4. MikroTik Konfigurace

Letní škola sítí

První nastavení routeru, RouterOS, WinBox & CLI

Co dnes probereme

  1. Zapojení a první přístup: WinBox vs CLI
  2. Lokální síť (LAN): Bridge, IP adresa a DHCP server
  3. Připojení k internetu (WAN): DHCP klient, Statická IP, PPPoE
  4. NAT & Port Forwarding: Masquerade a DstNat
  5. Zabezpečení routeru: Hesla, služby, firewall a blokování
  6. Wi-Fi & Ochrana klientů: Bezdátová síť a pravidla

Co budeme potřebovat?

  • MikroTik router (libovolný model s RouterOS)
  • Počítač s Ethernet portem (nebo Wi-Fi)
  • Ethernet kabel (RJ-45)
  • Internetové připojení od ISP
  • Nástroj WinBox (ke stažení z mikrotik.com/download)

Klíčové koncepty

  • Default Configuration: Tovární nastavení routeru (obsahuje základní firewall a DHCP).
  • Bridge: Virtuální přepínač spájející fyzické porty do jedné LAN sítě.
  • DHCP Server: Automatické přidělování IP adres klientům.
  • NAT (Masquerade): Překlad soukromých IP adres na jednu veřejnou pro přístup k internetu.
  • Firewall: Bezpečnostní pravidla pro řízení a blokování provozu.

WinBox vs. CLI & Zálohování

WinBox Grafické GUI

Ideální pro začátečníky. Klikací rozhraní se živým monitoringem.

Záloha: Files → Backup

CLI Příkazový řádek

Rychlé pro pokročilé a skriptování přes SSH / WinBox Terminal.

Záloha (Export):

/export file=backup-krok3

Krok 1: Fyzické zapojení

  • ether1: Vstupní kabel z internetu / ISP modemu (WAN port).
  • ether2 až ether5: Zapoj kabel z počítače do libovolného z těchto portů (LAN).
  • Zapoj napájení a počkej cca 1 minutu na dokončení startu RouterOS.
Internet --- [ISP Modem] --- [ether1] MikroTik Router [ether2-5] --- [Váš PC / Switch]

Krok 2 & 3: Připojení přes WinBox

  1. Spusť winbox.exe.
  2. Klikni na záložku Neighbors a tlačítko refresh (...).
  3. Dvakrát klikni na MAC adresu nebo IP adresu routeru v seznamu.
  4. Username: admin | Password: (prázdné nebo ze štítku).
  5. Klikni na Connect.

Tovární nastavení vs. Čistý reset

  • Tovární nastavení (Default Config): Obsahuje předpřipravený bridge, DHCP server a základní firewall. Pro začátečníky je nejbezpečnější ho ponechat.
  • Čistý reset bez defaultů (Advanced): Odstraní všechna pravidla. Vhodné pro konfiguraci od nuly.
# Čistý reset v CLI bez továrního nastavení:
/system reset-configuration no-defaults=yes skip-backup=yes

LAN Konfigurace: 1. Vytvoření Bridge

Bridge propojí fyzické porty (např. ether2) do jedné lokální sítě.

CLI

/interface bridge add name=bridge1
/interface bridge port add interface=ether2 bridge=bridge1
/interface bridge port add interface=ether3 bridge=bridge1

WinBox

  1. Menu Bridge → záložka Bridge → + → Name: bridge1
  2. Záložka Ports → + → Interface: ether2, Bridge: bridge1

LAN Konfigurace: 2. Pridělení IP adresy

Router potřebuje v lokální síti svou vlastní IP adresu (bránu pro klienty).

CLI

/ip address add address=192.168.88.1/24 interface=bridge1

WinBox

  1. Menu IP → Addresses
  2. Klikni na tlačítko +
  3. Address: 192.168.88.1/24
  4. Interface: bridge1 → OK

LAN Konfigurace: 3. DHCP Server

Automatické přidělování IP adres připojeným počítačům a mobilům.

CLI Setup

[admin@MikroTik] > ip dhcp-server/ setup
Interface: bridge1
Address space: 192.168.88.0/24
Gateway: 192.168.88.1
Pool: 192.168.88.2-192.168.88.254
DNS: 192.168.88.1
Lease time: 00:30:00

WinBox

  1. Menu IP → DHCP Server
  2. Klikni na DHCP Setup
  3. Vyber rozhraní bridge1
  4. Proklikej průvodce klávesou Next

Připojení k internetu (WAN)

Jaký typ připojení vám poskytuje váš ISP?

  • Option A: DHCP Client (Nejčastější ~80%): ISP přiděluje IP adresu automaticky.
  • Option B: Statická IP adresa: ISP vám dal přesnou IP, masku, bránu a DNS.
  • Option C: PPPoE Client: ISP vám dal přihlašovací jméno a heslo (DSL / optika).

WAN Option A: DHCP Client

Získání IP adresy od poskytovatele na rozhraní ether1.

# Přidání DHCP klienta na rozhraní ether1:
/ip dhcp-client add disabled=no interface=ether1

# Kontrola získané adresy (Stav musí být "bound"):
/ip dhcp-client print

Ve WinBoxu: IP → DHCP Client → + → Interface: ether1 → OK.

WAN Option B: Statická IP adresa

Nastavení pevné IP adresy, výchozí brány a DNS od ISP.

# 1. Přidání statické adresy na WAN rozhraní:
/ip address add address=1.2.3.100/24 interface=ether1

# 2. Nastavení výchozí brány (Default Route):
/ip route add gateway=1.2.3.1

# 3. Nastavení DNS serverů:
/ip dns set servers=8.8.8.8,1.1.1.1 allow-remote-requests=yes

WAN Option C: PPPoE Připojení

Navázání šifrovaného tunelu pomocí jména a hesla od ISP.

# Vytvoření PPPoE klienta na rozhraní ether1:
/interface pppoe-client add disabled=no interface=ether1     user="mojejmeno" password="mojeheslo"     add-default-route=yes use-peer-dns=yes

Poznámka: Při PPPoE se vaším novým WAN rozhraním stává pppoe-out1 místo ether1!

Ověření konektivity z routeru

Před dalším nastavováním otestujeme, zda má samotný router přístup k internetu.

# 1. Test IP konektivity (ping na IP Google DNS):
/ping 8.8.8.8

# 2. Test funkčnosti DNS překladu (ping na doménové jméno):
/ping google.com

Pokud piny procházejí a vracejí čas v ms, router je úspěšně online!

NAT & Masquerade

Počítače v LAN mají soukromé IP adresy (192.168.88.x), které nejsou v internetu směrovatelné. NAT přepíše odesílatele na veřejnou IP routeru.

# Přidání NAT pravidla Masquerade pro výstupní rozhraní ether1:
/ip firewall nat add chain=srcnat out-interface=ether1 action=masquerade

WinBox: IP → Firewall → záložka NAT → + → Chain: srcnat, Out. Interface: ether1 → Action: masquerade → OK.

Port Forwarding (Destination NAT)

zpřístupnění služby z lokální sítě (např. RDP 3389 nebo Minecraft 25565) z vnějšího internetu.

# Přesměrování příchozího RDP portu 3389 z internetu na PC 192.168.88.254:
/ip firewall nat add chain=dstnat protocol=tcp dst-port=3389     in-interface=ether1 action=dst-nat to-addresses=192.168.88.254 to-ports=3389

Zabezpečení 1: Změna hesla a uživatelů

  • RouterOS přichází bez hesla! Nastavení silného hesla je nutnost.
  • Best practice: Vytvořit nového admin uživatele a výchozí účet admin smazat.
# Změna hesla stávajícího uživatele:
/password

# Vytvoření nového uživatele a smazání výchozího účtu admin:
/user add name="spravce" password="SilneHeslo123!#" group=full
# DŮLEŽITÉ: Nejdřív se přihlas pod novým jménem, až pak smaž admina!
/user remove admin

Zabezpečení 2: MAC přístup & Neighbor Discovery

Zamezení přístupu ke správa routeru z veřejného WAN portu.

# 1. Vytvoření Interface Listu pro LAN:
/interface list add name=LAN
/interface list member add list=LAN interface=bridge1

# 2. Omezení MAC Telnetu a WinBoxu pouze na LAN:
/tool mac-server set allowed-interface-list=LAN
/tool mac-server mac-winbox set allowed-interface-list=LAN

# 3. Vypnutí objevování sousedů (Neighbor Discovery) na WAN:
/ip neighbor discovery-settings set discover-interface-list=LAN

Zabezpečení 3: Pravidla Firewallu (Input Chain)

Ochrana samotného routeru před útoky z internetu.

# Povolit již navázaná a příbuzná spojení (šetří CPU):
/ip firewall filter add chain=input action=accept connection-state=established,related,untracked comment="accept established,related,untracked"
# Zahodit neplatné pakety:
/ip firewall filter add chain=input action=drop connection-state=invalid comment="drop invalid"
# Povolit ping (ICMP) z WAN:
/ip firewall filter add chain=input in-interface=ether1 action=accept protocol=icmp comment="accept ICMP"
# Povolit WinBox (8291) a SSH (22) z WAN (pokud je potřeba):
/ip firewall filter add chain=input in-interface=ether1 action=accept protocol=tcp port=8291 comment="allow Winbox"
/ip firewall filter add chain=input in-interface=ether1 action=accept protocol=tcp port=22 comment="allow SSH"
# Zablokovat veškerý ostatní příchozí provoz z internetu:
/ip firewall filter add chain=input in-interface=ether1 action=drop comment="block everything else WAN"

Zabezpečení 4: Vypnutí služeb & SSH Crypto

Vypnutí nešifrovaných nebo nepotřebných správcovských služeb.

# Vypnutí nevyužívaných služeb (Telnet, FTP, WWW, API):
/ip service disable telnet,ftp,www,api

# Změna výchozího SSH portu (např. na 2200):
/ip service set ssh port=2200

# Zapnutí silného šifrování pro SSH:
/ip ssh set strong-crypto=yes

# Vypnutí Bandwidth serveru a DNS Cache pro vnější sítě:
/tool bandwidth-server set enabled=no
/ip dns set allow-remote-requests=yes

Nastavení Wi-Fi (Wireless)

  1. Vytvoření bezpečnostního profilu (Heslo WPA2):
    /interface wireless security-profiles add name=mojeWifiProf     authentication-types=wpa2-psk mode=dynamic-keys wpa2-pre-shared-key="TajneHesloNaWifi"
  2. Konfigurace Wi-Fi rozhraní (wlan1):
    /interface wireless enable wlan1
    /interface wireless set wlan1 mode=ap-bridge ssid="SSPS-MikroTik"     band=2ghz-b/g/n channel-width=20/40mhz-Ce security-profile=mojeWifiProf
  3. Přidání wlan1 do bridge sítě:
    /interface bridge port add interface=wlan1 bridge=bridge1

Ochrana klientů v LAN (Forward Chain)

Řízení provozu procházejícího přes router mezi LAN a WAN.

# FastTrack pro navázaná spojení (dramatické snížení zátěže procesoru):
/ip firewall filter add chain=forward action=fasttrack-connection connection-state=established,related comment="fast-track"
/ip firewall filter add chain=forward action=accept connection-state=established,related comment="accept established,related"

# Drop invalid:
/ip firewall filter add chain=forward action=drop connection-state=invalid comment="drop invalid"

# Zablokovat nové nevyžádané pokusy o spojení z WAN do LAN:
/ip firewall filter add chain=forward action=drop connection-state=new connection-nat-state=!dstnat in-interface=ether1 comment="drop WAN to LAN"

Blokování nežádoucích webů (Web Proxy)

Přesměrování HTTP provozu na vestavěnou Web Proxy pro blokování domén.

# 1. Přesměrování portu 80 (HTTP) na Proxy port 8080:
/ip firewall nat add chain=dstnat protocol=tcp dst-port=80 src-address=192.168.88.0/24     action=redirect to-ports=8080

# 2. Zapnutí Web Proxy a přidání pravidel pro blokování:
/ip proxy set enabled=yes
/ip proxy access add dst-host=www.facebook.com action=deny
/ip proxy access add dst-host=*.youtube.* action=deny

Diagnostika & Řešení problémů

  • Ping selhal na IP (8.8.8.8): Zkontrolujte fyzický kabel v ether1, stav DHCP klienta (bound) nebo výchozí bránu.
  • Ping selhal na doménu (google.com): Zkontrolujte nastavení DNS serveru (/ip dns print).
  • PC v LAN nemá IP adresu: Zkontrolujte, zda běží DHCP server na správném rozhraní bridge1.
  • Nástroje v RouterOS: Ping, Traceroute, Torch (monitoring provozu v reálném čase), Packet Sniffer.

Skvělá práce!

Nyní máte kompletně nakonfigurovaný a zabezpečený MikroTik router.

Máte k dnešní konfiguraci jakékoliv dotazy?