Letní škola sítí
První nastavení routeru, RouterOS, WinBox & CLI
mikrotik.com/download)Ideální pro začátečníky. Klikací rozhraní se živým monitoringem.
Záloha: Files → Backup
Rychlé pro pokročilé a skriptování přes SSH / WinBox Terminal.
Záloha (Export):
/export file=backup-krok3
Internet --- [ISP Modem] --- [ether1] MikroTik Router [ether2-5] --- [Váš PC / Switch]
winbox.exe....).admin | Password: (prázdné nebo ze štítku).# Čistý reset v CLI bez továrního nastavení:
/system reset-configuration no-defaults=yes skip-backup=yes
Bridge propojí fyzické porty (např. ether2) do jedné lokální sítě.
/interface bridge add name=bridge1
/interface bridge port add interface=ether2 bridge=bridge1
/interface bridge port add interface=ether3 bridge=bridge1
+ → Name: bridge1+ → Interface: ether2, Bridge: bridge1Router potřebuje v lokální síti svou vlastní IP adresu (bránu pro klienty).
/ip address add address=192.168.88.1/24 interface=bridge1
+192.168.88.1/24bridge1 → OKAutomatické přidělování IP adres připojeným počítačům a mobilům.
[admin@MikroTik] > ip dhcp-server/ setup
Interface: bridge1
Address space: 192.168.88.0/24
Gateway: 192.168.88.1
Pool: 192.168.88.2-192.168.88.254
DNS: 192.168.88.1
Lease time: 00:30:00
bridge1Jaký typ připojení vám poskytuje váš ISP?
Získání IP adresy od poskytovatele na rozhraní ether1.
# Přidání DHCP klienta na rozhraní ether1:
/ip dhcp-client add disabled=no interface=ether1
# Kontrola získané adresy (Stav musí být "bound"):
/ip dhcp-client print
Ve WinBoxu: IP → DHCP Client → + → Interface: ether1 → OK.
Nastavení pevné IP adresy, výchozí brány a DNS od ISP.
# 1. Přidání statické adresy na WAN rozhraní:
/ip address add address=1.2.3.100/24 interface=ether1
# 2. Nastavení výchozí brány (Default Route):
/ip route add gateway=1.2.3.1
# 3. Nastavení DNS serverů:
/ip dns set servers=8.8.8.8,1.1.1.1 allow-remote-requests=yes
Navázání šifrovaného tunelu pomocí jména a hesla od ISP.
# Vytvoření PPPoE klienta na rozhraní ether1:
/interface pppoe-client add disabled=no interface=ether1 user="mojejmeno" password="mojeheslo" add-default-route=yes use-peer-dns=yes
Poznámka: Při PPPoE se vaším novým WAN rozhraním stává pppoe-out1 místo ether1!
Před dalším nastavováním otestujeme, zda má samotný router přístup k internetu.
# 1. Test IP konektivity (ping na IP Google DNS):
/ping 8.8.8.8
# 2. Test funkčnosti DNS překladu (ping na doménové jméno):
/ping google.com
Pokud piny procházejí a vracejí čas v ms, router je úspěšně online!
Počítače v LAN mají soukromé IP adresy (192.168.88.x), které nejsou v internetu směrovatelné. NAT přepíše odesílatele na veřejnou IP routeru.
# Přidání NAT pravidla Masquerade pro výstupní rozhraní ether1:
/ip firewall nat add chain=srcnat out-interface=ether1 action=masquerade
WinBox: IP → Firewall → záložka NAT → + → Chain: srcnat, Out. Interface: ether1 → Action: masquerade → OK.
zpřístupnění služby z lokální sítě (např. RDP 3389 nebo Minecraft 25565) z vnějšího internetu.
# Přesměrování příchozího RDP portu 3389 z internetu na PC 192.168.88.254:
/ip firewall nat add chain=dstnat protocol=tcp dst-port=3389 in-interface=ether1 action=dst-nat to-addresses=192.168.88.254 to-ports=3389
admin smazat.# Změna hesla stávajícího uživatele:
/password
# Vytvoření nového uživatele a smazání výchozího účtu admin:
/user add name="spravce" password="SilneHeslo123!#" group=full
# DŮLEŽITÉ: Nejdřív se přihlas pod novým jménem, až pak smaž admina!
/user remove admin
Zamezení přístupu ke správa routeru z veřejného WAN portu.
# 1. Vytvoření Interface Listu pro LAN:
/interface list add name=LAN
/interface list member add list=LAN interface=bridge1
# 2. Omezení MAC Telnetu a WinBoxu pouze na LAN:
/tool mac-server set allowed-interface-list=LAN
/tool mac-server mac-winbox set allowed-interface-list=LAN
# 3. Vypnutí objevování sousedů (Neighbor Discovery) na WAN:
/ip neighbor discovery-settings set discover-interface-list=LAN
Ochrana samotného routeru před útoky z internetu.
# Povolit již navázaná a příbuzná spojení (šetří CPU):
/ip firewall filter add chain=input action=accept connection-state=established,related,untracked comment="accept established,related,untracked"
# Zahodit neplatné pakety:
/ip firewall filter add chain=input action=drop connection-state=invalid comment="drop invalid"
# Povolit ping (ICMP) z WAN:
/ip firewall filter add chain=input in-interface=ether1 action=accept protocol=icmp comment="accept ICMP"
# Povolit WinBox (8291) a SSH (22) z WAN (pokud je potřeba):
/ip firewall filter add chain=input in-interface=ether1 action=accept protocol=tcp port=8291 comment="allow Winbox"
/ip firewall filter add chain=input in-interface=ether1 action=accept protocol=tcp port=22 comment="allow SSH"
# Zablokovat veškerý ostatní příchozí provoz z internetu:
/ip firewall filter add chain=input in-interface=ether1 action=drop comment="block everything else WAN"
Vypnutí nešifrovaných nebo nepotřebných správcovských služeb.
# Vypnutí nevyužívaných služeb (Telnet, FTP, WWW, API):
/ip service disable telnet,ftp,www,api
# Změna výchozího SSH portu (např. na 2200):
/ip service set ssh port=2200
# Zapnutí silného šifrování pro SSH:
/ip ssh set strong-crypto=yes
# Vypnutí Bandwidth serveru a DNS Cache pro vnější sítě:
/tool bandwidth-server set enabled=no
/ip dns set allow-remote-requests=yes
/interface wireless security-profiles add name=mojeWifiProf authentication-types=wpa2-psk mode=dynamic-keys wpa2-pre-shared-key="TajneHesloNaWifi"
/interface wireless enable wlan1
/interface wireless set wlan1 mode=ap-bridge ssid="SSPS-MikroTik" band=2ghz-b/g/n channel-width=20/40mhz-Ce security-profile=mojeWifiProf
/interface bridge port add interface=wlan1 bridge=bridge1
Řízení provozu procházejícího přes router mezi LAN a WAN.
# FastTrack pro navázaná spojení (dramatické snížení zátěže procesoru):
/ip firewall filter add chain=forward action=fasttrack-connection connection-state=established,related comment="fast-track"
/ip firewall filter add chain=forward action=accept connection-state=established,related comment="accept established,related"
# Drop invalid:
/ip firewall filter add chain=forward action=drop connection-state=invalid comment="drop invalid"
# Zablokovat nové nevyžádané pokusy o spojení z WAN do LAN:
/ip firewall filter add chain=forward action=drop connection-state=new connection-nat-state=!dstnat in-interface=ether1 comment="drop WAN to LAN"
Přesměrování HTTP provozu na vestavěnou Web Proxy pro blokování domén.
# 1. Přesměrování portu 80 (HTTP) na Proxy port 8080:
/ip firewall nat add chain=dstnat protocol=tcp dst-port=80 src-address=192.168.88.0/24 action=redirect to-ports=8080
# 2. Zapnutí Web Proxy a přidání pravidel pro blokování:
/ip proxy set enabled=yes
/ip proxy access add dst-host=www.facebook.com action=deny
/ip proxy access add dst-host=*.youtube.* action=deny
ether1, stav DHCP klienta (bound) nebo výchozí bránu./ip dns print).bridge1.Ping, Traceroute, Torch (monitoring provozu v reálném čase), Packet Sniffer.Nyní máte kompletně nakonfigurovaný a zabezpečený MikroTik router.
Máte k dnešní konfiguraci jakékoliv dotazy?