1. Базовая настройка MikroTik через WinBox и подготовка интерфейсов
Базовая настройка MikroTik через WinBox и подготовка интерфейсов
Представьте ситуацию: в разгар рабочего дня в офисе пропадает интернет. Менеджеры не могут отправить коммерческие предложения, IP-телефония молчит, связь с удаленным складом оборвана. Финансовые потери бизнеса в такие моменты можно рассчитать по простой формуле:
где — общие финансовые потери, — время простоя сети в часах, — средняя выручка компании за один час.
При выручке в 100 000 руб. в час даже двухчасовой сбой обойдется компании в 200 000 руб. Именно поэтому корпоративные сети строятся с использованием двух независимых интернет-провайдеров и надежного оборудования. Маршрутизаторы латвийской компании MikroTik под управлением операционной системы RouterOS идеально подходят для этой задачи, предлагая функционал корпоративного уровня по доступной цене.
Фундамент любой отказоустойчивой сети закладывается на этапе первоначальной подготовки устройства. Ошибка в базовой конфигурации неизбежно приведет к уязвимостям или конфликтам маршрутизации в будущем.
Подключение и первый вход через WinBox
Настройка профессионального сетевого оборудования редко выполняется через веб-интерфейс. Главным инструментом инженера при работе с MikroTik является официальная утилита WinBox. Это легковесное приложение для Windows (отлично работает и через Wine на Linux/macOS), которое позволяет управлять маршрутизатором как на сетевом уровне (через IP-адрес), так и на канальном уровне (через MAC-адрес).
Возможность подключения по MAC-адресу — уникальная и крайне полезная функция. Если вы случайно удалите IP-адрес на порту, к которому подключены, обычный роутер станет недоступен, и потребуется физический сброс. WinBox же найдет устройство на канальном уровне и позволит исправить ошибку.
Порядок первого подключения:
Очистка заводской конфигурации
Новые маршрутизаторы MikroTik поставляются с предустановленной заводской конфигурацией. Она предполагает, что первый порт (ether1) настроен для получения интернета по DHCP, а остальные порты объединены в коммутатор с локальным адресом 192.168.88.1.
Для домашнего использования это удобно, но для нашей задачи — подключения двух провайдеров и создания VPN-туннеля до другого офиса — заводские настройки будут только мешать. Нам нужен абсолютно чистый маршрутизатор, где каждый порт равнозначен и не имеет скрытых правил.
> Конфигурация по умолчанию создана для быстрого старта домашнего пользователя, но для сложной корпоративной среды она является источником конфликтов маршрутизации и потенциальных уязвимостей. > > Официальная документация MikroTik
Чтобы сбросить устройство до нулевого состояния, выполните следующие действия:
Маршрутизатор перезагрузится. Через 1-2 минуты снова найдите его во вкладке Neighbors и подключитесь по MAC-адресу. Теперь перед вами абсолютно чистое устройство.
Именование интерфейсов: порядок превыше всего
В чистом маршрутизаторе порты называются стандартно: ether1, ether2, ether3 и так далее. Когда вы настраиваете сложную сеть с несколькими провайдерами, легко запутаться, какой кабель куда подключен. Хорошим тоном в системном администрировании является переименование интерфейсов с указанием их логического назначения.
Для нашего проекта мы распределим порты следующим образом:
| Физический порт | Новое имя в RouterOS | Назначение в сети | | :--- | :--- | :--- | | ether1 | ether1-ISP1-Main | Основной провайдер (Ростелеком, статический IP) | | ether2 | ether2-ISP2-Backup | Резервный провайдер (Дом.ру, DHCP) | | ether3 | ether3-LAN | Локальная сеть офиса (подключение коммутатора) | | ether4 | ether4-LAN | Локальная сеть офиса (резервный порт) | | ether5 | ether5-LAN | Локальная сеть офиса (подключение точки доступа Wi-Fi) |
Чтобы изменить имя интерфейса:
ether1-ISP1-Main.Такой подход сэкономит вам часы времени при поиске неисправностей в будущем. Если пропадет связь с основным провайдером, вы сразу увидите в логах падение интерфейса ether1-ISP1-Main, а не безликого ether1.
Создание локальной сети: настройка Bridge
На данный момент порты с третьего по пятый независимы друг от друга. Если подключить компьютеры в ether3 и ether4, они не увидят друг друга. Чтобы объединить несколько физических портов в один логический коммутатор, в RouterOS используется сущность под названием Bridge (Мост).
Создание моста состоит из двух этапов: создания самого логического интерфейса и добавления в него физических портов.
Шаг 1. Создание интерфейса Bridge:
bridge-LAN.Шаг 2. Добавление портов в мост:
bridge-LAN.Теперь маршрутизатор понимает, что эти три порта работают как единое целое. Трафик между ними будет коммутироваться аппаратно, не нагружая центральный процессор устройства.
Назначение IP-адреса локальной сети
Логический интерфейс создан, но у него нет сетевого адреса. Маршрутизатор должен выступать шлюзом для всех устройств в офисе. Назначим нашему мосту IP-адрес.
В сетях IPv4 адресация часто записывается с использованием бесклассовой адресации (CIDR), например, 192.168.10.1/24. Число после слеша обозначает маску подсети. Чтобы понять, сколько устройств можно подключить в такую сеть, используется математическая формула:
где — количество доступных адресов для устройств, — общая длина IPv4-адреса в битах, — маска подсети, — вычитание адреса самой сети и широковещательного адреса.
Для маски /24 расчет выглядит так: . Таким образом, в нашей сети сможет работать до 254 устройств (компьютеров, принтеров, телефонов), что более чем достаточно для среднего офиса.
Назначаем адрес в WinBox:
192.168.10.1/24 (это будет адрес самого роутера).bridge-LAN (не физический порт, а именно мост!).Базовая безопасность устройства
Выставлять маршрутизатор в интернет без минимальной защиты — критическая ошибка. Боты-сканеры находят новые устройства с открытыми портами за считанные минуты. Прежде чем подключать кабели провайдеров, необходимо закрыть лишние двери.
В первую очередь установим сложный пароль администратора:
Далее необходимо отключить неиспользуемые службы управления. По умолчанию MikroTik принимает подключения по устаревшим и небезопасным протоколам, таким как Telnet и FTP. Данные в них передаются в открытом виде, и злоумышленник может перехватить их.
Активными должны остаться только winbox (порт 8291) и, при необходимости, ssh (порт 22) для доступа через командную строку.
Для любителей консоли (Terminal) отключение служб выглядит одной изящной командой:
Теперь наш маршрутизатор имеет логичную структуру портов, объединенную локальную сеть со своим шлюзом и защищен от простейших автоматизированных атак. Платформа для подключения внешних каналов связи готова.
Итоги
* Подключение к чистому маршрутизатору MikroTik надежнее всего выполнять через утилиту WinBox по MAC-адресу, что исключает потерю связи при изменении IP-настроек. Для построения сложной корпоративной сети заводскую конфигурацию необходимо полностью удалять, используя опцию No Default Configuration*. Переименование физических интерфейсов (например, ether1-ISP1-Main*) значительно упрощает администрирование и диагностику сети. Для объединения нескольких физических портов в единую локальную сеть используется логический интерфейс Bridge*. Перед подключением кабелей интернет-провайдеров критически важно установить сложный пароль администратора и отключить небезопасные службы (telnet, ftp, www*).