آموزش راهاندازی اولیه روتر میکروتیک در RouterOS v7؛ از اتصال تا امنیت
روترهای MikroTik به دلیل انعطاف بالا، تنوع سختافزار و امکانات گسترده سیستمعامل RouterOS در شبکههای خانگی، اداری، سازمانی، دیتاسنترها و زیرساخت ارائهدهندگان اینترنت استفاده میشوند. بااینحال، بهرهبرداری صحیح از این تجهیزات به انجام اصولی تنظیمات اولیه وابسته است.
راهاندازی اولیه میکروتیک فقط به واردکردن یک IP Address یا ایجاد NAT محدود نمیشود. مدیر شبکه باید نوع تنظیمات پیشفرض دستگاه، نقش پورتهای WAN و LAN، روش دریافت اینترنت، ساختار Bridge، DHCP Server، DNS، Firewall، دسترسی مدیریتی، وایفای، بهروزرسانی RouterOS و Backup را بررسی کند.
یک اشتباه در مراحل ابتدایی، مانند حذف Firewall پیشفرض، قراردادن پورت WAN داخل Bridge، فعالکردن DNS بدون محدودیت دسترسی یا بازکردن WinBox روی اینترنت، میتواند امنیت و پایداری کل شبکه را تحتتأثیر قرار دهد.
در این مقاله، راهاندازی اولیه روتر میکروتیک در RouterOS v7 را به دو روش بررسی میکنیم:
- راهاندازی با حفظ Default Configuration برای کاربران تازهکار و شبکههای ساده
- راهاندازی از صفر یا Clean Configuration برای مدیران شبکه حرفهای
نتیجه سریع: اگر تازه با MikroTik آشنا شدهاید، تنظیمات پیشفرض روتر را حذف نکنید. ابتدا رمز عبور را تغییر دهید، WAN و LAN را شناسایی کنید، اینترنت را آزمایش کرده و RouterOS را بهروزرسانی کنید. استفاده از No Default Configuration فقط زمانی توصیه میشود که بتوانید Bridge، DHCP، NAT و Firewall امن را از ابتدا پیادهسازی کنید.
RouterOS چیست؟
RouterOS سیستمعامل تجهیزات MikroTik است و امکاناتی مانند Routing، Firewall، NAT، VLAN، VPN، DHCP، DNS، مدیریت پهنای باند، وایفای، مانیتورینگ و اسکریپتنویسی را ارائه میدهد.
RouterOS v7 علاوه بر تنظیمات پایه شبکه، قابلیتهایی مانند WireGuard، ساختار جدید Routing، BGP و OSPF توسعهیافته، چند Routing Table، REST API، Container و پشتیبانی بهتر از سختافزارهای جدید را در اختیار مدیر شبکه قرار میدهد.
برای آشنایی کامل با این سیستمعامل میتوانید مقاله میکروتیک چیست و RouterOS v7 چه امکاناتی دارد؟ را مطالعه کنید.
برای راهاندازی اولیه میکروتیک به چه چیزهایی نیاز داریم؟
- روتر یا دستگاه MikroTik
- آداپتور یا منبع تغذیه سازگار
- یک کابل شبکه سالم
- کامپیوتر یا لپتاپ دارای پورت Ethernet
- نرمافزار WinBox یا مرورگر وب
- اطلاعات سرویس اینترنت از ISP
- ۳۰ تا ۶۰ دقیقه زمان بدون وقفه
- دسترسی فیزیکی به دستگاه در زمان تنظیمات اولیه
استفاده از کابل شبکه برای پیکربندی اولیه نسبت به وایفای مطمئنتر است. تغییر SSID، Security Profile، کانال یا Bridge وایرلس ممکن است ارتباط بیسیم را قطع کند.
قبل از شروع، اطلاعات اینترنت را از ISP دریافت کنید
روش اتصال WAN باید پیش از تنظیم روتر مشخص شود. سرویسدهنده اینترنت معمولاً یکی از روشهای زیر را ارائه میدهد:
| نوع اتصال | اطلاعات موردنیاز |
|---|---|
| Dynamic IP یا DHCP | معمولاً بدون نام کاربری و تنظیم IP دستی |
| Static IP | IP Address، Prefix یا Subnet Mask، Gateway و DNS |
| PPPoE | نام کاربری، رمز عبور و در بعضی موارد VLAN ID |
| LTE یا 5G | APN، PIN سیمکارت و تنظیمات اپراتور |
| مودم در حالت Router | DHCP Client یا Static IP خصوصی روی WAN |
| مودم در حالت Bridge | معمولاً PPPoE روی خود MikroTik |
فقط یکی از روشهای DHCP، Static IP یا PPPoE باید روی یک اتصال اینترنت مشخص فعال باشد. فعالکردن همزمان DHCP Client و PPPoE روی یک سناریوی نامناسب میتواند باعث ایجاد Routeهای متعدد یا رفتار غیرقابل پیشبینی شود.
تنظیمات پیشفرض MikroTik در همه مدلها یکسان نیست
یکی از اشتباهات رایج این است که تصور کنیم تمام دستگاههای MikroTik با تنظیمات مشابه عرضه میشوند. نوع Default Configuration به خانواده و کاربرد سختافزار بستگی دارد.
نمونه تنظیمات پیشفرض عبارتاند از:
- AP Router برای روترهای خانگی و اداری
- CPE Router برای رادیوهای گیرنده وایرلس
- PTP Bridge برای بعضی تجهیزات لینک نقطهبهنقطه
- WISP Bridge برای تجهیزات Outdoor
- Switch برای بعضی مدلهای CRS
- IP Only برای برخی CCRها و روترهای حرفهای
- CAP برای دستگاههای تحت مدیریت CAPsMAN
- LTE CPE برای روترهای دارای مودم سلولی
برای مشاهده دستورات دقیق Default Configuration دستگاه از دستور زیر استفاده کنید:
/system default-configuration printدر بسیاری از روترهای خانگی و اداری، ساختار پیشفرض شامل موارد زیر است:
- پورت
ether1بهعنوان WAN - فعالبودن DHCP Client روی WAN
- قرارگرفتن سایر پورتها در Bridge شبکه LAN
- آدرس
192.168.88.1/24روی Bridge - فعالبودن DHCP Server برای کاربران LAN
- وجود Masquerade برای دسترسی اینترنت
- وجود Firewall پایه روی IPv4 و IPv6
این ساختار برای همه دستگاهها تضمینشده نیست. پیش از هر تغییر باید مدل دستگاه و تنظیمات فعلی بررسی شوند.
آیا باید Default Configuration را حذف کنیم؟
پاسخ برای تمام کاربران یکسان نیست.
چه زمانی Default Configuration را حفظ کنیم؟
- برای اولینبار با RouterOS کار میکنید.
- روتر برای شبکه خانگی یا دفتر کوچک استفاده میشود.
- به ساختار ساده یک WAN و یک LAN نیاز دارید.
- قصد ندارید Firewall را از ابتدا طراحی کنید.
- تنظیمات پیشفرض با توپولوژی شبکه سازگار است.
چه زمانی Clean Configuration مناسب است؟
- مدیر شبکه حرفهای هستید.
- برای شبکه سازمانی، ISP یا دیتاسنتر طراحی انجام میدهید.
- به VLAN، VRF، چند WAN یا Firewall اختصاصی نیاز دارید.
- دستگاه باید نقش Bridge، Core Router یا Edge Router خاصی داشته باشد.
- تمام دستورات موردنیاز را از قبل آماده و آزمایش کردهاید.
هشدار امنیتی: حذف Default Configuration تمام Firewall Ruleهای پیشفرض را نیز حذف میکند. دستگاه بدون Firewall نباید به اینترنت متصل شود. ابتدا پیکربندی امن را از سمت LAN انجام دهید و فقط بعد از ایجاد Firewall، کابل WAN را متصل کنید.
اتصال فیزیکی به روتر میکروتیک
در دستگاهی با Default Configuration معمول روتر خانگی، اتصال را به شکل زیر انجام دهید:
Internet / Modem
│
ether1
│
MikroTik Router
│
ether2 تا ether5
│
Laptop / Switch / LAN- کابل لپتاپ را به یکی از پورتهای LAN مانند
ether2متصل کنید. - در مرحله اول کابل اینترنت را متصل نکنید یا مطمئن شوید Firewall پیشفرض فعال است.
- برق دستگاه را وصل کنید.
- حدود یک دقیقه برای Boot کامل RouterOS صبر کنید.
- Wi-Fi و سایر رابطهای شبکه غیرضروری لپتاپ را موقتاً غیرفعال کنید.
در بعضی تجهیزات Outdoor، Switch یا CCR ممکن است نقش پورتها متفاوت باشد. مستندات مدل و Default Configuration را بررسی کنید.
روشهای اتصال مدیریتی به MikroTik
| روش | نیاز به IP | کاربرد |
|---|---|---|
| WinBox با IP | دارد | مدیریت گرافیکی کامل |
| WinBox با MAC Address | ندارد | راهاندازی اولیه و بازیابی دسترسی |
| WebFig | دارد | مدیریت از طریق مرورگر |
| SSH | دارد | مدیریت خط فرمان امن |
| Serial Console | ندارد | تجهیزات حرفهای دارای پورت Console |
| اپلیکیشن MikroTik | معمولاً دارد | مدیریت از تلفن همراه |
اتصال با WinBox
WinBox نرمافزار رسمی مدیریت RouterOS است و در نسخههای فعلی برای Windows، Linux و macOS ارائه میشود.
- WinBox را از منبع رسمی MikroTik دریافت کنید.
- برنامه را اجرا کنید.
- تب Neighbors را باز کنید.
- منتظر بمانید تا MAC Address و IP دستگاه نمایش داده شوند.
- روی MAC Address یا IP روتر کلیک کنید.
- نام کاربری و رمز عبور را وارد کنید.
- روی Connect کلیک کنید.
در تجهیزات جدید MikroTik، رمز اولیه معمولاً روی برچسب دستگاه یا جعبه درج میشود. بعضی تجهیزات قدیمی یا دستگاههایی که Reset شدهاند ممکن است کاربر admin با رمز خالی داشته باشند.
بعد از اولین ورود، رمز مدیریتی را فوراً تغییر دهید.
اتصال با WebFig
در پیکربندی پیشفرض معمول، میتوانید آدرس زیر را در مرورگر وارد کنید:
https://192.168.88.1ممکن است مرورگر به دلیل Self-Signed Certificate هشدار نمایش دهد. پیش از ادامه مطمئن شوید مستقیماً به روتر خود متصل هستید.
اگر صفحه باز نشد، موارد زیر را بررسی کنید:
- لپتاپ از DHCP آدرس گرفته باشد.
- آدرس لپتاپ در محدوده
192.168.88.0/24باشد. - کابل به پورت LAN متصل باشد.
- Proxy یا VPN سیستم غیرفعال باشد.
- مدل دستگاه واقعاً از IP پیشفرض
192.168.88.1استفاده کند.
تهیه Backup قبل از هر تغییر
پیش از ویرایش تنظیمات، از وضعیت موجود یک Backup باینری و یک Export متنی تهیه کنید.
Export متنی:
/export file=before-initial-setupBackup رمزگذاریشده:
/system backup save \
name=before-initial-setup \
encryption=aes-sha256 \
password="A-STRONG-BACKUP-PASSWORD"تفاوت این دو روش:
| روش | ویژگی |
|---|---|
| Export | فایل متنی قابل بررسی و ویرایش؛ همه اطلاعات حساس را ذخیره نمیکند |
| System Backup | نسخه باینری برای بازیابی کاملتر روی همان دستگاه و نسخه سازگار |
فایلها را از منوی Files دانلود کرده و فقط روی خود روتر نگهداری نکنید.
استفاده از Safe Mode
Safe Mode برای جلوگیری از قفلشدن دسترسی هنگام تغییر IP، Bridge، VLAN یا Firewall استفاده میشود.
در Terminal با فشردن کلیدهای زیر Safe Mode فعال میشود:
Ctrl + Xدر WinBox نیز دکمه Safe Mode در بالای پنجره قرار دارد. اگر ارتباط در زمان Safe Mode قطع شود، RouterOS تغییرات انجامشده در آن Session را Rollback میکند.
پس از اطمینان از صحت تنظیمات، Safe Mode را بهصورت عادی غیرفعال کنید تا تغییرات تثبیت شوند.
روش اول: راهاندازی با حفظ Default Configuration
این روش برای بیشتر روترهای خانگی، دفاتر و کاربران تازهکار مناسب است.
مرحله اول: بررسی Interfaceها
از منوی Interfaces یا دستور زیر وضعیت رابطها را مشاهده کنید:
/interface printبهجای تغییر نام رابطهای فیزیکی، بهتر است از Comment استفاده کنید؛ زیرا نامهای استاندارد مانند ether1 در مستندات و عیبیابی قابل تشخیصتر هستند.
/interface ethernet
set ether1 comment="WAN - ISP"
set ether2 comment="LAN - Main Switch"
set ether3 comment="LAN - Office"
مرحله دوم: تغییر Identity روتر
برای شناسایی آسان دستگاه در WinBox، Logها و سیستم مانیتورینگ، یک نام استاندارد تعیین کنید:
/system identity set name="BISTOON-BRANCH01-RTR"الگوی نامگذاری میتواند شامل نام سازمان، سایت، نقش و شماره دستگاه باشد.
مرحله سوم: ایجاد کاربر مدیریتی جدید
یک کاربر جدید با رمز قوی ایجاد کنید:
/user add \
name=netadmin \
group=full \
password="USE-A-LONG-UNIQUE-PASSWORD"
از WinBox خارج شده و با کاربر جدید وارد شوید. فقط پس از اطمینان از صحت ورود، حساب پیشفرض را غیرفعال کنید:
/user disable adminرمز مدیریتی باید حداقل ۱۲ کاراکتر، منحصربهفرد و شامل ترکیبی از حروف، اعداد و نمادها باشد.
مرحله چهارم: بررسی LAN و DHCP Server
در Default Configuration معمول، Bridge با IP زیر وجود دارد:
192.168.88.1/24بررسی آدرسها:
/ip address printبررسی DHCP Server:
/ip dhcp-server print
/ip dhcp-server network print
/ip pool print
اگر شبکه فعلی شما از همین محدوده استفاده میکند، برای جلوگیری از تداخل میتوانید LAN را به محدوده دیگری مانند زیر تغییر دهید:
192.168.50.0/24تغییر IP شبکه باید همراه با DHCP Pool، DHCP Network، DNS و Ruleهای وابسته انجام شود. برای جلوگیری از قطع دسترسی از Safe Mode استفاده کنید.
مرحله پنجم: تنظیم اینترنت با DHCP Client
اگر مودم یا ISP بهصورت خودکار IP ارائه میدهد، DHCP Client را روی WAN فعال کنید:
/ip dhcp-client
add interface=ether1 \
add-default-route=yes \
use-peer-dns=no \
disabled=no
وضعیت باید به حالت bound برسد:
/ip dhcp-client print detailمرحله ششم: اتصال اینترنت با Static IP
در صورت دریافت Static IP از ISP، سه بخش اصلی باید تنظیم شوند:
- IP Address و Prefix
- Default Gateway
- DNS Server
نمونه آموزشی:
/ip address
add address=203.0.113.2/30 interface=ether1
/ip route
add dst-address=0.0.0.0/0 gateway=203.0.113.1
/ip dns
set servers=1.1.1.1,9.9.9.9
محدوده 203.0.113.0/24 فقط برای مستندات است و باید با اطلاعات واقعی ISP جایگزین شود.
مرحله هفتم: اتصال PPPoE
اگر ISP نام کاربری و رمز PPPoE ارائه کرده است:
/interface pppoe-client
add name=pppoe-out1 \
interface=ether1 \
user="ISP-USERNAME" \
password="ISP-PASSWORD" \
add-default-route=yes \
use-peer-dns=no \
disabled=no
وضعیت اتصال:
/interface pppoe-client print detailاگر ISP از VLAN استفاده میکند، ابتدا VLAN روی پورت WAN ساخته و PPPoE Client روی همان VLAN ایجاد میشود.
مرحله هشتم: تنظیم DNS
اگر کاربران LAN قرار است خود روتر را بهعنوان DNS Server استفاده کنند:
/ip dns
set servers=1.1.1.1,9.9.9.9 \
allow-remote-requests=yes
هشدار: فعالکردن allow-remote-requests=yes بدون Firewall مناسب میتواند روتر را به Open DNS Resolver تبدیل کند. دسترسی DNS باید فقط از شبکههای LAN مجاز باشد.
مرحله نهم: بررسی NAT
در تنظیمات پیشفرض معمول، یک Rule از نوع Masquerade وجود دارد:
/ip firewall nat printدر طراحی مناسب، NAT بر اساس خروجی WAN تعریف میشود:
/ip firewall nat
add chain=srcnat \
out-interface-list=WAN \
action=masquerade \
comment="NAT LAN to Internet"
استفاده از out-interface-list=WAN نسبت به محدودکردن Rule فقط براساس یک رنج Source، برای توسعه شبکه و اضافهشدن VLANها انعطاف بیشتری دارد.
مرحله دهم: بررسی Firewall پیشفرض
/ip firewall filter print
/ip firewall raw print
/ipv6 firewall filter print
Ruleهایی که دسترسی ورودی از WAN را مسدود میکنند حذف نکنید، مگر آنکه جایگزین امن و آزمایششدهای ساخته باشید.
روش دوم: کانفیگ میکروتیک از صفر
این بخش برای مدیرانی است که دستگاه را با No Default Configuration راهاندازی میکنند.
هشدار جدی: کابل اینترنت را تا زمان تکمیل Firewall به پورت WAN متصل نکنید. تمام مراحل اولیه را از طریق اتصال مستقیم LAN و ترجیحاً با MAC WinBox انجام دهید.
حذف تنظیمات پیشفرض
پیش از Reset از تنظیمات فعلی Backup تهیه کنید. سپس دستور زیر را اجرا کنید:
/system reset-configuration \
no-defaults=yes \
skip-backup=no
دستگاه Restart میشود و بدون تنظیمات شبکه بالا میآید. برای اتصال مجدد از MAC Address در WinBox استفاده کنید.
سناریوی نمونه کانفیگ از صفر
در نمونه زیر فرض میکنیم:
| بخش | مقدار |
|---|---|
| پورت WAN | ether1 |
| پورتهای LAN | ether2 تا ether5 |
| شبکه LAN | 192.168.50.0/24 |
| IP روتر | 192.168.50.1 |
| DHCP Pool | 192.168.50.100-192.168.50.199 |
| نوع اینترنت | DHCP Client |
نام پورتها و تعداد Interfaceها را با مدل واقعی دستگاه تطبیق دهید.
ساخت Interface Listهای WAN و LAN
/interface list
add name=WAN comment="Internet-facing interfaces"
add name=LAN comment="Trusted local interfaces"
/interface list member
add list=WAN interface=ether1
Interface List باعث میشود Firewall و NAT به نام یک پورت خاص وابسته نباشند.
ساخت Bridge شبکه داخلی
/interface bridge
add name=bridge-LAN \
protocol-mode=rstp \
comment="Main LAN Bridge"
/interface bridge port
add bridge=bridge-LAN interface=ether2
add bridge=bridge-LAN interface=ether3
add bridge=bridge-LAN interface=ether4
add bridge=bridge-LAN interface=ether5
/interface list member
add list=LAN interface=bridge-LAN
پورت WAN نباید داخل Bridge شبکه LAN قرار گیرد.
اختصاص IP به Bridge
/ip address
add address=192.168.50.1/24 \
interface=bridge-LAN \
comment="LAN Gateway"
واردکردن Prefix مانند /24 ضروری است. بدون Prefix مناسب، RouterOS ممکن است آدرس را به شکل Host Address در نظر بگیرد.
راهاندازی DHCP Server
/ip pool
add name=pool-LAN \
ranges=192.168.50.100-192.168.50.199
/ip dhcp-server
add name=dhcp-LAN \
interface=bridge-LAN \
address-pool=pool-LAN \
lease-time=8h \
disabled=no
/ip dhcp-server network
add address=192.168.50.0/24 \
gateway=192.168.50.1 \
dns-server=192.168.50.1
برای شبکههای عمومی با گردش بالای کاربران میتوان Lease Time کوتاهتری انتخاب کرد، اما مقدار مناسب باید براساس تعداد آدرسها و رفتار کاربران تعیین شود.
تنظیم DNS
/ip dns
set servers=1.1.1.1,9.9.9.9 \
allow-remote-requests=yes
Firewall بخش بعدی، دسترسی به DNS روتر را به LAN محدود میکند.
تنظیم WAN با DHCP
/ip dhcp-client
add interface=ether1 \
add-default-route=yes \
use-peer-dns=no \
disabled=no
در صورت استفاده از Static IP یا PPPoE، این مرحله را اجرا نکنید و روش مناسب سرویس ISP را جایگزین کنید.
ساخت NAT
/ip firewall nat
add chain=srcnat \
out-interface-list=WAN \
action=masquerade \
comment="NAT LAN to WAN"
ساخت Firewall پایه و امن
در Firewall میکروتیک، زنجیره input از خود روتر محافظت میکند و زنجیره forward ترافیک عبوری میان شبکهها را کنترل میکند.
/ip firewall filter
add chain=input \
action=accept \
connection-state=established,related,untracked \
comment="Accept established, related and untracked"
add chain=input \
action=drop \
connection-state=invalid \
comment="Drop invalid input"
add chain=input \
action=accept \
protocol=icmp \
comment="Allow ICMP"
add chain=input \
action=accept \
in-interface-list=LAN \
comment="Allow trusted LAN to router"
add chain=input \
action=drop \
in-interface-list=WAN \
comment="Drop WAN access to router"
add chain=input \
action=drop \
comment="Drop all other input"
add chain=forward \
action=accept \
connection-state=established,related,untracked \
comment="Accept established, related and untracked"
add chain=forward \
action=drop \
connection-state=invalid \
comment="Drop invalid forward"
add chain=forward \
action=accept \
connection-nat-state=dstnat \
in-interface-list=WAN \
comment="Allow valid dstnat traffic"
add chain=forward \
action=accept \
in-interface-list=LAN \
out-interface-list=WAN \
comment="Allow LAN to Internet"
add chain=forward \
action=drop \
in-interface-list=WAN \
connection-nat-state=!dstnat \
comment="Drop unsolicited WAN traffic"
add chain=forward \
action=drop \
comment="Drop all other forwarded traffic"
اگر چند VLAN، VPN یا شبکه داخلی دارید، Ruleهای ارتباط مجاز باید قبل از آخرین Drop اضافه شوند.
این Rule Set یک نقطه شروع عمومی است و جایگزین طراحی امنیتی متناسب با سناریوی واقعی نیست.
تنظیم نام و کاربر مدیریتی
/system identity
set name="BISTOON-BRANCH01-RTR"
/user
add name=netadmin \
group=full \
password="USE-A-LONG-UNIQUE-PASSWORD"
ورود با کاربر جدید را آزمایش کرده و سپس حساب پیشفرض را غیرفعال کنید:
/user disable adminمحدودکردن سرویسهای مدیریتی
سرویسهای غیرضروری را خاموش کنید:
/ip service
set telnet disabled=yes
set ftp disabled=yes
set www disabled=yes
set api disabled=yes
set api-ssl disabled=yes
WinBox و SSH را فقط برای شبکه مدیریت مجاز کنید:
/ip service
set winbox address=192.168.50.0/24
set ssh address=192.168.50.0/24
/ip ssh
set strong-crypto=yes
در شبکه حرفهای بهتر است کاربران عادی و شبکه مدیریت در VLANهای جداگانه قرار گیرند.
محدودکردن MAC Access و Neighbor Discovery
در مرحله راهاندازی میتوان MAC WinBox را فقط روی LAN نگه داشت:
/tool mac-server
set allowed-interface-list=LAN
/tool mac-server mac-winbox
set allowed-interface-list=LAN
/tool mac-server ping
set enabled=no
/ip neighbor discovery-settings
set discover-interface-list=LAN
پس از تثبیت IP Management، در محیطهای حساس میتوان MAC Access را کاملاً غیرفعال کرد:
/tool mac-server set allowed-interface-list=none
/tool mac-server mac-winbox set allowed-interface-list=none
غیرفعالکردن سرویسهای غیرضروری
/tool bandwidth-server
set enabled=no
/ip proxy
set enabled=no
/ip socks
set enabled=no
/ip upnp
set enabled=no
هر سرویس فقط در صورت نیاز واقعی و همراه با Firewall مناسب فعال شود.
تنظیم زمان و NTP
زمان صحیح برای Log، Certificate، VPN، Scheduler و بررسی رخدادهای امنیتی اهمیت دارد.
/system clock
set time-zone-name=Asia/Tehran
/system ntp client
set enabled=yes
NTP Server سازمان یا سرویس معتبر موردنظر را در بخش NTP Client اضافه کنید.
تنظیم وایفای در RouterOS v7
نوع منوی وایرلس به مدل دستگاه و Package نصبشده بستگی دارد.
| نوع دستگاه | منوی معمول |
|---|---|
| محصولات ax و Wi-Fi جدید | /interface wifi |
| بسیاری از مدلهای قدیمی | /interface wireless |
نمونه عمومی برای منوی WiFi جدید
/interface wifi security
add name=sec-main \
authentication-types=wpa2-psk,wpa3-psk \
passphrase="STRONG-WIFI-PASSWORD"
/interface wifi configuration
add name=cfg-main \
mode=ap \
ssid="COMPANY-WIFI" \
security=sec-main
/interface wifi
set [find] configuration=cfg-main disabled=no
نمونه عمومی برای Package قدیمی Wireless
/interface wireless security-profiles
add name=sec-main \
mode=dynamic-keys \
authentication-types=wpa2-psk \
wpa2-pre-shared-key="STRONG-WIFI-PASSWORD"
/interface wireless
set [find] \
mode=ap-bridge \
ssid="COMPANY-WIFI" \
security-profile=sec-main \
disabled=no
کشور محل نصب، نوع Installation، فرکانس و Channel Width باید مطابق قوانین محلی و شرایط محیط تنظیم شوند. پشتیبانی از WPA3 نیز به سختافزار و Package وایفای بستگی دارد.
استفاده از Quick Set
Quick Set برای راهاندازی سریع روترهای دارای Default Configuration طراحی شده است و میتواند تنظیماتی مانند اینترنت، LAN، DHCP و Wi-Fi را سادهتر کند.
بهتر است Quick Set فقط در ابتدای کار و روی تنظیمات پیشفرض استفاده شود. استفاده مجدد از آن پس از ایجاد Firewall، VLAN یا تنظیمات دستی پیچیده ممکن است بخشهایی از پیکربندی را تغییر دهد.
برای شبکههای سازمانی و تنظیمات حرفهای، استفاده مستقیم از منوهای RouterOS یا CLI قابل کنترلتر است.
بهروزرسانی RouterOS v7
پس از ایجاد اتصال اینترنت و تهیه Backup، نسخه RouterOS را بررسی کنید:
/system package update check-for-updates
برای نصب نسخه انتخابشده:
/system package update install
دستگاه دانلود، Restart و نسخه جدید را نصب میکند. ارتقا را در Maintenance Window انجام دهید.
ارتقای RouterBOOT Firmware
پس از ارتقای RouterOS، نسخه Firmware سختافزار را بررسی کنید:
/system routerboard print
در صورت تفاوت Current Firmware و Upgrade Firmware:
/system routerboard upgrade
/system reboot
این بخش فقط برای سختافزارهای RouterBOARD کاربرد دارد.
Device Mode در RouterOS v7
در RouterOSهای جدید، Device Mode میتواند دسترسی به بعضی قابلیتها مانند Container، Scheduler، Proxy یا Traffic Generator را محدود کند.
وضعیت Device Mode:
/system device-mode print
اگر Package نصب شده اما قابلیتی در دسترس نیست، Device Mode را بررسی کنید. تغییر Mode معمولاً به تأیید فیزیکی از طریق قطع برق یا فشردن دکمه دستگاه نیاز دارد.
تست نهایی ارتباط
بررسی Interfaceها
/interface print
بررسی IPها
/ip address print
بررسی Default Route
/ip route print where dst-address=0.0.0.0/0
آزمایش Gateway
/ping 192.168.50.1
آزمایش اینترنت بدون DNS
/ping 1.1.1.1 count=5
آزمایش DNS
/ping cloudflare.com count=5
بررسی DHCP Leaseها
/ip dhcp-server lease print
بررسی Connectionها
/ip firewall connection print count-only
بررسی Log
/log print
اگر روتر اینترنت دارد ولی کاربران ندارند
موارد زیر را بهترتیب بررسی کنید:
- کاربر IP، Gateway و DNS صحیح دریافت کرده باشد.
- DHCP Server روی Bridge یا VLAN درست فعال باشد.
- Default Route روی روتر وجود داشته باشد.
- Rule Masquerade روی خروجی WAN اعمال شود.
- Firewall Forward ترافیک LAN به WAN را مجاز کند.
- پورت WAN داخل Bridge شبکه LAN نباشد.
- DNS Router یا DNS تحویلشده به Client قابل دسترسی باشد.
- مودم و روتر از رنجهای تکراری استفاده نکنند.
مشکل Double NAT
اگر مودم ISP در حالت Router باشد و MikroTik نیز NAT انجام دهد، ساختار زیر ایجاد میشود:
Internet
│
ISP Modem NAT
│
MikroTik NAT
│
LAN Users
Double NAT برای وبگردی معمولاً کار میکند، اما ممکن است در Port Forwarding، بعضی VPNها، بازی آنلاین و سرویسهای ورودی مشکل ایجاد کند.
راهکارها:
- قرار دادن مودم در حالت Bridge و اجرای PPPoE روی MikroTik
- قرار دادن IP WAN میکروتیک در DMZ مودم
- ایجاد Port Forward روی هر دو دستگاه
- دریافت Public IP مستقیم روی MikroTik
روش Reset کردن MikroTik
در صورت از دسترفتن دسترسی میتوان RouterOS را از طریق نرمافزار یا دکمه Reset به تنظیمات اولیه بازگرداند.
Reset همراه Default Configuration:
/system reset-configuration
Reset بدون Default Configuration:
/system reset-configuration no-defaults=yes
Reset تمام تنظیمات را حذف میکند. برای آموزش کامل، مقاله روش ریست روتر میکروتیک را مطالعه کنید.
اشتباهات رایج در راهاندازی اولیه میکروتیک
حذف Default Configuration بدون دانش Firewall
این کار روتر را بدون حفاظت پایه در برابر WAN قرار میدهد.
اتصال WAN قبل از ساخت Firewall
در Clean Configuration، ابتدا Firewall ساخته و سپس اینترنت متصل شود.
قرار دادن ether1 داخل Bridge LAN
این اشتباه میتواند شبکه ISP را با LAN ترکیب کرده و DHCP یا امنیت شبکه را مختل کند.
فرض یکسانبودن IP پیشفرض تمام مدلها
آدرس و ساختار پیشفرض به نوع دستگاه بستگی دارد.
فرض اینکه تمام روترها رمز خالی دارند
تجهیزات جدید ممکن است دارای رمز اختصاصی روی برچسب باشند.
بازکردن WinBox روی اینترنت
مدیریت از راه دور باید از طریق VPN مانند WireGuard انجام شود.
فعالکردن DNS بدون Firewall
این کار ممکن است روتر را به Open Resolver تبدیل کند.
استفاده از رمز یکسان برای Wi-Fi و RouterOS
رمز مدیریت روتر باید کاملاً مستقل از رمز شبکه وایرلس باشد.
نداشتن Backup خارج از روتر
خرابی Storage یا Reset دستگاه میتواند فایلهای ذخیرهشده روی خود روتر را نیز از بین ببرد.
تغییر همزمان چند بخش بدون Safe Mode
تغییر Bridge، VLAN، IP و Firewall در یک مرحله، عیبیابی و بازیابی دسترسی را دشوار میکند.
استفاده از Quick Set پس از کانفیگ حرفهای
Quick Set ممکن است بعضی تنظیمات دستی را بازنویسی یا تغییر دهد.
چکلیست تحویل روتر میکروتیک
- مدل، Serial Number و نسخه RouterOS ثبت شده باشد.
- Identity دستگاه استاندارد باشد.
- کاربر مدیریتی اختصاصی ایجاد شده باشد.
- حساب پیشفرض غیرفعال یا محدود شده باشد.
- WAN و LAN بهدرستی تفکیک شده باشند.
- DHCP، DNS و Default Route آزمایش شده باشند.
- NAT و Firewall بررسی شده باشند.
- WinBox و SSH به شبکه مدیریت محدود شده باشند.
- MAC Access و Neighbor Discovery محدود شده باشند.
- سرویسهای غیرضروری غیرفعال باشند.
- SSID و رمز Wi-Fi امن تنظیم شده باشند.
- کشور و فرکانس وایرلس صحیح باشند.
- RouterOS و RouterBOOT بهروزرسانی شده باشند.
- زمان و NTP صحیح باشند.
- Backup باینری و Export متنی تهیه شده باشند.
- فایلهای Backup خارج از روتر نگهداری شوند.
- تست قطع و وصل اینترنت انجام شده باشد.
- تنظیمات و رمزها در Password Manager ثبت شده باشند.
خرید روتر میکروتیک از گروه بیستون
گروه فناوری ارتباطات پندار بیستون در زمینه تأمین تخصصی تجهیزات شبکه، محصولات MikroTik، روترها، سوئیچها، تجهیزات وایرلس، LTE و قطعات زیرساخت ارتباطی فعالیت میکند.
انتخاب روتر مناسب فقط براساس تعداد پورت یا قیمت انجام نمیشود. توان پردازنده، مقدار RAM، سرعت Interfaceها، پشتیبانی از PoE، استاندارد Wi-Fi، تعداد کاربران، ظرفیت VPN، حجم Firewall و برنامه توسعه شبکه باید بررسی شوند.
خدمات قابل ارائه گروه بیستون شامل موارد زیر است:
- مشاوره انتخاب روتر MikroTik
- بررسی ظرفیت پردازشی موردنیاز
- انتخاب سوئیچ و اکسس پوینت سازگار
- مشاوره طراحی شبکه و VLAN
- بررسی لینکهای وایرلس
- استعلام قیمت و موجودی محصولات
- خدمات فنی و پشتیبانی پس از خرید
- تعمیر تخصصی تجهیزات MikroTik
- اعتبارسنجی گارانتی براساس شماره سریال
برای مشاهده روترها، سوئیچها و تجهیزات وایرلس به صفحه محصولات میکروتیک گروه بیستون مراجعه کنید. برای بررسی سناریوی شبکه نیز درخواست خود را در بخش پشتیبانی و مشاوره فنی ثبت کنید.
گارانتی و خدمات پس از فروش بیستون
در خرید تجهیزات شبکه، اصالت کالا، تطابق پارتنامبر و دسترسی به خدمات پس از فروش اهمیت زیادی دارد.
محصولاتی که براساس شماره سریال، فاکتور و اطلاعات ثبتشده تحت پوشش گروه بیستون قرار داشته باشند، مطابق شرایط ضمانت مربوط پشتیبانی میشوند.
وجود محصول در سایت یا مقاله بهتنهایی به معنی برخورداری تمام نمونههای موجود در بازار از گارانتی بیستون نیست. نوع و مدت ضمانت باید هنگام استعلام و خرید تأیید شود.
برای محصولات مشمول، شماره سریال را در صفحه اعتبارسنجی گارانتی بیستون بررسی کنید.
شرایط پوشش ضمانت و موارد خارج از گارانتی در صفحه شرایط گارانتی گروه بیستون درج شده است.
سؤالات متداول درباره راهاندازی اولیه MikroTik
IP پیشفرض میکروتیک چیست؟
در بسیاری از روترهای خانگی و اداری، IP پیشفرض 192.168.88.1 است؛ اما این مقدار برای تمام مدلها تضمینشده نیست.
نام کاربری و رمز پیشفرض میکروتیک چیست؟
نام کاربری معمولاً admin است. تجهیزات جدید غالباً دارای رمز اختصاصی روی برچسب دستگاه یا جعبه هستند. بعضی مدلهای قدیمی یا Resetشده ممکن است رمز خالی داشته باشند.
آیا باید تنظیمات پیشفرض را حذف کنیم؟
برای کاربران تازهکار خیر. Default Configuration معمولاً DHCP، NAT و Firewall پایه دارد. حذف آن برای کانفیگهای حرفهای و طراحیشده از صفر مناسب است.
چرا روتر در WinBox دیده نمیشود؟
کابل، پورت LAN، کارت شبکه، Firewall سیستم، Neighbor Discovery و اتصال مستقیم لایه دوم را بررسی کنید. Wi-Fi و VPN لپتاپ را موقتاً غیرفعال کنید.
چرا اتصال با MAC Address انجام نمیشود؟
MAC WinBox باید روی Interface مربوط مجاز باشد و لپتاپ و روتر در یک Broadcast Domain قرار داشته باشند.
چگونه اینترنت DHCP را روی MikroTik فعال کنیم؟
یک DHCP Client روی Interface WAN مانند ether1 ایجاد کنید و وضعیت آن را تا رسیدن به حالت Bound بررسی کنید.
چگونه PPPoE را روی میکروتیک تنظیم کنیم؟
یک PPPoE Client روی Interface یا VLAN مربوط به ISP ایجاد و نام کاربری و رمز سرویس را وارد کنید.
چرا کاربران اینترنت ندارند ولی خود روتر Ping دارد؟
DHCP، Gateway کاربران، DNS، NAT و Firewall Forward را بررسی کنید.
Masquerade چیست؟
نوعی Source NAT است که آدرس کاربران LAN را هنگام خروج با آدرس Interface اینترنت جایگزین میکند.
تفاوت Input و Forward در Firewall چیست؟
Input از خود روتر محافظت میکند. Forward ترافیکی را کنترل میکند که از روتر عبور میکند.
آیا میتوان پورت WinBox را روی اینترنت باز کرد؟
انتشار مستقیم WinBox روی اینترنت توصیه نمیشود. ابتدا VPN مانند WireGuard راهاندازی کرده و مدیریت را از داخل VPN انجام دهید.
آیا تغییر پورت WinBox امنیت کافی ایجاد میکند؟
خیر. تغییر پورت فقط اسکنهای ساده را کاهش میدهد و جایگزین Firewall، VPN و محدودیت Source Address نیست.
Safe Mode چه کاربردی دارد؟
اگر هنگام تغییر تنظیمات ارتباط قطع شود، RouterOS میتواند تغییرات Session Safe Mode را Rollback کند.
چرا DNS روی RouterOS کار نمیکند؟
DNS Server، Default Route، دسترسی اینترنت و مقدار allow-remote-requests را بررسی کنید.
آیا فعالکردن allow-remote-requests امن است؟
فقط زمانی که Firewall درخواست DNS را به شبکههای داخلی مجاز محدود کرده باشد.
آیا RouterOS v7 از WPA3 پشتیبانی میکند؟
در سختافزارها و Packageهای WiFi سازگار، WPA3 پشتیبانی میشود. مدلهای قدیمی ممکن است فقط WPA2 را پشتیبانی کنند.
آیا پس از Update باید RouterBOOT را نیز ارتقا دهیم؟
اگر Upgrade Firmware جدیدتر از Current Firmware باشد، ارتقای RouterBOOT و Restart دستگاه توصیه میشود.
Backup و Export چه تفاوتی دارند؟
Backup باینری برای بازیابی کاملتر همان دستگاه مناسب است. Export فایل متنی قابل بررسی است، اما تمام Passwordها، Certificateها و اطلاعات حساس را ذخیره نمیکند.
اگر رمز MikroTik فراموش شود چه کنیم؟
RouterOS امکان نمایش رمز فراموششده را ارائه نمیدهد. در صورت نبود حساب مدیریتی دیگر یا Backup معتبر، معمولاً Reset یا نصب مجدد لازم است.
جمعبندی
راهاندازی اولیه روتر میکروتیک باید با شناخت دقیق Default Configuration، نقش Interfaceها و نوع اتصال اینترنت انجام شود.
برای شبکه خانگی یا دفتر کوچک، حفظ تنظیمات پیشفرض معمولاً امنتر و سریعتر است؛ زیرا DHCP، NAT و Firewall پایه از قبل ایجاد شدهاند. حذف تنظیمات پیشفرض باید فقط توسط مدیرانی انجام شود که توانایی ساخت Bridge، DHCP، NAT و Firewall را از صفر دارند.
در Clean Configuration، ابتدا باید شبکه LAN، دسترسی مدیریتی و Firewall تکمیل شوند و سپس کابل WAN به روتر متصل شود. اتصال یک RouterOS بدون Firewall به اینترنت ریسک امنیتی جدی ایجاد میکند.
بعد از برقراری ارتباط، ایجاد کاربر جدید، استفاده از رمز قوی، محدودکردن WinBox و SSH، غیرفعالکردن سرویسهای غیرضروری، تنظیم NTP، بهروزرسانی RouterOS و تهیه Backup ضروری است.
تنظیمات نمونه این مقاله یک نقطه شروع استاندارد محسوب میشوند؛ اما شبکههای دارای VLAN، چند اینترنت، VPN، سرور عمومی، VoIP یا دوربین مداربسته به طراحی Firewall و Routing اختصاصی نیاز دارند.
گروه بیستون با تأمین تخصصی تجهیزات MikroTik، مشاوره انتخاب محصول، پشتیبانی فنی، گارانتی قابل استعلام و خدمات پس از فروش، امکان بررسی و توسعه شبکههای مبتنی بر RouterOS را برای مشتریان فراهم میکند.
برای انتخاب روتر مناسب، بررسی سناریوی شبکه و دریافت مشاوره راهاندازی RouterOS v7 با کارشناسان فنی گروه بیستون در ارتباط باشید.
دیدگاه خود را بنویسید