آموزش راه‌اندازی اولیه روتر میکروتیک در RouterOS v7؛ از اتصال تا امنیت

روترهای MikroTik به دلیل انعطاف بالا، تنوع سخت‌افزار و امکانات گسترده سیستم‌عامل RouterOS در شبکه‌های خانگی، اداری، سازمانی، دیتاسنترها و زیرساخت ارائه‌دهندگان اینترنت استفاده می‌شوند. بااین‌حال، بهره‌برداری صحیح از این تجهیزات به انجام اصولی تنظیمات اولیه وابسته است.

راه‌اندازی اولیه میکروتیک فقط به واردکردن یک IP Address یا ایجاد NAT محدود نمی‌شود. مدیر شبکه باید نوع تنظیمات پیش‌فرض دستگاه، نقش پورت‌های WAN و LAN، روش دریافت اینترنت، ساختار Bridge، DHCP Server، DNS، Firewall، دسترسی مدیریتی، وای‌فای، به‌روزرسانی RouterOS و Backup را بررسی کند.

یک اشتباه در مراحل ابتدایی، مانند حذف Firewall پیش‌فرض، قراردادن پورت WAN داخل Bridge، فعال‌کردن DNS بدون محدودیت دسترسی یا بازکردن WinBox روی اینترنت، می‌تواند امنیت و پایداری کل شبکه را تحت‌تأثیر قرار دهد.

در این مقاله، راه‌اندازی اولیه روتر میکروتیک در RouterOS v7 را به دو روش بررسی می‌کنیم:

  • راه‌اندازی با حفظ Default Configuration برای کاربران تازه‌کار و شبکه‌های ساده
  • راه‌اندازی از صفر یا Clean Configuration برای مدیران شبکه حرفه‌ای

نتیجه سریع: اگر تازه با MikroTik آشنا شده‌اید، تنظیمات پیش‌فرض روتر را حذف نکنید. ابتدا رمز عبور را تغییر دهید، WAN و LAN را شناسایی کنید، اینترنت را آزمایش کرده و RouterOS را به‌روزرسانی کنید. استفاده از No Default Configuration فقط زمانی توصیه می‌شود که بتوانید Bridge، DHCP، NAT و Firewall امن را از ابتدا پیاده‌سازی کنید.

RouterOS چیست؟

RouterOS سیستم‌عامل تجهیزات MikroTik است و امکاناتی مانند Routing، Firewall، NAT، VLAN، VPN، DHCP، DNS، مدیریت پهنای باند، وای‌فای، مانیتورینگ و اسکریپت‌نویسی را ارائه می‌دهد.

RouterOS v7 علاوه بر تنظیمات پایه شبکه، قابلیت‌هایی مانند WireGuard، ساختار جدید Routing، BGP و OSPF توسعه‌یافته، چند Routing Table، REST API، Container و پشتیبانی بهتر از سخت‌افزارهای جدید را در اختیار مدیر شبکه قرار می‌دهد.

برای آشنایی کامل با این سیستم‌عامل می‌توانید مقاله میکروتیک چیست و RouterOS v7 چه امکاناتی دارد؟ را مطالعه کنید.

برای راه‌اندازی اولیه میکروتیک به چه چیزهایی نیاز داریم؟

  • روتر یا دستگاه MikroTik
  • آداپتور یا منبع تغذیه سازگار
  • یک کابل شبکه سالم
  • کامپیوتر یا لپ‌تاپ دارای پورت Ethernet
  • نرم‌افزار WinBox یا مرورگر وب
  • اطلاعات سرویس اینترنت از ISP
  • ۳۰ تا ۶۰ دقیقه زمان بدون وقفه
  • دسترسی فیزیکی به دستگاه در زمان تنظیمات اولیه

استفاده از کابل شبکه برای پیکربندی اولیه نسبت به وای‌فای مطمئن‌تر است. تغییر SSID، Security Profile، کانال یا Bridge وایرلس ممکن است ارتباط بی‌سیم را قطع کند.

قبل از شروع، اطلاعات اینترنت را از ISP دریافت کنید

روش اتصال WAN باید پیش از تنظیم روتر مشخص شود. سرویس‌دهنده اینترنت معمولاً یکی از روش‌های زیر را ارائه می‌دهد:

نوع اتصالاطلاعات موردنیاز
Dynamic IP یا DHCPمعمولاً بدون نام کاربری و تنظیم IP دستی
Static IPIP Address، Prefix یا Subnet Mask، Gateway و DNS
PPPoEنام کاربری، رمز عبور و در بعضی موارد VLAN ID
LTE یا 5GAPN، PIN سیم‌کارت و تنظیمات اپراتور
مودم در حالت RouterDHCP Client یا Static IP خصوصی روی WAN
مودم در حالت Bridgeمعمولاً PPPoE روی خود MikroTik

فقط یکی از روش‌های DHCP، Static IP یا PPPoE باید روی یک اتصال اینترنت مشخص فعال باشد. فعال‌کردن هم‌زمان DHCP Client و PPPoE روی یک سناریوی نامناسب می‌تواند باعث ایجاد Routeهای متعدد یا رفتار غیرقابل پیش‌بینی شود.

تنظیمات پیش‌فرض MikroTik در همه مدل‌ها یکسان نیست

یکی از اشتباهات رایج این است که تصور کنیم تمام دستگاه‌های MikroTik با تنظیمات مشابه عرضه می‌شوند. نوع Default Configuration به خانواده و کاربرد سخت‌افزار بستگی دارد.

نمونه تنظیمات پیش‌فرض عبارت‌اند از:

  • AP Router برای روترهای خانگی و اداری
  • CPE Router برای رادیوهای گیرنده وایرلس
  • PTP Bridge برای بعضی تجهیزات لینک نقطه‌به‌نقطه
  • WISP Bridge برای تجهیزات Outdoor
  • Switch برای بعضی مدل‌های CRS
  • IP Only برای برخی CCRها و روترهای حرفه‌ای
  • CAP برای دستگاه‌های تحت مدیریت CAPsMAN
  • LTE CPE برای روترهای دارای مودم سلولی

برای مشاهده دستورات دقیق Default Configuration دستگاه از دستور زیر استفاده کنید:

/system default-configuration print

در بسیاری از روترهای خانگی و اداری، ساختار پیش‌فرض شامل موارد زیر است:

  • پورت ether1 به‌عنوان WAN
  • فعال‌بودن DHCP Client روی WAN
  • قرارگرفتن سایر پورت‌ها در Bridge شبکه LAN
  • آدرس 192.168.88.1/24 روی Bridge
  • فعال‌بودن DHCP Server برای کاربران LAN
  • وجود Masquerade برای دسترسی اینترنت
  • وجود Firewall پایه روی IPv4 و IPv6

این ساختار برای همه دستگاه‌ها تضمین‌شده نیست. پیش از هر تغییر باید مدل دستگاه و تنظیمات فعلی بررسی شوند.

آیا باید Default Configuration را حذف کنیم؟

پاسخ برای تمام کاربران یکسان نیست.

چه زمانی Default Configuration را حفظ کنیم؟

  • برای اولین‌بار با RouterOS کار می‌کنید.
  • روتر برای شبکه خانگی یا دفتر کوچک استفاده می‌شود.
  • به ساختار ساده یک WAN و یک LAN نیاز دارید.
  • قصد ندارید Firewall را از ابتدا طراحی کنید.
  • تنظیمات پیش‌فرض با توپولوژی شبکه سازگار است.

چه زمانی Clean Configuration مناسب است؟

  • مدیر شبکه حرفه‌ای هستید.
  • برای شبکه سازمانی، ISP یا دیتاسنتر طراحی انجام می‌دهید.
  • به VLAN، VRF، چند WAN یا Firewall اختصاصی نیاز دارید.
  • دستگاه باید نقش Bridge، Core Router یا Edge Router خاصی داشته باشد.
  • تمام دستورات موردنیاز را از قبل آماده و آزمایش کرده‌اید.

هشدار امنیتی: حذف Default Configuration تمام Firewall Ruleهای پیش‌فرض را نیز حذف می‌کند. دستگاه بدون Firewall نباید به اینترنت متصل شود. ابتدا پیکربندی امن را از سمت LAN انجام دهید و فقط بعد از ایجاد Firewall، کابل WAN را متصل کنید.

اتصال فیزیکی به روتر میکروتیک

در دستگاهی با Default Configuration معمول روتر خانگی، اتصال را به شکل زیر انجام دهید:

Internet / Modem
 │
 ether1
 │
 MikroTik Router
 │
 ether2 تا ether5
 │
 Laptop / Switch / LAN
  1. کابل لپ‌تاپ را به یکی از پورت‌های LAN مانند ether2 متصل کنید.
  2. در مرحله اول کابل اینترنت را متصل نکنید یا مطمئن شوید Firewall پیش‌فرض فعال است.
  3. برق دستگاه را وصل کنید.
  4. حدود یک دقیقه برای Boot کامل RouterOS صبر کنید.
  5. Wi-Fi و سایر رابط‌های شبکه غیرضروری لپ‌تاپ را موقتاً غیرفعال کنید.

در بعضی تجهیزات Outdoor، Switch یا CCR ممکن است نقش پورت‌ها متفاوت باشد. مستندات مدل و Default Configuration را بررسی کنید.

روش‌های اتصال مدیریتی به MikroTik

روشنیاز به IPکاربرد
WinBox با IPداردمدیریت گرافیکی کامل
WinBox با MAC Addressنداردراه‌اندازی اولیه و بازیابی دسترسی
WebFigداردمدیریت از طریق مرورگر
SSHداردمدیریت خط فرمان امن
Serial Consoleنداردتجهیزات حرفه‌ای دارای پورت Console
اپلیکیشن MikroTikمعمولاً داردمدیریت از تلفن همراه

اتصال با WinBox

WinBox نرم‌افزار رسمی مدیریت RouterOS است و در نسخه‌های فعلی برای Windows، Linux و macOS ارائه می‌شود.

  1. WinBox را از منبع رسمی MikroTik دریافت کنید.
  2. برنامه را اجرا کنید.
  3. تب Neighbors را باز کنید.
  4. منتظر بمانید تا MAC Address و IP دستگاه نمایش داده شوند.
  5. روی MAC Address یا IP روتر کلیک کنید.
  6. نام کاربری و رمز عبور را وارد کنید.
  7. روی Connect کلیک کنید.

در تجهیزات جدید MikroTik، رمز اولیه معمولاً روی برچسب دستگاه یا جعبه درج می‌شود. بعضی تجهیزات قدیمی یا دستگاه‌هایی که Reset شده‌اند ممکن است کاربر admin با رمز خالی داشته باشند.

بعد از اولین ورود، رمز مدیریتی را فوراً تغییر دهید.

اتصال با WebFig

در پیکربندی پیش‌فرض معمول، می‌توانید آدرس زیر را در مرورگر وارد کنید:

https://192.168.88.1

ممکن است مرورگر به دلیل Self-Signed Certificate هشدار نمایش دهد. پیش از ادامه مطمئن شوید مستقیماً به روتر خود متصل هستید.

اگر صفحه باز نشد، موارد زیر را بررسی کنید:

  • لپ‌تاپ از DHCP آدرس گرفته باشد.
  • آدرس لپ‌تاپ در محدوده 192.168.88.0/24 باشد.
  • کابل به پورت LAN متصل باشد.
  • Proxy یا VPN سیستم غیرفعال باشد.
  • مدل دستگاه واقعاً از IP پیش‌فرض 192.168.88.1 استفاده کند.

تهیه Backup قبل از هر تغییر

پیش از ویرایش تنظیمات، از وضعیت موجود یک Backup باینری و یک Export متنی تهیه کنید.

Export متنی:

/export file=before-initial-setup

Backup رمزگذاری‌شده:

/system backup save \
 name=before-initial-setup \
 encryption=aes-sha256 \
 password="A-STRONG-BACKUP-PASSWORD"

تفاوت این دو روش:

روشویژگی
Exportفایل متنی قابل بررسی و ویرایش؛ همه اطلاعات حساس را ذخیره نمی‌کند
System Backupنسخه باینری برای بازیابی کامل‌تر روی همان دستگاه و نسخه سازگار

فایل‌ها را از منوی Files دانلود کرده و فقط روی خود روتر نگهداری نکنید.

استفاده از Safe Mode

Safe Mode برای جلوگیری از قفل‌شدن دسترسی هنگام تغییر IP، Bridge، VLAN یا Firewall استفاده می‌شود.

در Terminal با فشردن کلیدهای زیر Safe Mode فعال می‌شود:

Ctrl + X

در WinBox نیز دکمه Safe Mode در بالای پنجره قرار دارد. اگر ارتباط در زمان Safe Mode قطع شود، RouterOS تغییرات انجام‌شده در آن Session را Rollback می‌کند.

پس از اطمینان از صحت تنظیمات، Safe Mode را به‌صورت عادی غیرفعال کنید تا تغییرات تثبیت شوند.

روش اول: راه‌اندازی با حفظ Default Configuration

این روش برای بیشتر روترهای خانگی، دفاتر و کاربران تازه‌کار مناسب است.

مرحله اول: بررسی Interfaceها

از منوی Interfaces یا دستور زیر وضعیت رابط‌ها را مشاهده کنید:

/interface print

به‌جای تغییر نام رابط‌های فیزیکی، بهتر است از Comment استفاده کنید؛ زیرا نام‌های استاندارد مانند ether1 در مستندات و عیب‌یابی قابل تشخیص‌تر هستند.

/interface ethernet
set ether1 comment="WAN - ISP"
set ether2 comment="LAN - Main Switch"
set ether3 comment="LAN - Office"

مرحله دوم: تغییر Identity روتر

برای شناسایی آسان دستگاه در WinBox، Logها و سیستم مانیتورینگ، یک نام استاندارد تعیین کنید:

/system identity set name="BISTOON-BRANCH01-RTR"

الگوی نام‌گذاری می‌تواند شامل نام سازمان، سایت، نقش و شماره دستگاه باشد.

مرحله سوم: ایجاد کاربر مدیریتی جدید

یک کاربر جدید با رمز قوی ایجاد کنید:

/user add \
 name=netadmin \
 group=full \
 password="USE-A-LONG-UNIQUE-PASSWORD"

از WinBox خارج شده و با کاربر جدید وارد شوید. فقط پس از اطمینان از صحت ورود، حساب پیش‌فرض را غیرفعال کنید:

/user disable admin

رمز مدیریتی باید حداقل ۱۲ کاراکتر، منحصربه‌فرد و شامل ترکیبی از حروف، اعداد و نمادها باشد.

مرحله چهارم: بررسی LAN و DHCP Server

در Default Configuration معمول، Bridge با IP زیر وجود دارد:

192.168.88.1/24

بررسی آدرس‌ها:

/ip address print

بررسی DHCP Server:

/ip dhcp-server print
/ip dhcp-server network print
/ip pool print

اگر شبکه فعلی شما از همین محدوده استفاده می‌کند، برای جلوگیری از تداخل می‌توانید LAN را به محدوده دیگری مانند زیر تغییر دهید:

192.168.50.0/24

تغییر IP شبکه باید همراه با DHCP Pool، DHCP Network، DNS و Ruleهای وابسته انجام شود. برای جلوگیری از قطع دسترسی از Safe Mode استفاده کنید.

مرحله پنجم: تنظیم اینترنت با DHCP Client

اگر مودم یا ISP به‌صورت خودکار IP ارائه می‌دهد، DHCP Client را روی WAN فعال کنید:

/ip dhcp-client
add interface=ether1 \
 add-default-route=yes \
 use-peer-dns=no \
 disabled=no

وضعیت باید به حالت bound برسد:

/ip dhcp-client print detail

مرحله ششم: اتصال اینترنت با Static IP

در صورت دریافت Static IP از ISP، سه بخش اصلی باید تنظیم شوند:

  • IP Address و Prefix
  • Default Gateway
  • DNS Server

نمونه آموزشی:

/ip address
add address=203.0.113.2/30 interface=ether1

/ip route
add dst-address=0.0.0.0/0 gateway=203.0.113.1

/ip dns
set servers=1.1.1.1,9.9.9.9

محدوده 203.0.113.0/24 فقط برای مستندات است و باید با اطلاعات واقعی ISP جایگزین شود.

مرحله هفتم: اتصال PPPoE

اگر ISP نام کاربری و رمز PPPoE ارائه کرده است:

/interface pppoe-client
add name=pppoe-out1 \
 interface=ether1 \
 user="ISP-USERNAME" \
 password="ISP-PASSWORD" \
 add-default-route=yes \
 use-peer-dns=no \
 disabled=no

وضعیت اتصال:

/interface pppoe-client print detail

اگر ISP از VLAN استفاده می‌کند، ابتدا VLAN روی پورت WAN ساخته و PPPoE Client روی همان VLAN ایجاد می‌شود.

مرحله هشتم: تنظیم DNS

اگر کاربران LAN قرار است خود روتر را به‌عنوان DNS Server استفاده کنند:

/ip dns
set servers=1.1.1.1,9.9.9.9 \
 allow-remote-requests=yes

هشدار: فعال‌کردن allow-remote-requests=yes بدون Firewall مناسب می‌تواند روتر را به Open DNS Resolver تبدیل کند. دسترسی DNS باید فقط از شبکه‌های LAN مجاز باشد.

مرحله نهم: بررسی NAT

در تنظیمات پیش‌فرض معمول، یک Rule از نوع Masquerade وجود دارد:

/ip firewall nat print

در طراحی مناسب، NAT بر اساس خروجی WAN تعریف می‌شود:

/ip firewall nat
add chain=srcnat \
 out-interface-list=WAN \
 action=masquerade \
 comment="NAT LAN to Internet"

استفاده از out-interface-list=WAN نسبت به محدودکردن Rule فقط براساس یک رنج Source، برای توسعه شبکه و اضافه‌شدن VLANها انعطاف بیشتری دارد.

مرحله دهم: بررسی Firewall پیش‌فرض

/ip firewall filter print
/ip firewall raw print
/ipv6 firewall filter print

Ruleهایی که دسترسی ورودی از WAN را مسدود می‌کنند حذف نکنید، مگر آنکه جایگزین امن و آزمایش‌شده‌ای ساخته باشید.

روش دوم: کانفیگ میکروتیک از صفر

این بخش برای مدیرانی است که دستگاه را با No Default Configuration راه‌اندازی می‌کنند.

هشدار جدی: کابل اینترنت را تا زمان تکمیل Firewall به پورت WAN متصل نکنید. تمام مراحل اولیه را از طریق اتصال مستقیم LAN و ترجیحاً با MAC WinBox انجام دهید.

حذف تنظیمات پیش‌فرض

پیش از Reset از تنظیمات فعلی Backup تهیه کنید. سپس دستور زیر را اجرا کنید:

/system reset-configuration \
 no-defaults=yes \
 skip-backup=no

دستگاه Restart می‌شود و بدون تنظیمات شبکه بالا می‌آید. برای اتصال مجدد از MAC Address در WinBox استفاده کنید.

سناریوی نمونه کانفیگ از صفر

در نمونه زیر فرض می‌کنیم:

بخشمقدار
پورت WANether1
پورت‌های LANether2 تا ether5
شبکه LAN192.168.50.0/24
IP روتر192.168.50.1
DHCP Pool192.168.50.100-192.168.50.199
نوع اینترنتDHCP Client

نام پورت‌ها و تعداد Interfaceها را با مدل واقعی دستگاه تطبیق دهید.

ساخت Interface Listهای WAN و LAN

/interface list
add name=WAN comment="Internet-facing interfaces"
add name=LAN comment="Trusted local interfaces"

/interface list member
add list=WAN interface=ether1

Interface List باعث می‌شود Firewall و NAT به نام یک پورت خاص وابسته نباشند.

ساخت Bridge شبکه داخلی

/interface bridge
add name=bridge-LAN \
 protocol-mode=rstp \
 comment="Main LAN Bridge"

/interface bridge port
add bridge=bridge-LAN interface=ether2
add bridge=bridge-LAN interface=ether3
add bridge=bridge-LAN interface=ether4
add bridge=bridge-LAN interface=ether5

/interface list member
add list=LAN interface=bridge-LAN

پورت WAN نباید داخل Bridge شبکه LAN قرار گیرد.

اختصاص IP به Bridge

/ip address
add address=192.168.50.1/24 \
 interface=bridge-LAN \
 comment="LAN Gateway"

واردکردن Prefix مانند /24 ضروری است. بدون Prefix مناسب، RouterOS ممکن است آدرس را به شکل Host Address در نظر بگیرد.

راه‌اندازی DHCP Server

/ip pool
add name=pool-LAN \
 ranges=192.168.50.100-192.168.50.199

/ip dhcp-server
add name=dhcp-LAN \
 interface=bridge-LAN \
 address-pool=pool-LAN \
 lease-time=8h \
 disabled=no

/ip dhcp-server network
add address=192.168.50.0/24 \
 gateway=192.168.50.1 \
 dns-server=192.168.50.1

برای شبکه‌های عمومی با گردش بالای کاربران می‌توان Lease Time کوتاه‌تری انتخاب کرد، اما مقدار مناسب باید براساس تعداد آدرس‌ها و رفتار کاربران تعیین شود.

تنظیم DNS

/ip dns
set servers=1.1.1.1,9.9.9.9 \
 allow-remote-requests=yes

Firewall بخش بعدی، دسترسی به DNS روتر را به LAN محدود می‌کند.

تنظیم WAN با DHCP

/ip dhcp-client
add interface=ether1 \
 add-default-route=yes \
 use-peer-dns=no \
 disabled=no

در صورت استفاده از Static IP یا PPPoE، این مرحله را اجرا نکنید و روش مناسب سرویس ISP را جایگزین کنید.

ساخت NAT

/ip firewall nat
add chain=srcnat \
 out-interface-list=WAN \
 action=masquerade \
 comment="NAT LAN to WAN"

ساخت Firewall پایه و امن

در Firewall میکروتیک، زنجیره input از خود روتر محافظت می‌کند و زنجیره forward ترافیک عبوری میان شبکه‌ها را کنترل می‌کند.

/ip firewall filter

add chain=input \
 action=accept \
 connection-state=established,related,untracked \
 comment="Accept established, related and untracked"

add chain=input \
 action=drop \
 connection-state=invalid \
 comment="Drop invalid input"

add chain=input \
 action=accept \
 protocol=icmp \
 comment="Allow ICMP"

add chain=input \
 action=accept \
 in-interface-list=LAN \
 comment="Allow trusted LAN to router"

add chain=input \
 action=drop \
 in-interface-list=WAN \
 comment="Drop WAN access to router"

add chain=input \
 action=drop \
 comment="Drop all other input"


add chain=forward \
 action=accept \
 connection-state=established,related,untracked \
 comment="Accept established, related and untracked"

add chain=forward \
 action=drop \
 connection-state=invalid \
 comment="Drop invalid forward"

add chain=forward \
 action=accept \
 connection-nat-state=dstnat \
 in-interface-list=WAN \
 comment="Allow valid dstnat traffic"

add chain=forward \
 action=accept \
 in-interface-list=LAN \
 out-interface-list=WAN \
 comment="Allow LAN to Internet"

add chain=forward \
 action=drop \
 in-interface-list=WAN \
 connection-nat-state=!dstnat \
 comment="Drop unsolicited WAN traffic"

add chain=forward \
 action=drop \
 comment="Drop all other forwarded traffic"

اگر چند VLAN، VPN یا شبکه داخلی دارید، Ruleهای ارتباط مجاز باید قبل از آخرین Drop اضافه شوند.

این Rule Set یک نقطه شروع عمومی است و جایگزین طراحی امنیتی متناسب با سناریوی واقعی نیست.

تنظیم نام و کاربر مدیریتی

/system identity
set name="BISTOON-BRANCH01-RTR"

/user
add name=netadmin \
 group=full \
 password="USE-A-LONG-UNIQUE-PASSWORD"

ورود با کاربر جدید را آزمایش کرده و سپس حساب پیش‌فرض را غیرفعال کنید:

/user disable admin

محدودکردن سرویس‌های مدیریتی

سرویس‌های غیرضروری را خاموش کنید:

/ip service
set telnet disabled=yes
set ftp disabled=yes
set www disabled=yes
set api disabled=yes
set api-ssl disabled=yes

WinBox و SSH را فقط برای شبکه مدیریت مجاز کنید:

/ip service
set winbox address=192.168.50.0/24
set ssh address=192.168.50.0/24

/ip ssh
set strong-crypto=yes

در شبکه حرفه‌ای بهتر است کاربران عادی و شبکه مدیریت در VLANهای جداگانه قرار گیرند.

محدودکردن MAC Access و Neighbor Discovery

در مرحله راه‌اندازی می‌توان MAC WinBox را فقط روی LAN نگه داشت:

/tool mac-server
set allowed-interface-list=LAN

/tool mac-server mac-winbox
set allowed-interface-list=LAN

/tool mac-server ping
set enabled=no

/ip neighbor discovery-settings
set discover-interface-list=LAN

پس از تثبیت IP Management، در محیط‌های حساس می‌توان MAC Access را کاملاً غیرفعال کرد:

/tool mac-server set allowed-interface-list=none
/tool mac-server mac-winbox set allowed-interface-list=none

غیرفعال‌کردن سرویس‌های غیرضروری

/tool bandwidth-server
set enabled=no

/ip proxy
set enabled=no

/ip socks
set enabled=no

/ip upnp
set enabled=no

هر سرویس فقط در صورت نیاز واقعی و همراه با Firewall مناسب فعال شود.

تنظیم زمان و NTP

زمان صحیح برای Log، Certificate، VPN، Scheduler و بررسی رخدادهای امنیتی اهمیت دارد.

/system clock
set time-zone-name=Asia/Tehran

/system ntp client
set enabled=yes

NTP Server سازمان یا سرویس معتبر موردنظر را در بخش NTP Client اضافه کنید.

تنظیم وای‌فای در RouterOS v7

نوع منوی وایرلس به مدل دستگاه و Package نصب‌شده بستگی دارد.

نوع دستگاهمنوی معمول
محصولات ax و Wi-Fi جدید/interface wifi
بسیاری از مدل‌های قدیمی/interface wireless

نمونه عمومی برای منوی WiFi جدید

/interface wifi security
add name=sec-main \
 authentication-types=wpa2-psk,wpa3-psk \
 passphrase="STRONG-WIFI-PASSWORD"

/interface wifi configuration
add name=cfg-main \
 mode=ap \
 ssid="COMPANY-WIFI" \
 security=sec-main

/interface wifi
set [find] configuration=cfg-main disabled=no

نمونه عمومی برای Package قدیمی Wireless

/interface wireless security-profiles
add name=sec-main \
 mode=dynamic-keys \
 authentication-types=wpa2-psk \
 wpa2-pre-shared-key="STRONG-WIFI-PASSWORD"

/interface wireless
set [find] \
 mode=ap-bridge \
 ssid="COMPANY-WIFI" \
 security-profile=sec-main \
 disabled=no

کشور محل نصب، نوع Installation، فرکانس و Channel Width باید مطابق قوانین محلی و شرایط محیط تنظیم شوند. پشتیبانی از WPA3 نیز به سخت‌افزار و Package وای‌فای بستگی دارد.

استفاده از Quick Set

Quick Set برای راه‌اندازی سریع روترهای دارای Default Configuration طراحی شده است و می‌تواند تنظیماتی مانند اینترنت، LAN، DHCP و Wi-Fi را ساده‌تر کند.

بهتر است Quick Set فقط در ابتدای کار و روی تنظیمات پیش‌فرض استفاده شود. استفاده مجدد از آن پس از ایجاد Firewall، VLAN یا تنظیمات دستی پیچیده ممکن است بخش‌هایی از پیکربندی را تغییر دهد.

برای شبکه‌های سازمانی و تنظیمات حرفه‌ای، استفاده مستقیم از منوهای RouterOS یا CLI قابل کنترل‌تر است.

به‌روزرسانی RouterOS v7

پس از ایجاد اتصال اینترنت و تهیه Backup، نسخه RouterOS را بررسی کنید:

/system package update check-for-updates

برای نصب نسخه انتخاب‌شده:

/system package update install

دستگاه دانلود، Restart و نسخه جدید را نصب می‌کند. ارتقا را در Maintenance Window انجام دهید.

ارتقای RouterBOOT Firmware

پس از ارتقای RouterOS، نسخه Firmware سخت‌افزار را بررسی کنید:

/system routerboard print

در صورت تفاوت Current Firmware و Upgrade Firmware:

/system routerboard upgrade
/system reboot

این بخش فقط برای سخت‌افزارهای RouterBOARD کاربرد دارد.

Device Mode در RouterOS v7

در RouterOSهای جدید، Device Mode می‌تواند دسترسی به بعضی قابلیت‌ها مانند Container، Scheduler، Proxy یا Traffic Generator را محدود کند.

وضعیت Device Mode:

/system device-mode print

اگر Package نصب شده اما قابلیتی در دسترس نیست، Device Mode را بررسی کنید. تغییر Mode معمولاً به تأیید فیزیکی از طریق قطع برق یا فشردن دکمه دستگاه نیاز دارد.

تست نهایی ارتباط

بررسی Interfaceها

/interface print

بررسی IPها

/ip address print

بررسی Default Route

/ip route print where dst-address=0.0.0.0/0

آزمایش Gateway

/ping 192.168.50.1

آزمایش اینترنت بدون DNS

/ping 1.1.1.1 count=5

آزمایش DNS

/ping cloudflare.com count=5

بررسی DHCP Leaseها

/ip dhcp-server lease print

بررسی Connectionها

/ip firewall connection print count-only

بررسی Log

/log print

اگر روتر اینترنت دارد ولی کاربران ندارند

موارد زیر را به‌ترتیب بررسی کنید:

  1. کاربر IP، Gateway و DNS صحیح دریافت کرده باشد.
  2. DHCP Server روی Bridge یا VLAN درست فعال باشد.
  3. Default Route روی روتر وجود داشته باشد.
  4. Rule Masquerade روی خروجی WAN اعمال شود.
  5. Firewall Forward ترافیک LAN به WAN را مجاز کند.
  6. پورت WAN داخل Bridge شبکه LAN نباشد.
  7. DNS Router یا DNS تحویل‌شده به Client قابل دسترسی باشد.
  8. مودم و روتر از رنج‌های تکراری استفاده نکنند.

مشکل Double NAT

اگر مودم ISP در حالت Router باشد و MikroTik نیز NAT انجام دهد، ساختار زیر ایجاد می‌شود:

Internet
 │
ISP Modem NAT
 │
MikroTik NAT
 │
LAN Users

Double NAT برای وب‌گردی معمولاً کار می‌کند، اما ممکن است در Port Forwarding، بعضی VPNها، بازی آنلاین و سرویس‌های ورودی مشکل ایجاد کند.

راهکارها:

  • قرار دادن مودم در حالت Bridge و اجرای PPPoE روی MikroTik
  • قرار دادن IP WAN میکروتیک در DMZ مودم
  • ایجاد Port Forward روی هر دو دستگاه
  • دریافت Public IP مستقیم روی MikroTik

روش Reset کردن MikroTik

در صورت از دست‌رفتن دسترسی می‌توان RouterOS را از طریق نرم‌افزار یا دکمه Reset به تنظیمات اولیه بازگرداند.

Reset همراه Default Configuration:

/system reset-configuration

Reset بدون Default Configuration:

/system reset-configuration no-defaults=yes

Reset تمام تنظیمات را حذف می‌کند. برای آموزش کامل، مقاله روش ریست روتر میکروتیک را مطالعه کنید.

اشتباهات رایج در راه‌اندازی اولیه میکروتیک

حذف Default Configuration بدون دانش Firewall

این کار روتر را بدون حفاظت پایه در برابر WAN قرار می‌دهد.

اتصال WAN قبل از ساخت Firewall

در Clean Configuration، ابتدا Firewall ساخته و سپس اینترنت متصل شود.

قرار دادن ether1 داخل Bridge LAN

این اشتباه می‌تواند شبکه ISP را با LAN ترکیب کرده و DHCP یا امنیت شبکه را مختل کند.

فرض یکسان‌بودن IP پیش‌فرض تمام مدل‌ها

آدرس و ساختار پیش‌فرض به نوع دستگاه بستگی دارد.

فرض اینکه تمام روترها رمز خالی دارند

تجهیزات جدید ممکن است دارای رمز اختصاصی روی برچسب باشند.

بازکردن WinBox روی اینترنت

مدیریت از راه دور باید از طریق VPN مانند WireGuard انجام شود.

فعال‌کردن DNS بدون Firewall

این کار ممکن است روتر را به Open Resolver تبدیل کند.

استفاده از رمز یکسان برای Wi-Fi و RouterOS

رمز مدیریت روتر باید کاملاً مستقل از رمز شبکه وایرلس باشد.

نداشتن Backup خارج از روتر

خرابی Storage یا Reset دستگاه می‌تواند فایل‌های ذخیره‌شده روی خود روتر را نیز از بین ببرد.

تغییر هم‌زمان چند بخش بدون Safe Mode

تغییر Bridge، VLAN، IP و Firewall در یک مرحله، عیب‌یابی و بازیابی دسترسی را دشوار می‌کند.

استفاده از Quick Set پس از کانفیگ حرفه‌ای

Quick Set ممکن است بعضی تنظیمات دستی را بازنویسی یا تغییر دهد.

چک‌لیست تحویل روتر میکروتیک

  1. مدل، Serial Number و نسخه RouterOS ثبت شده باشد.
  2. Identity دستگاه استاندارد باشد.
  3. کاربر مدیریتی اختصاصی ایجاد شده باشد.
  4. حساب پیش‌فرض غیرفعال یا محدود شده باشد.
  5. WAN و LAN به‌درستی تفکیک شده باشند.
  6. DHCP، DNS و Default Route آزمایش شده باشند.
  7. NAT و Firewall بررسی شده باشند.
  8. WinBox و SSH به شبکه مدیریت محدود شده باشند.
  9. MAC Access و Neighbor Discovery محدود شده باشند.
  10. سرویس‌های غیرضروری غیرفعال باشند.
  11. SSID و رمز Wi-Fi امن تنظیم شده باشند.
  12. کشور و فرکانس وایرلس صحیح باشند.
  13. RouterOS و RouterBOOT به‌روزرسانی شده باشند.
  14. زمان و NTP صحیح باشند.
  15. Backup باینری و Export متنی تهیه شده باشند.
  16. فایل‌های Backup خارج از روتر نگهداری شوند.
  17. تست قطع و وصل اینترنت انجام شده باشد.
  18. تنظیمات و رمزها در Password Manager ثبت شده باشند.

خرید روتر میکروتیک از گروه بیستون

گروه فناوری ارتباطات پندار بیستون در زمینه تأمین تخصصی تجهیزات شبکه، محصولات MikroTik، روترها، سوئیچ‌ها، تجهیزات وایرلس، LTE و قطعات زیرساخت ارتباطی فعالیت می‌کند.

انتخاب روتر مناسب فقط براساس تعداد پورت یا قیمت انجام نمی‌شود. توان پردازنده، مقدار RAM، سرعت Interfaceها، پشتیبانی از PoE، استاندارد Wi-Fi، تعداد کاربران، ظرفیت VPN، حجم Firewall و برنامه توسعه شبکه باید بررسی شوند.

خدمات قابل ارائه گروه بیستون شامل موارد زیر است:

  • مشاوره انتخاب روتر MikroTik
  • بررسی ظرفیت پردازشی موردنیاز
  • انتخاب سوئیچ و اکسس پوینت سازگار
  • مشاوره طراحی شبکه و VLAN
  • بررسی لینک‌های وایرلس
  • استعلام قیمت و موجودی محصولات
  • خدمات فنی و پشتیبانی پس از خرید
  • تعمیر تخصصی تجهیزات MikroTik
  • اعتبارسنجی گارانتی براساس شماره سریال

برای مشاهده روترها، سوئیچ‌ها و تجهیزات وایرلس به صفحه محصولات میکروتیک گروه بیستون مراجعه کنید. برای بررسی سناریوی شبکه نیز درخواست خود را در بخش پشتیبانی و مشاوره فنی ثبت کنید.

گارانتی و خدمات پس از فروش بیستون

در خرید تجهیزات شبکه، اصالت کالا، تطابق پارت‌نامبر و دسترسی به خدمات پس از فروش اهمیت زیادی دارد.

محصولاتی که براساس شماره سریال، فاکتور و اطلاعات ثبت‌شده تحت پوشش گروه بیستون قرار داشته باشند، مطابق شرایط ضمانت مربوط پشتیبانی می‌شوند.

وجود محصول در سایت یا مقاله به‌تنهایی به معنی برخورداری تمام نمونه‌های موجود در بازار از گارانتی بیستون نیست. نوع و مدت ضمانت باید هنگام استعلام و خرید تأیید شود.

برای محصولات مشمول، شماره سریال را در صفحه اعتبارسنجی گارانتی بیستون بررسی کنید.

شرایط پوشش ضمانت و موارد خارج از گارانتی در صفحه شرایط گارانتی گروه بیستون درج شده است.

سؤالات متداول درباره راه‌اندازی اولیه MikroTik

IP پیش‌فرض میکروتیک چیست؟

در بسیاری از روترهای خانگی و اداری، IP پیش‌فرض 192.168.88.1 است؛ اما این مقدار برای تمام مدل‌ها تضمین‌شده نیست.

نام کاربری و رمز پیش‌فرض میکروتیک چیست؟

نام کاربری معمولاً admin است. تجهیزات جدید غالباً دارای رمز اختصاصی روی برچسب دستگاه یا جعبه هستند. بعضی مدل‌های قدیمی یا Resetشده ممکن است رمز خالی داشته باشند.

آیا باید تنظیمات پیش‌فرض را حذف کنیم؟

برای کاربران تازه‌کار خیر. Default Configuration معمولاً DHCP، NAT و Firewall پایه دارد. حذف آن برای کانفیگ‌های حرفه‌ای و طراحی‌شده از صفر مناسب است.

چرا روتر در WinBox دیده نمی‌شود؟

کابل، پورت LAN، کارت شبکه، Firewall سیستم، Neighbor Discovery و اتصال مستقیم لایه دوم را بررسی کنید. Wi-Fi و VPN لپ‌تاپ را موقتاً غیرفعال کنید.

چرا اتصال با MAC Address انجام نمی‌شود؟

MAC WinBox باید روی Interface مربوط مجاز باشد و لپ‌تاپ و روتر در یک Broadcast Domain قرار داشته باشند.

چگونه اینترنت DHCP را روی MikroTik فعال کنیم؟

یک DHCP Client روی Interface WAN مانند ether1 ایجاد کنید و وضعیت آن را تا رسیدن به حالت Bound بررسی کنید.

چگونه PPPoE را روی میکروتیک تنظیم کنیم؟

یک PPPoE Client روی Interface یا VLAN مربوط به ISP ایجاد و نام کاربری و رمز سرویس را وارد کنید.

چرا کاربران اینترنت ندارند ولی خود روتر Ping دارد؟

DHCP، Gateway کاربران، DNS، NAT و Firewall Forward را بررسی کنید.

Masquerade چیست؟

نوعی Source NAT است که آدرس کاربران LAN را هنگام خروج با آدرس Interface اینترنت جایگزین می‌کند.

تفاوت Input و Forward در Firewall چیست؟

Input از خود روتر محافظت می‌کند. Forward ترافیکی را کنترل می‌کند که از روتر عبور می‌کند.

آیا می‌توان پورت WinBox را روی اینترنت باز کرد؟

انتشار مستقیم WinBox روی اینترنت توصیه نمی‌شود. ابتدا VPN مانند WireGuard راه‌اندازی کرده و مدیریت را از داخل VPN انجام دهید.

آیا تغییر پورت WinBox امنیت کافی ایجاد می‌کند؟

خیر. تغییر پورت فقط اسکن‌های ساده را کاهش می‌دهد و جایگزین Firewall، VPN و محدودیت Source Address نیست.

Safe Mode چه کاربردی دارد؟

اگر هنگام تغییر تنظیمات ارتباط قطع شود، RouterOS می‌تواند تغییرات Session Safe Mode را Rollback کند.

چرا DNS روی RouterOS کار نمی‌کند؟

DNS Server، Default Route، دسترسی اینترنت و مقدار allow-remote-requests را بررسی کنید.

آیا فعال‌کردن allow-remote-requests امن است؟

فقط زمانی که Firewall درخواست DNS را به شبکه‌های داخلی مجاز محدود کرده باشد.

آیا RouterOS v7 از WPA3 پشتیبانی می‌کند؟

در سخت‌افزارها و Packageهای WiFi سازگار، WPA3 پشتیبانی می‌شود. مدل‌های قدیمی ممکن است فقط WPA2 را پشتیبانی کنند.

آیا پس از Update باید RouterBOOT را نیز ارتقا دهیم؟

اگر Upgrade Firmware جدیدتر از Current Firmware باشد، ارتقای RouterBOOT و Restart دستگاه توصیه می‌شود.

Backup و Export چه تفاوتی دارند؟

Backup باینری برای بازیابی کامل‌تر همان دستگاه مناسب است. Export فایل متنی قابل بررسی است، اما تمام Passwordها، Certificateها و اطلاعات حساس را ذخیره نمی‌کند.

اگر رمز MikroTik فراموش شود چه کنیم؟

RouterOS امکان نمایش رمز فراموش‌شده را ارائه نمی‌دهد. در صورت نبود حساب مدیریتی دیگر یا Backup معتبر، معمولاً Reset یا نصب مجدد لازم است.

جمع‌بندی

راه‌اندازی اولیه روتر میکروتیک باید با شناخت دقیق Default Configuration، نقش Interfaceها و نوع اتصال اینترنت انجام شود.

برای شبکه خانگی یا دفتر کوچک، حفظ تنظیمات پیش‌فرض معمولاً امن‌تر و سریع‌تر است؛ زیرا DHCP، NAT و Firewall پایه از قبل ایجاد شده‌اند. حذف تنظیمات پیش‌فرض باید فقط توسط مدیرانی انجام شود که توانایی ساخت Bridge، DHCP، NAT و Firewall را از صفر دارند.

در Clean Configuration، ابتدا باید شبکه LAN، دسترسی مدیریتی و Firewall تکمیل شوند و سپس کابل WAN به روتر متصل شود. اتصال یک RouterOS بدون Firewall به اینترنت ریسک امنیتی جدی ایجاد می‌کند.

بعد از برقراری ارتباط، ایجاد کاربر جدید، استفاده از رمز قوی، محدودکردن WinBox و SSH، غیرفعال‌کردن سرویس‌های غیرضروری، تنظیم NTP، به‌روزرسانی RouterOS و تهیه Backup ضروری است.

تنظیمات نمونه این مقاله یک نقطه شروع استاندارد محسوب می‌شوند؛ اما شبکه‌های دارای VLAN، چند اینترنت، VPN، سرور عمومی، VoIP یا دوربین مداربسته به طراحی Firewall و Routing اختصاصی نیاز دارند.

گروه بیستون با تأمین تخصصی تجهیزات MikroTik، مشاوره انتخاب محصول، پشتیبانی فنی، گارانتی قابل استعلام و خدمات پس از فروش، امکان بررسی و توسعه شبکه‌های مبتنی بر RouterOS را برای مشتریان فراهم می‌کند.

برای انتخاب روتر مناسب، بررسی سناریوی شبکه و دریافت مشاوره راه‌اندازی RouterOS v7 با کارشناسان فنی گروه بیستون در ارتباط باشید.