
О чём статья
MikroTik покупают за то, что он умеет почти всё за небольшие деньги. Расплата — интерфейс, который ничего не подсказывает, и настройки, разбросанные по разделам не там, где их ожидаешь найти.
Чаще всего в MikroTik ломают не настройки, а порядок: стирают заводскую конфигурацию, чтобы начать с чистого листа, и получают результат хуже, чем был.
С трёх вещей: зайти, поставить пароль, обновиться. В таком порядке, и до всего остального.
Из коробки роутер приходит с заводской конфигурацией. Обычно первый порт настроен на получение адреса от провайдера, остальные объединены в общую сеть, там же раздаётся DHCP и настроен выход в интернет. Адрес самого роутера в этой сети — стандартный для производителя, он написан в документации к модели.
Первая типовая ошибка — стереть заводскую конфигурацию и собирать всё заново. Соблазн понятный: хочется чистого листа. На практике заводская конфигурация уже содержит рабочий минимум, включая правила, которые закрывают роутер снаружи, и собрать это заново без опыта получается хуже, чем было.
Как зайти, если не заходится. Способов три: браузер, командная строка по SSH и WinBox — отдельная программа-настройщик от производителя, которую скачивают с его сайта.
Про WinBox стоит знать отдельно, потому что он выручает там, где остальное не работает. Он умеет подключаться к роутеру не по адресу, а по MAC-адресу устройства, если компьютер стоит в той же физической сети. Это работает, даже когда адресация сбита, роутер не раздаёт DHCP или вы просто не знаете, какой у него адрес: WinBox сам покажет все устройства, которые видит в сети, и к любому можно подключиться в один клик.
Способ спасает в половине случаев «не могу подключиться» — и именно поэтому WinBox стоит поставить заранее, а не искать его в тот вечер, когда роутер перестал отвечать.
Пароль меняется первым делом, а не потом. Устройства с заводской учётной записью и пустым паролем находят массовым сканированием — не потому что кто-то ищет именно вас, а потому что боты перебирают адреса подряд. Свежие версии системы требуют задать пароль при первом входе, но роутеры со старой прошивкой этого не делают, и такие в офисах встречаются регулярно.
Заодно стоит решить, откуда вообще разрешён вход. Управление роутером не должно быть доступно из интернета — если только вы не понимаете точно, зачем оно вам там.
Обновление состоит из двух частей, и вторую забывают. Сначала обновляется сама операционная система роутера: после перезагрузки он уже работает на новой версии, и её исправления применяются полностью. Отдельно от системы обновляется прошивка загрузчика — того кода, что запускает устройство. Это делается вручную и требует ещё одной перезагрузки.
Забыв про второй шаг, вы ничего не теряете в самой системе. Но загрузчик остаётся прежним, а его обновления касаются запуска устройства и восстановления — то есть ровно тех ситуаций, в которых что-то уже пошло не так.
Ещё одна вещь про обновления: переход между крупными версиями системы — не рутинная операция. Конфигурация частично переносится автоматически, частично нет, а некоторые подсистемы в новой ветке устроены принципиально иначе. Если роутер работает и его давно не трогали, такой переход планируют отдельно, а не делают между делом.
Если заводская конфигурация цела, собирать почти ничего не нужно — компьютеры получат адреса и выйдут в интернет сразу. Настраивать приходится тогда, когда одной общей сети перестаёт хватать.
Логика простая. Физические порты объединяются в общую сеть, чтобы устройства видели друг друга. На эту общую сеть назначается адрес роутера и настраивается раздача адресов компьютерам. Отдельно включается выход в интернет — преобразование адресов, при котором внутренние адреса заменяются внешним адресом роутера. В RouterOS за это отвечает правило с действием masquerade; знать это название полезно, потому что именно по нему ищется большинство инструкций.

Адресацию стоит поменять, и вот почему. Заводская сеть у большинства роутеров — из самых распространённых диапазонов. Пока офис живёт сам по себе, это не мешает. Проблемы начинаются, когда появляется удалённый доступ: у сотрудника дома роутер раздаёт ровно такой же диапазон, и его компьютер не понимает, куда идти — офисный сервер оказывается по тому же адресу, что и его домашний принтер. Подключение установится, а работать не будет.
Поменять диапазон на нестандартный занимает пять минут при первичной настройке и полдня, когда сеть уже работает и адреса прописаны в десятке мест.
Когда сеть пора делить. Одна общая сеть на весь офис нормальна, пока в ней только компьютеры сотрудников. Как только появляются камеры, кассы, оборудование с веб-интерфейсом или гостевой Wi-Fi — их лучше развести по отдельным сегментам. Причина не в теории, а в практике: устройства такого рода обновляются редко и живут с известными уязвимостями годами, а из общей сети им доступно всё остальное.
Одну точку настраивают на самом роутере: имя сети, пароль, диапазон. Здесь всё предсказуемо, и рассказывать особо нечего.
Интересное начинается, когда точек несколько.
Что делать, если офис большой. Поставить вторую точку и настроить её отдельно — рабочий вариант для двух точек. Каждая живёт своей жизнью, у каждой своё имя сети или одинаковое, но с независимыми настройками. Минус в том, что переключение между ними ложится на устройство сотрудника: ноутбук может держаться за дальнюю точку с плохим сигналом, пока не потеряет её совсем.
Централизованное управление точками решает эту задачу: настройки задаются в одном месте и раздаются на все точки, а переход клиента между ними становится управляемым. Смысл появляется от трёх точек и там, где люди ходят по помещению с ноутбуком или говорят по видеосвязи на ходу.
Для двух точек в небольшом офисе централизованное управление чаще усложняет, чем помогает: добавляется слой, который надо понимать, а выигрыш почти нулевой.
Отдельно предупредим о том, обо что спотыкаются чаще всего: в разных версиях системы беспроводная часть реализована двумя разными подсистемами, и настройки одной не видны в другой. Инструкция, найденная в интернете, может относиться не к той подсистеме, что стоит у вас, — и тогда нужного раздела вы просто не найдёте. Это не ваша ошибка, это разные поколения системы.
Все три варианта поднимаются на MikroTik штатными средствами, без стороннего софта. Выбор между ними мы подробно разбирали в статье про корпоративный VPN — здесь только то, что касается настройки на роутере.
WireGuard появился в свежих версиях системы и настраивается заметно проще: поднимается интерфейс, генерируются ключи, для каждого сотрудника заводится отдельная запись со своим ключом и адресом. Работает быстро и почти не нагружает роутер. Плата за это — на устройство сотрудника надо ставить клиент.
L2TP старше и настраивается муторнее, но у него есть преимущество, которое часто перевешивает: клиент для него встроен в Windows, macOS и телефоны. Сотруднику не нужно ничего устанавливать, достаточно вписать адрес и учётные данные. Для компании, где половина людей не администраторы на своих ноутбуках, это решает.
OpenVPN тоже поддерживается, и у него своя ниша. Он умеет работать поверх TCP на том же порту, что и обычный веб, поэтому проходит там, где остальное режется: в гостиничных сетях, у некоторых мобильных операторов, за корпоративными шлюзами с жёсткими правилами. Плата за это — скорость: на роутере он заметно тяжелее WireGuard.
Отдельно стоит проверить версию системы. Реализация OpenVPN в RouterOS долго была урезанной по сравнению с обычной — часть режимов и шифров не поддерживалась, и настройки из типовой инструкции просто не находились. В свежих версиях этого меньше, но прежде чем выбирать OpenVPN, убедитесь, что нужные вам параметры в вашей версии есть.
Что ломает удалённый доступ чаще всего — не настройки роутера. Чтобы к офису можно было подключиться снаружи, у офиса должен быть постоянный внешний адрес. Многие провайдеры выдают адрес из общего пула, за своим преобразованием — тогда снаружи к вам не подключиться в принципе, сколько ни настраивай. Проверяется это до всякой настройки: если внешний адрес, который видит роутер, не совпадает с тем, под которым вас видит интернет, — нужен отдельный внешний адрес у провайдера.
Второй по частоте случай — подключение устанавливается, но офисные ресурсы не открываются. Обычно дело либо в том самом совпадении диапазонов, о котором говорилось выше, либо в правилах, которые пропускают трафик до роутера, но не дальше в сеть.
Три способа, от мягкого к жёсткому.
Безопасный режим. Самое полезное и самое недооценённое. В нём все изменения помечаются как временные: если связь с роутером потеряется, они автоматически откатятся, и устройство вернётся к тому состоянию, в котором было. Именно так стоит делать любые правки удалённо — иначе одна неверная строчка в правилах доступа означает поездку в офис.
Сброс к заводским настройкам. Делается кнопкой на корпусе, и от того, сколько её держать, зависит результат: короткое нажатие сбрасывает конфигурацию, длинное запускает поиск сервера восстановления. Отличаются эти режимы поведением индикатора, а не звуком, поэтому смотреть надо на устройство, а не на часы.
После сброса роутер вернётся к заводской конфигурации — той самой, с которой пришёл из коробки. Пароль тоже сбросится, а значит, всё, что описано в начале статьи, придётся сделать заново.
Полная переустановка системы нужна, когда роутер не загружается или сброс не помогает. Она стирает устройство начисто и заливает систему заново по сети. Способ рабочий, но требует прямого подключения кабелем и отдельной программы.
Резервная копия конфигурации бывает двух видов, и это важно. Один формат — двоичный слепок всего устройства: разворачивается быстро, но привязан к конкретной модели и версии системы и не читается глазами. Второй — текстовая выгрузка настроек: её можно открыть, прочитать, найти нужную строку и перенести на другое устройство.
Делать стоит обе. Двоичная копия быстрее вернёт роутер к жизни после сброса, текстовая спасёт, когда роутер сгорел и меняется на другую модель — а именно в этот момент выясняется, что двоичная копия на новое железо не встаёт. И проверьте, что копия лежит не только на самом роутере: копия, хранящаяся внутри устройства, которое вы собираетесь сбрасывать, — не копия. Об этом мы отдельно писали в статье про резервные копии.
Одиночный роутер в офисе на десять человек настраивается самостоятельно, и это нормально: инструкций хватает, а цена ошибки — потерянный вечер.
Разговор меняется, если офисов несколько и их надо связать между собой, если сеть пора делить на сегменты с правилами, кому куда можно, или если к роутеру подключён сервер с 1С — там к сети добавляются требования по задержкам и стабильности. Отдельный случай — канал, который падает, а причина неясна: роутер это, провайдер или оборудование этажом ниже.
Мы в ITHOUSE обслуживаем сети и серверы для 25+ компаний, самому долгому сопровождению — 15 лет. Работаем по будням с 9:00 до 19:00, реагируем на заявку в течение часа, при производственной необходимости выходим круглосуточно. Абонентское обслуживание — от 25 000 ₽ в месяц, разовые работы — от 4 000 ₽ в час, проектные считаем по смете.
Если роутер работает, но непонятно как, и трогать его страшно — это тоже повод: разберём конфигурацию, приведём в порядок и опишем, чтобы следующий человек не гадал. Настройку удалённого доступа тоже берём на себя.
Разберём конфигурацию, поделим сеть на сегменты, поднимем удалённый доступ и опишем настройки так, чтобы следующий человек не гадал.
Оставить заявку