راهاندازی سریع روتر MikroTik از صفر؛ آموزش اینترنت، DHCP، NAT و امنیت
راهاندازی روتر MikroTik در نگاه اول ممکن است پیچیده بهنظر برسد؛ زیرا RouterOS برخلاف بسیاری از روترهای خانگی، امکانات حرفهای مانند Firewall، VLAN، VPN، چند اینترنت، Routing، Queue و مدیریت پیشرفته شبکه را در اختیار مدیر قرار میدهد.
بااینحال برای راهاندازی یک شبکه ساده، فقط به چند بخش اصلی نیاز داریم: اتصال صحیح کابلها، ورود به روتر، تنظیم اینترنت، ساخت شبکه داخلی، راهاندازی DHCP Server، تنظیم DNS و NAT، اعمال فایروال اولیه و آزمایش ارتباط کاربران.
در این مقاله راهاندازی روتر MikroTik را با دو روش بررسی میکنیم:
- روش سریع با Quick Set برای خانه و دفتر کوچک
- روش دستی با WinBox و دستورات RouterOS برای کنترل بیشتر
همچنین تفاوت اتصالهای DHCP، PPPoE و Static IP، تنظیم وایفای، بهروزرسانی RouterOS، تهیه Backup و روش رفع خطاهای متداول را توضیح خواهیم داد.
نتیجه سریع: در بیشتر روترهای دارای تنظیمات کارخانه، اینترنت به Ether1 و کامپیوتر به یکی از پورتهای LAN متصل میشود. سپس از طریق WinBox یا آدرس پیشفرض روتر وارد RouterOS میشوید، نوع اتصال ISP را تعیین میکنید، DHCP و NAT را فعال نگه میدارید، رمز مدیریتی قوی میسازید و RouterOS را بهروزرسانی میکنید. ساختار پیشفرض همه مدلها یکسان نیست؛ بنابراین پیش از تغییر، تنظیمات موجود را بررسی کنید.
فهرست مطالب
- پیشنیازهای راهاندازی
- اتصال کابلها و تجهیزات
- روشهای ورود به RouterOS
- بررسی تنظیمات کارخانه
- تهیه Backup و Export
- راهاندازی سریع با Quick Set
- راهاندازی دستی از صفر
- تنظیم اینترنت DHCP، PPPoE و Static IP
- ساخت Bridge و شبکه داخلی
- راهاندازی DHCP Server
- تنظیم DNS
- تنظیم NAT و Masquerade
- فایروال اولیه
- تنظیم وایفای
- امنیت اولیه روتر
- بهروزرسانی RouterOS و RouterBOOT
- آزمایش اینترنت و شبکه
- رفع خطاهای رایج
- چکلیست نهایی
- سؤالات متداول
پیشنیازهای راهاندازی روتر MikroTik
پیش از شروع، اطلاعات و تجهیزات زیر را آماده کنید:
- روتر MikroTik و آداپتور یا منبع PoE سازگار
- حداقل یک کابل شبکه سالم
- کامپیوتر یا لپتاپ دارای پورت Ethernet
- نرمافزار WinBox یا مرورگر وب
- نام کاربری و رمز PPPoE در صورت استفاده ISP
- IP، Subnet Mask و Gateway در سرویس Static IP
- آدرسهای DNS موردنظر
- برنامه آدرسدهی شبکه داخلی
- رمز قوی برای حساب مدیریتی و وایفای
قبل از خرید یا راهاندازی دستگاه نیز باید مطمئن شوید مدل انتخابشده از نظر سرعت پورتها، پردازنده، VPN، وایفای و تعداد کاربران با نیاز شبکه سازگار است. برای نیازسنجی میتوانید مقاله با ۵ سؤال روتر مناسب خود را پیدا کنید را مطالعه کنید.
مرحله اول: اتصال صحیح کابلها
در بسیاری از روترهای خانگی و اداری MikroTik، پورت Ether1 در تنظیمات کارخانه بهعنوان WAN و سایر پورتها بهعنوان LAN تعریف شدهاند.
اتصال متداول به شکل زیر است:
Internet / ISP
|
Modem or ONT
|
ether1
MikroTik Router
ether2-ether5
|
Computer / Switch / Access Point- کابل خروجی مودم یا ONT را به Ether1 متصل کنید.
- کامپیوتر را به Ether2 یا یکی دیگر از پورتهای LAN متصل کنید.
- کارت شبکه کامپیوتر را روی دریافت خودکار IP و DNS قرار دهید.
- روتر را روشن کرده و تا پایان Boot صبر کنید.
- چراغ Link پورتها را بررسی کنید.
توجه: نقش Ether1 در تمام مدلها و تمام تنظیمات سفارشی یکسان نیست. بعضی دستگاههای CCR یا روترهایی که قبلاً پیکربندی شدهاند ممکن است Default Configuration متفاوت یا بدون تنظیمات داشته باشند.
مرحله دوم: ورود به MikroTik
RouterOS از چند روش مدیریتی پشتیبانی میکند:
- WinBox
- WebFig از طریق مرورگر
- SSH و خط فرمان
- اپلیکیشنهای مدیریتی سازگار
- پورت Console در مدلهای دارای کنسول
ورود با WinBox
WinBox ابزار گرافیکی اصلی مدیریت RouterOS است و برای کاربران تازهکار و مدیران حرفهای مناسب است.
- WinBox را فقط از وبسایت رسمی MikroTik دریافت کنید.
- برنامه را اجرا کنید.
- تب Neighbors را باز کنید.
- روتر را براساس Model، Identity، IP یا MAC Address پیدا کنید.
- ترجیحاً روی IP Address روتر کلیک کنید.
- اگر IP برابر 0.0.0.0 است یا اتصال IP انجام نمیشود، موقتاً از MAC Address استفاده کنید.
- نام کاربری و رمز دستگاه را وارد کنید.
در بسیاری از تنظیمات کارخانه، آدرس روتر 192.168.88.1 است. رمز حساب admin ممکن است خالی باشد یا روی برچسب دستگاه و اطلاعات بستهبندی درج شده باشد.
توصیه: اتصال با MAC Address برای بازیابی و تنظیمات اولیه مفید است، اما برای مدیریت روزمره بهتر است از IP Address و شبکه مدیریتی مشخص استفاده شود.
ورود با WebFig
اگر روتر روی آدرس 192.168.88.1 قرار دارد، این IP را در مرورگر وارد کنید.
برای دسترسی لایه سوم، کامپیوتر باید آدرسی از همان شبکه داشته باشد؛ برای مثال:
IP Address: 192.168.88.10
Subnet Mask: 255.255.255.0
Gateway: 192.168.88.1WebFig بیشتر منوهای RouterOS را در مرورگر نمایش میدهد و از نظر مفهومی به WinBox نزدیک است.
مرحله سوم: تنظیمات پیشفرض را بررسی کنید
پس از اولین ورود ممکن است پنجرهای درباره Default Configuration نمایش داده شود.
برای کاربران تازهکار، حذف تنظیمات کارخانه توصیه نمیشود؛ زیرا در بیشتر روترهای خانگی و اداری این تنظیمات شامل موارد زیر هستند:
- Bridge پورتهای LAN
- آدرس شبکه داخلی
- DHCP Server
- DHCP Client روی WAN
- قانون NAT
- Firewall پایه
- تنظیمات اولیه وایفای در مدلهای بیسیم
برای مشاهده وضعیت فعلی، دستورات زیر مفید هستند:
/system resource print
/system routerboard print
/interface print
/interface bridge print
/ip address print
/ip dhcp-client print
/ip dhcp-server print
/ip route print
/ip firewall filter print
/ip firewall nat printهشدار: گزینه Remove Configuration یا دستور Reset با no-defaults، تمام Firewall Ruleها و تنظیمات موجود را حذف میکند. این روش فقط برای مدیرانی مناسب است که قصد دارند روتر را کاملاً از صفر پیکربندی کنند.
مرحله چهارم: پیش از تغییرات Backup تهیه کنید
اگر روتر از قبل تنظیم شده است، قبل از هر تغییر مهم یک Backup و یک Export تهیه کنید.
Backup باینری
/system backup save name=before-quick-setup password="CHANGE-THIS-BACKUP-PASSWORD"Backup باینری بیشتر برای بازیابی روی همان دستگاه و نسخه سازگار RouterOS مناسب است.
Export متنی
/export show-sensitive=no file=before-quick-setupفایلهای ایجادشده را از بخش Files دانلود کرده و خارج از روتر در محل امن نگهداری کنید.
نکته امنیتی: فایل Backup و Export ممکن است اطلاعات مهمی درباره آدرسدهی، کاربران، VPN و ساختار شبکه داشته باشد. آنها را در کانال عمومی یا پیامرسان ناامن ارسال نکنید.
Quick Set یا تنظیم دستی؛ کدام روش مناسب است؟
| روش | مناسب برای | مزیت | محدودیت |
|---|---|---|---|
| Quick Set | خانه و دفتر کوچک | راهاندازی سریع در یک صفحه | کنترل محدود و احتمال تداخل با تنظیمات دستی |
| WinBox یا WebFig | شبکه حرفهای | کنترل کامل بخشهای RouterOS | نیازمند دانش بیشتر |
| CLI | مدیران شبکه و Automation | سریع، مستند و قابل تکرار | خطای تایپی ممکن است دسترسی را قطع کند |
روش اول: راهاندازی سریع با Quick Set
Quick Set یک Wizard ساده است که مهمترین تنظیمات روتر را در یک صفحه نمایش میدهد. گزینههای موجود به مدل دستگاه و نوع تنظیمات کارخانه وابستهاند.
انتخاب حالت مناسب
در روترهای خانگی و بیسیم معمولاً گزینههایی مانند Home AP، Home AP Dual یا WISP AP نمایش داده میشوند.
- Home AP: شبکه خانگی یا دفتر کوچک با یک باند وایفای
- Home AP Dual: روتر دوبانده 2.4 و 5 گیگاهرتز
- WISP AP: تنظیمات پیشرفتهتر و اصطلاحات استاندارد شبکه
- CAP: اکسس پوینتی که توسط CAPsMAN مدیریت میشود
- CPE: اتصال بیسیم دستگاه به یک Access Point دیگر
برای یک روتر خانگی یا اداری معمولی، حالت Home AP یا Home AP Dual مناسبتر است.
تنظیم بخش Internet
در بخش Internet موارد زیر را مشخص کنید:
- پورت متصل به ISP؛ معمولاً Ether1
- نوع دریافت آدرس: Automatic، PPPoE یا Static
- نام کاربری و رمز PPPoE در صورت نیاز
- IP، Netmask و Gateway در سرویس Static
- فعالبودن Firewall Router
- فعالبودن NAT برای شبکههای معمول
گزینه Firewall Router را غیرفعال نکنید؛ مگر آنکه طراحی فایروال دیگری بهصورت کامل اجرا شده باشد.
تنظیم Local Network
برای شبکه داخلی میتوانید موارد زیر را تعیین کنید:
- IP روتر؛ برای مثال
192.168.10.1 - Netmask؛ معمولاً
255.255.255.0 - فعالبودن DHCP Server
- Bridge شدن پورتهای LAN
- محدوده آدرس کاربران
اگر مودم یا روتر دیگری نیز از شبکه 192.168.88.0/24 استفاده میکند، برای جلوگیری از تداخل، شبکه MikroTik را به محدوده دیگری مانند 192.168.10.0/24 تغییر دهید.
تنظیم وایفای در Quick Set
- نام شبکه یا SSID را تعیین کنید.
- کشور محل استفاده واقعی دستگاه را انتخاب کنید.
- برای وایفای رمز طولانی و منحصربهفرد بسازید.
- در صورت پشتیبانی از WPA3، حالت سازگار مناسب را انتخاب کنید.
- برای مهمانان شبکه و رمز جداگانه در نظر بگیرید.
تعیین رمز مدیریتی
در بخش System یک رمز قوی برای مدیریت روتر تعریف کنید. رمز وایفای و رمز RouterOS نباید یکسان باشند.
محدودیت Quick Set: پس از انجام تنظیمات دستی و حرفهای، از Quick Set برای تغییر بخشهای شبکه استفاده نکنید. Quick Set ممکن است تنظیمات Bridge، Firewall، DHCP، NAT یا Wi-Fi را بازنویسی کند.
روش دوم: راهاندازی دستی روتر MikroTik
روش دستی برای شبکههایی مناسب است که به آدرسدهی سفارشی، VLAN، چند WAN، VPN، فایروال دقیق یا مستندسازی کامل نیاز دارند.
هشدار اجرای دستورات: نمونه زیر برای یک روتر آزمایشگاهی بدون تنظیمات یا روتر دارای پیکربندی کاملاً بررسیشده نوشته شده است. آن را روی روتر Production یا دارای Default Configuration بدون تطبیق اجرا نکنید؛ زیرا ممکن است Ruleها، IPها و DHCPهای تکراری ایجاد شوند.
سناریوی نمونه
- WAN: رابط Ether1
- LAN: پورتهای Ether2 تا Ether5
- IP روتر:
192.168.10.1/24 - محدوده DHCP:
192.168.10.100-192.168.10.200 - نوع اینترنت: DHCP Client
مرحله اول تنظیم دستی: ساخت Bridge شبکه داخلی
Bridge چند پورت فیزیکی را در یک شبکه لایه دوم قرار میدهد.
/interface bridge
add name=bridge-LAN protocol-mode=rstp comment="Main LAN bridge"
/interface bridge port
add bridge=bridge-LAN interface=ether2
add bridge=bridge-LAN interface=ether3
add bridge=bridge-LAN interface=ether4
add bridge=bridge-LAN interface=ether5تعداد و نام پورتها را با مدل واقعی دستگاه تطبیق دهید.
ساخت Interface Listهای LAN و WAN
Interface List باعث میشود Firewall و NAT بهجای وابستگی به یک نام مشخص، براساس نقش رابط تنظیم شوند.
/interface list
add name=WAN comment="Internet-facing interfaces"
add name=LAN comment="Trusted local interfaces"
/interface list member
add list=WAN interface=ether1
add list=LAN interface=bridge-LANتخصیص IP به Bridge
/ip address
add address=192.168.10.1/24 interface=bridge-LAN comment="LAN gateway"مرحله دوم: راهاندازی DHCP Server
DHCP Server به کامپیوترها، تلفنها و سایر Clientها بهصورت خودکار IP، Gateway و DNS اختصاص میدهد.
ساخت IP Pool
/ip pool
add name=pool-LAN ranges=192.168.10.100-192.168.10.200ساخت DHCP Server
/ip dhcp-server
add name=dhcp-LAN \
interface=bridge-LAN \
address-pool=pool-LAN \
lease-time=8h \
disabled=noتعریف DHCP Network
/ip dhcp-server network
add address=192.168.10.0/24 \
gateway=192.168.10.1 \
dns-server=192.168.10.1 \
comment="LAN DHCP network"همین فرایند از مسیر زیر نیز قابل انجام است:
IP > DHCP Server > DHCP Setupمرحله سوم: تنظیم اتصال اینترنت
نوع اتصال اینترنت را باید از ISP یا تنظیمات مودم دریافت کنید.
| نوع اتصال | اطلاعات لازم | کاربرد متداول |
|---|---|---|
| DHCP یا Dynamic IP | معمولاً بدون نام کاربری | مودم کابلی، ONT و بعضی سرویسهای فیبر |
| PPPoE | Username و Password | ADSL، VDSL و بعضی سرویسهای فیبر |
| Static IP | IP، Prefix، Gateway و DNS | اینترنت سازمانی و سرویس اختصاصی |
روش اول: اینترنت DHCP
/ip dhcp-client
add interface=ether1 \
add-default-route=yes \
use-peer-dns=no \
disabled=no \
comment="ISP DHCP connection"بررسی دریافت IP:
/ip dhcp-client print detailوضعیت باید Bound باشد و IP، Gateway و Lease Time نمایش داده شوند.
روش دوم: اینترنت PPPoE
/interface pppoe-client
add name=pppoe-out1 \
interface=ether1 \
user="ISP-USERNAME" \
password="ISP-PASSWORD" \
add-default-route=yes \
use-peer-dns=no \
disabled=no \
comment="ISP PPPoE connection"
/interface list member
add list=WAN interface=pppoe-out1وضعیت اتصال:
/interface pppoe-client print detailپس از اتصال موفق، پرچم Running یا حرف R کنار Interface نمایش داده میشود.
نکته: در اتصال PPPoE ممکن است لازم باشد مودم روی Bridge Mode قرار گیرد. قرارگرفتن همزمان مودم و MikroTik در حالت Router میتواند Double NAT ایجاد کند.
روش سوم: اینترنت Static IP
مقادیر زیر فقط نمونه مستنداتی هستند و باید با اطلاعات واقعی ISP جایگزین شوند:
/ip address
add address=203.0.113.2/30 interface=ether1 comment="Static WAN address"
/ip route
add dst-address=0.0.0.0/0 \
gateway=203.0.113.1 \
comment="Default route to ISP"مرحله چهارم: تنظیم DNS
اگر قرار است RouterOS درخواستهای DNS کاربران شبکه داخلی را پاسخ دهد، DNS Cache و Remote Requests را فعال کنید:
/ip dns
set servers=1.1.1.1,9.9.9.9 \
allow-remote-requests=yesمیتوانید بهجای DNSهای عمومی از DNS سرویسدهنده، Active Directory، فیلتر DNS سازمانی یا DNS داخلی استفاده کنید.
هشدار امنیتی: فعالکردن allow-remote-requests فقط زمانی امن است که Firewall دسترسی DNS از سمت WAN را مسدود کند. روتر نباید به Open DNS Resolver عمومی تبدیل شود.
مرحله پنجم: تنظیم NAT و Masquerade
NAT اجازه میدهد چند دستگاه داخلی با IPهای خصوصی از یک IP اینترنت استفاده کنند.
/ip firewall nat
add chain=srcnat \
out-interface-list=WAN \
action=masquerade \
comment="Internet access for LAN"در اتصال دارای IP ثابت، میتوان براساس طراحی شبکه از src-nat با آدرس مشخص استفاده کرد؛ اما برای بیشتر اتصالهای پویا، Masquerade مناسب است.
بررسی شمارنده NAT
/ip firewall nat print statsهنگام استفاده کاربران از اینترنت، مقدار Packet و Byte قانون Masquerade باید افزایش پیدا کند.
مرحله ششم: تنظیم فایروال اولیه
اگر Default Configuration روتر فعال است، معمولاً Firewall پایه وجود دارد و نباید بدون بررسی Rule دیگری به آن اضافه کنید.
نمونه زیر فقط برای روتر بدون Firewall و سناریوی ساده LAN به اینترنت است:
/ip firewall filter
add chain=input \
action=accept \
connection-state=established,related,untracked \
comment="Accept established and related input"
add chain=input \
action=drop \
connection-state=invalid \
comment="Drop invalid input"
add chain=input \
action=accept \
protocol=icmp \
comment="Allow essential ICMP"
add chain=input \
action=accept \
in-interface-list=LAN \
comment="Allow router management from LAN"
add chain=input \
action=drop \
comment="Drop all other access to router"
add chain=forward \
action=accept \
connection-state=established,related,untracked \
comment="Accept established and related forwarding"
add chain=forward \
action=drop \
connection-state=invalid \
comment="Drop invalid forwarding"
add chain=forward \
action=accept \
in-interface-list=LAN \
out-interface-list=WAN \
comment="Allow LAN to internet"
add chain=forward \
action=accept \
connection-nat-state=dstnat \
comment="Allow configured port forwards"
add chain=forward \
action=drop \
comment="Drop all other forwarding"محدودیت نمونه: این فایروال یک Baseline ساده است و برای شبکه دارای VLAN، چند اینترنت، VPN، IPv6، سرور عمومی یا Policyهای سازمانی باید بازطراحی شود. ترتیب Ruleها اهمیت دارد.
برای تنظیمات تکمیلی، مقاله راهنمای افزایش امنیت روتر MikroTik را مطالعه کنید.
مرحله هفتم: تنظیم وایفای در روترهای بیسیم
در RouterOS جدید، نام منوی وایفای به سختافزار و Package دستگاه بستگی دارد:
- دستگاههای Wi-Fi 6 و مدلهای سازگار جدید: منوی WiFi
- بعضی مدلهای قدیمیتر: منوی Wireless
برای تنظیم شبکه بیسیم:
- کشور محل استفاده واقعی را انتخاب کنید.
- SSID مشخص و غیرحساس تعیین کنید.
- حالت امنیتی WPA2-PSK، WPA3-PSK یا حالت Transition سازگار را انتخاب کنید.
- رمز طولانی و منحصربهفرد تعریف کنید.
- باند 2.4GHz را برای برد بیشتر و تجهیزات قدیمی در نظر بگیرید.
- باند 5GHz را برای ظرفیت و سرعت بیشتر استفاده کنید.
- شبکه مهمان را از شبکه داخلی جدا کنید.
- Interface وایفای را در Bridge یا VLAN مناسب قرار دهید.
نکته طراحی: قرار دادن روتر داخل رک یا اتاق سرور ممکن است پوشش وایفای ضعیفی ایجاد کند. برای دفتر متوسط و بزرگ، روتر و Access Pointهای سقفی مستقل معمولاً انتخاب مناسبتری هستند.
برای نمونه یک روتر All-in-One بیسیم میتوانید مشخصات MikroTik hAP ax³ را بررسی کنید.
مرحله هشتم: تنظیمات امنیتی ضروری
ساخت حساب مدیریتی جدید
/user
add name=netadmin \
group=full \
password="CHANGE-THIS-STRONG-PASSWORD"ابتدا با حساب جدید وارد شوید و عملکرد آن را آزمایش کنید. سپس حساب پیشفرض را غیرفعال کنید:
/user disable adminتعیین نام روتر
/system identity
set name="Office-Router-01"نامگذاری استاندارد در شبکه دارای چند روتر و شعبه، مدیریت و مانیتورینگ را سادهتر میکند.
غیرفعالکردن سرویسهای غیرضروری
ابتدا سرویسها را مشاهده کنید:
/ip service printدر صورت عدم نیاز:
/ip service
disable telnet
disable ftp
disable www
disable api
disable api-sslWinBox و SSH را فقط از شبکه مدیریت یا IPهای مجاز در دسترس قرار دهید.
مدیریت روتر از راه دور
پورت WinBox، SSH یا WebFig را مستقیماً برای تمام اینترنت باز نکنید. ابتدا یک VPN امن مانند WireGuard راهاندازی کرده و سپس از داخل شبکه VPN به روتر متصل شوید.
راهنمای کامل در مقاله اتصال امن شعب و نیروی دورکار با WireGuard ارائه شده است.
محدودسازی دسترسی لایه دوم
/ip neighbor discovery-settings
set discover-interface-list=LAN
/tool mac-server
set allowed-interface-list=LAN
/tool mac-server mac-winbox
set allowed-interface-list=LANدر شبکه حرفهای بهتر است دسترسی MAC WinBox فقط روی VLAN یا Interface مدیریت فعال باشد.
مرحله نهم: بهروزرسانی RouterOS و RouterBOOT
پیش از Update از تنظیمات Backup و Export تهیه کنید و از برق پایدار استفاده نمایید.
بررسی و نصب RouterOS
/system package update
check-for-updatesپس از بررسی نسخه و Changelog:
/system package update
installروتر Packageها را دریافت کرده و Reboot میشود.
ارتقای RouterBOOT
پس از ارتقای RouterOS، نسخه Firmware را بررسی کنید:
/system routerboard printاگر Current Firmware و Upgrade Firmware متفاوت هستند:
/system routerboard upgrade
/system rebootهشدار: هنگام Update یا Firmware Upgrade برق دستگاه را قطع نکنید. در شبکه عملیاتی ابتدا نسخه مقصد، Packageهای نصبشده و سازگاری سختافزار را بررسی کنید.
مرحله دهم: آزمایش نهایی اینترنت و شبکه
آزمایش اینترنت از خود روتر
/ping 1.1.1.1 count=5اگر Ping IP موفق است، مسیر اینترنت برقرار است.
آزمایش DNS
/ping cloudflare.com count=5اگر Ping IP موفق ولی Ping نام دامنه ناموفق است، DNS را بررسی کنید.
بررسی Default Route
/ip route print where dst-address=0.0.0.0/0Default Route فعال باید دارای Gateway قابل دسترسی باشد.
آزمایش از کامپیوتر کاربر
روی کامپیوتر موارد زیر را کنترل کنید:
- IP از شبکه
192.168.10.0/24دریافت شده باشد. - Gateway برابر
192.168.10.1باشد. - DNS بهدرستی دریافت شده باشد.
- Ping روتر موفق باشد.
- Ping یک IP اینترنتی موفق باشد.
- دامنههای اینترنتی Resolve شوند.
بررسی منابع روتر
/system resource print
/tool profileمصرف غیرعادی CPU یا کمبود حافظه میتواند نشانه Rule نامناسب، Loop، ترافیک زیاد یا انتخاب سختافزار ضعیف باشد.
رفع مشکلات رایج راهاندازی MikroTik
روتر در WinBox نمایش داده نمیشود
- کابل و چراغ Link را بررسی کنید.
- کامپیوتر را مستقیماً به روتر متصل کنید.
- Wi-Fi و سایر کارتهای شبکه را موقتاً غیرفعال کنید.
- WinBox را با دسترسی مناسب اجرا کنید.
- Firewall سیستمعامل را موقتاً برای آزمایش بررسی کنید.
- تب Neighbors را Refresh کنید.
- پورت دیگری از روتر را امتحان کنید.
کامپیوتر IP دریافت نمیکند
موارد زیر را بررسی کنید:
/interface bridge port print
/ip address print
/ip dhcp-server print
/ip dhcp-server lease print
/ip pool printDHCP Server باید روی Bridge صحیح فعال باشد و IP Pool با Subnet شبکه هماهنگ باشد.
خود روتر اینترنت ندارد
- وضعیت DHCP Client یا PPPoE را بررسی کنید.
- Default Route را کنترل کنید.
- Gateway ISP را Ping کنید.
- نوع اتصال مودم و Bridge Mode را بررسی کنید.
- در سرویس Static، Prefix و Gateway را کنترل کنید.
روتر اینترنت دارد ولی کاربران اینترنت ندارند
- DHCP Gateway کاربران را بررسی کنید.
- قانون Masquerade را کنترل کنید.
- Forward Firewall را بررسی کنید.
- Interface Listهای LAN و WAN را کنترل کنید.
- DNS کاربران را بررسی کنید.
دستورات مفید:
/ip firewall nat print stats
/ip firewall filter print stats
/interface list member printIP باز میشود ولی نام دامنه کار نمیکند
این وضعیت معمولاً به DNS مربوط است:
/ip dns print
/ip dhcp-server network printاطمینان حاصل کنید DNS معتبر در DHCP Network تعریف شده و Firewall درخواستهای DNS کاربران LAN را مسدود نمیکند.
PPPoE متصل است ولی بعضی سایتها باز نمیشوند
موارد زیر را بررسی کنید:
- DNS
- MTU و MRU اتصال PPPoE
- MSS Clamping در صورت نیاز
- Packet Loss مسیر ISP
- Firewall و FastTrack
شبکه دچار Double NAT شده است
اگر مودم و MikroTik هر دو NAT انجام دهند، شبکه دارای دو لایه ترجمه آدرس میشود. این وضعیت ممکن است روی Port Forward، بعضی VPNها، بازیهای آنلاین و VoIP اثر بگذارد.
راهکارها:
- قراردادن مودم روی Bridge Mode و اجرای PPPoE روی MikroTik
- قراردادن IP مربوط به MikroTik در DMZ مودم، در صورت اجبار
- طراحی Routed Connection میان مودم و MikroTik
- پذیرش Double NAT در شبکه سادهای که سرویس ورودی ندارد
پس از تغییر Bridge یا IP دسترسی قطع شده است
- با MAC Address از طریق WinBox متصل شوید.
- کارت شبکه کامپیوتر را در Subnet جدید قرار دهید.
- عضویت پورت فعلی در Bridge را بررسی کنید.
- از Safe Mode برای تغییرات پرریسک استفاده کنید.
- در صورت وجود Backup، تنظیمات قبلی را بازیابی کنید.
چه زمانی Reset یا Netinstall لازم است؟
Reset زمانی استفاده میشود که قصد بازگرداندن تنظیمات کارخانه را دارید و اطلاعات فعلی دیگر موردنیاز نیستند.
Netinstall بیشتر برای شرایط زیر کاربرد دارد:
- خرابی یا ناقصشدن RouterOS
- شکست Update
- فراموششدن رمز و نبود امکان بازیابی
- آلودگی یا نفوذ جدی و نیاز به نصب پاک
- بازسازی کامل دستگاه
قبل از Reset مقاله آموزش ریست روتر MikroTik را مطالعه کنید.
چکلیست نهایی راهاندازی روتر MikroTik
- کابل ISP به پورت WAN صحیح متصل شده است.
- کامپیوتر از طریق پورت LAN به روتر متصل است.
- Default Configuration بررسی شده است.
- Backup و Export خارج از روتر ذخیره شدهاند.
- نوع اتصال DHCP، PPPoE یا Static مشخص شده است.
- روتر دارای Default Route فعال است.
- Bridge شبکه داخلی صحیح است.
- IP روتر و Subnet بدون تداخل هستند.
- DHCP Server آدرس، Gateway و DNS صحیح میدهد.
- قانون NAT روی WAN مناسب اجرا میشود.
- Firewall دسترسی مستقیم از اینترنت را مسدود میکند.
- حساب مدیریتی و رمز قوی ایجاد شدهاند.
- سرویسهای غیرضروری غیرفعال شدهاند.
- WinBox و SSH مستقیماً روی اینترنت باز نیستند.
- RouterOS و RouterBOOT بهروزرسانی شدهاند.
- وایفای دارای رمز امن و Country صحیح است.
- Ping IP و نام دامنه از روتر موفق است.
- کاربران IP دریافت کرده و به اینترنت دسترسی دارند.
- CPU، RAM و خطاهای Interface بررسی شدهاند.
- پس از تکمیل تنظیمات، Backup نهایی تهیه شده است.
راهاندازی و انتخاب تجهیزات MikroTik با گروه بیستون
تنظیم یک شبکه ساده با DHCP و NAT در مدت کوتاهی انجام میشود؛ اما شبکههای دارای چند اینترنت، VLAN، VPN، دوربین، VoIP، Hotspot یا کاربران متعدد به طراحی دقیقتری نیاز دارند.
گروه فناوری ارتباطات پندار بیستون امکان بررسی مشخصات محصولات MikroTik، استعلام قیمت و موجودی و دریافت مشاوره برای انتخاب تجهیزات متناسب با شبکه را فراهم میکند.
برای دریافت پیشنهاد دقیقتر، اطلاعات زیر را آماده کنید:
- مدل روتر و نسخه RouterOS
- نوع و سرعت اینترنت
- تعداد کاربران و تجهیزات
- تعداد VLANها
- نیاز به Wi-Fi و PoE
- نوع VPN و تعداد شعب
- تعداد پورتهای موردنیاز
- مشکل یا سناریوی فعلی شبکه
برای بررسی روترها، سوئیچها و تجهیزات بیسیم به صفحه خرید تجهیزات MikroTik مراجعه کنید. برای انتخاب مدل یا رفع مشکلات راهاندازی نیز از طریق صفحه پشتیبانی و مشاوره فنی گروه بیستون درخواست خود را ثبت کنید.
سؤالات متداول درباره راهاندازی روتر MikroTik
آدرس پیشفرض روتر MikroTik چیست؟
در بسیاری از روترهای خانگی و اداری آدرس پیشفرض 192.168.88.1 است؛ اما تنظیمات پیشفرض در مدلهای مختلف یا دستگاههای پیکربندیشده میتواند متفاوت باشد.
رمز پیشفرض MikroTik چیست؟
در بعضی مدلها حساب admin بدون رمز است و در مدلهای دیگر رمز اولیه روی برچسب دستگاه یا اطلاعات همراه محصول درج میشود. بلافاصله پس از ورود، رمز قوی و حساب مدیریتی اختصاصی ایجاد کنید.
آیا پورت اینترنت همیشه Ether1 است؟
در بسیاری از Default Configurationها Ether1 نقش WAN دارد، اما این موضوع برای تمام مدلها و تنظیمات سفارشی قطعی نیست. Interface List و Firewall را بررسی کنید.
Quick Set چیست؟
Quick Set یک Wizard ساده برای تنظیم سریع اینترنت، شبکه داخلی، DHCP، NAT، وایفای و رمز روتر است.
آیا میتوان Quick Set و WebFig را همزمان استفاده کرد؟
ترکیب مداوم آنها توصیه نمیشود. پس از اجرای تنظیمات دستی، Quick Set ممکن است بعضی بخشهای Bridge، DHCP، NAT یا Firewall را تغییر دهد.
آیا باید Default Configuration را حذف کنیم؟
برای کاربران تازهکار خیر. تنظیمات پیشفرض معمولاً شبکه داخلی، DHCP، NAT و Firewall پایه را فراهم میکنند. حذف کامل برای مدیرانی مناسب است که پیکربندی را از صفر میسازند.
از کجا بفهمیم اینترنت DHCP است یا PPPoE؟
اگر ISP نام کاربری و رمز اتصال داده است، احتمالاً PPPoE استفاده میشود. در اتصال DHCP معمولاً آدرس بهصورت خودکار دریافت میشود. اطلاعات قطعی را از ISP بگیرید.
چرا NAT برای اینترنت لازم است؟
NAT اجازه میدهد دستگاههای دارای IP خصوصی با استفاده از IP عمومی روتر به اینترنت دسترسی پیدا کنند.
چرا IP اینترنت Ping میشود ولی سایتها باز نمیشوند؟
این مشکل معمولاً به DNS مربوط است. DNS RouterOS، DHCP Network و دسترسی Clientها به DNS را بررسی کنید.
چرا کاربران بعد از تنظیم MikroTik اینترنت ندارند؟
DHCP، Default Route، NAT، Forward Firewall، DNS و عضویت صحیح Interfaceها در LAN و WAN باید بررسی شوند.
آیا WinBox را روی اینترنت باز کنیم؟
خیر. برای مدیریت از راه دور ابتدا WireGuard یا VPN امن ایجاد کرده و سپس از داخل شبکه VPN به WinBox متصل شوید.
RouterOS را قبل از تنظیم بهروزرسانی کنیم یا بعد از آن؟
ابتدا وضعیت دستگاه را بررسی و Backup تهیه کنید. سپس نسخه Stable سازگار را نصب کرده و بعد از آزمایش، تنظیمات نهایی را تکمیل کنید.
تفاوت Backup و Export چیست؟
Backup یک فایل باینری برای بازیابی تنظیمات دستگاه است. Export خروجی متنی دستورات را ایجاد میکند و برای بررسی، مستندسازی و بازسازی بخشهای تنظیمات مناسبتر است.
Reset چه اطلاعاتی را حذف میکند؟
بسته به روش Reset، تنظیمات فعلی پاک شده و Default Configuration یا یک پیکربندی خالی اعمال میشود. قبل از Reset از فایلهای موردنیاز نسخه تهیه کنید.
Netinstall چه زمانی استفاده میشود؟
Netinstall برای نصب مجدد RouterOS، رفع خرابی سیستمعامل، بازیابی دستگاه پس از Update ناموفق یا بازسازی کامل روتر استفاده میشود.
چرا منوی WiFi یا Wireless روی روتر من متفاوت است؟
نام و قابلیتهای منو به مدل رادیو، نسخه RouterOS و Package نصبشده بستگی دارند. تجهیزات جدیدتر معمولاً از منوی WiFi و برخی مدلهای قدیمی از Wireless استفاده میکنند.
جمعبندی
راهاندازی روتر MikroTik با شناخت چند مفهوم اصلی سادهتر میشود: WAN اتصال اینترنت را دریافت میکند، Bridge پورتهای LAN را در یک شبکه قرار میدهد، DHCP به کاربران IP میدهد، DNS نامها را تبدیل میکند و NAT امکان اشتراک اینترنت را فراهم میسازد.
برای خانه و دفتر کوچک میتوان از Quick Set استفاده کرد؛ مشروط بر اینکه پس از آن تنظیمات دستی پیچیده با Quick Set ترکیب نشوند. در شبکه حرفهای، WinBox یا CLI کنترل و شفافیت بیشتری ایجاد میکنند.
پس از برقراری اینترنت، امنیت نباید نادیده گرفته شود. رمز قوی، حساب مدیریتی اختصاصی، Firewall، غیرفعالکردن سرویسهای غیرضروری، جلوگیری از مدیریت مستقیم از WAN و بهروزرسانی RouterOS از اقدامات ضروری هستند.
در پایان، Backup و Export نهایی تهیه کنید و تنظیمات IP، کابلها، کاربران و Ruleها را مستند نگه دارید. مستندسازی مناسب، بازیابی و عیبیابی شبکه را بسیار سادهتر میکند.
برای بررسی مدل مناسب و دریافت قیمت روز، به صفحه فروشگاه MikroTik گروه بیستون مراجعه کنید. برای طراحی یا رفع مشکل تنظیمات نیز از طریق صفحه پشتیبانی و مشاوره فنی با کارشناسان در ارتباط باشید.
دیدگاه خود را بنویسید