

روی روتر:

/ip dhcp-server lease print
/ip route print where dst-address=0.0.0.0/0
/ip firewall filter print stats

در خروجی آخر، شمارنده‌ی قانون‌ها نشان می‌دهد ترافیک از کدام قانون عبور کرده است.

مشکلات رایج

کاربران IP می‌گیرند ولی اینترنت ندارند. اول ببینید route پیش فرض وجود دارد و فعال است (/ip route print). بعد از خود روتر ping 8.8.8.8 بگیرید؛ اگر روتر اینترنت دارد ولی کاربران ندارند، قانون NAT یا عضویت ether1 در فهرست WAN را بررسی کنید.

اینترنت با IP کار می‌کند ولی سایت‌ها باز نمی‌شوند. مشکل DNS است. /ip dns print را ببینید و مطمئن شوید dns-server در شبکه‌ی DHCP درست تنظیم شده است.

دسترسی به روتر از دست رفت. اگر Safe Mode روشن بوده، چند ثانیه صبر کنید تا تغییرات برگردد. در غیر این صورت از Winbox با آدرس MAC وصل شوید؛ اتصال MAC به فایروال IP وابسته نیست. اگر آن هم ممکن نبود، باید با Netinstall روتر را از نو نصب کنید.

برای قدم‌های بعدی، مسیر یادگیری راهنمای جامع میکروتیک را دنبال کنید.

منابع

  1. MikroTik Documentation — First Time Configuration help.mikrotik.com
  2. MikroTik Documentation — Building Your First Firewall help.mikrotik.com
  3. MikroTik Documentation — Securing your router help.mikrotik.com