Главная/Блог/Сети и удалённый доступ

MikroTik в офисе: настройка с нуля и что делать, когда всё сломалось

Сети и удалённый доступ Автор: Дмитрий Рогачев 10 минут
Настройка MikroTik в офисе

MikroTik покупают за то, что он умеет почти всё за небольшие деньги. Расплата — интерфейс, который ничего не подсказывает, и настройки, разбросанные по разделам не там, где их ожидаешь найти.

Чаще всего в MikroTik ломают не настройки, а порядок: стирают заводскую конфигурацию, чтобы начать с чистого листа, и получают результат хуже, чем был.

С чего начинать настройку нового MikroTik

С трёх вещей: зайти, поставить пароль, обновиться. В таком порядке, и до всего остального.

Из коробки роутер приходит с заводской конфигурацией. Обычно первый порт настроен на получение адреса от провайдера, остальные объединены в общую сеть, там же раздаётся DHCP и настроен выход в интернет. Адрес самого роутера в этой сети — стандартный для производителя, он написан в документации к модели.

Первая типовая ошибка — стереть заводскую конфигурацию и собирать всё заново. Соблазн понятный: хочется чистого листа. На практике заводская конфигурация уже содержит рабочий минимум, включая правила, которые закрывают роутер снаружи, и собрать это заново без опыта получается хуже, чем было.

Как зайти, если не заходится. Способов три: браузер, командная строка по SSH и WinBox — отдельная программа-настройщик от производителя, которую скачивают с его сайта.

Про WinBox стоит знать отдельно, потому что он выручает там, где остальное не работает. Он умеет подключаться к роутеру не по адресу, а по MAC-адресу устройства, если компьютер стоит в той же физической сети. Это работает, даже когда адресация сбита, роутер не раздаёт DHCP или вы просто не знаете, какой у него адрес: WinBox сам покажет все устройства, которые видит в сети, и к любому можно подключиться в один клик.

Способ спасает в половине случаев «не могу подключиться» — и именно поэтому WinBox стоит поставить заранее, а не искать его в тот вечер, когда роутер перестал отвечать.

Пароль меняется первым делом, а не потом. Устройства с заводской учётной записью и пустым паролем находят массовым сканированием — не потому что кто-то ищет именно вас, а потому что боты перебирают адреса подряд. Свежие версии системы требуют задать пароль при первом входе, но роутеры со старой прошивкой этого не делают, и такие в офисах встречаются регулярно.

Заодно стоит решить, откуда вообще разрешён вход. Управление роутером не должно быть доступно из интернета — если только вы не понимаете точно, зачем оно вам там.

Обновление состоит из двух частей, и вторую забывают. Сначала обновляется сама операционная система роутера: после перезагрузки он уже работает на новой версии, и её исправления применяются полностью. Отдельно от системы обновляется прошивка загрузчика — того кода, что запускает устройство. Это делается вручную и требует ещё одной перезагрузки.

Забыв про второй шаг, вы ничего не теряете в самой системе. Но загрузчик остаётся прежним, а его обновления касаются запуска устройства и восстановления — то есть ровно тех ситуаций, в которых что-то уже пошло не так.

Ещё одна вещь про обновления: переход между крупными версиями системы — не рутинная операция. Конфигурация частично переносится автоматически, частично нет, а некоторые подсистемы в новой ветке устроены принципиально иначе. Если роутер работает и его давно не трогали, такой переход планируют отдельно, а не делают между делом.

Как собрать сеть офиса

Если заводская конфигурация цела, собирать почти ничего не нужно — компьютеры получат адреса и выйдут в интернет сразу. Настраивать приходится тогда, когда одной общей сети перестаёт хватать.

Логика простая. Физические порты объединяются в общую сеть, чтобы устройства видели друг друга. На эту общую сеть назначается адрес роутера и настраивается раздача адресов компьютерам. Отдельно включается выход в интернет — преобразование адресов, при котором внутренние адреса заменяются внешним адресом роутера. В RouterOS за это отвечает правило с действием masquerade; знать это название полезно, потому что именно по нему ищется большинство инструкций.

Как порты собраны в сеть

Адресацию стоит поменять, и вот почему. Заводская сеть у большинства роутеров — из самых распространённых диапазонов. Пока офис живёт сам по себе, это не мешает. Проблемы начинаются, когда появляется удалённый доступ: у сотрудника дома роутер раздаёт ровно такой же диапазон, и его компьютер не понимает, куда идти — офисный сервер оказывается по тому же адресу, что и его домашний принтер. Подключение установится, а работать не будет.

Поменять диапазон на нестандартный занимает пять минут при первичной настройке и полдня, когда сеть уже работает и адреса прописаны в десятке мест.

Когда сеть пора делить. Одна общая сеть на весь офис нормальна, пока в ней только компьютеры сотрудников. Как только появляются камеры, кассы, оборудование с веб-интерфейсом или гостевой Wi-Fi — их лучше развести по отдельным сегментам. Причина не в теории, а в практике: устройства такого рода обновляются редко и живут с известными уязвимостями годами, а из общей сети им доступно всё остальное.

Wi-Fi: одна точка и несколько

Одну точку настраивают на самом роутере: имя сети, пароль, диапазон. Здесь всё предсказуемо, и рассказывать особо нечего.

Интересное начинается, когда точек несколько.

Что делать, если офис большой. Поставить вторую точку и настроить её отдельно — рабочий вариант для двух точек. Каждая живёт своей жизнью, у каждой своё имя сети или одинаковое, но с независимыми настройками. Минус в том, что переключение между ними ложится на устройство сотрудника: ноутбук может держаться за дальнюю точку с плохим сигналом, пока не потеряет её совсем.

Централизованное управление точками решает эту задачу: настройки задаются в одном месте и раздаются на все точки, а переход клиента между ними становится управляемым. Смысл появляется от трёх точек и там, где люди ходят по помещению с ноутбуком или говорят по видеосвязи на ходу.

Для двух точек в небольшом офисе централизованное управление чаще усложняет, чем помогает: добавляется слой, который надо понимать, а выигрыш почти нулевой.

Отдельно предупредим о том, обо что спотыкаются чаще всего: в разных версиях системы беспроводная часть реализована двумя разными подсистемами, и настройки одной не видны в другой. Инструкция, найденная в интернете, может относиться не к той подсистеме, что стоит у вас, — и тогда нужного раздела вы просто не найдёте. Это не ваша ошибка, это разные поколения системы.

Удалённый доступ: WireGuard, L2TP или OpenVPN

Все три варианта поднимаются на MikroTik штатными средствами, без стороннего софта. Выбор между ними мы подробно разбирали в статье про корпоративный VPN — здесь только то, что касается настройки на роутере.

WireGuard появился в свежих версиях системы и настраивается заметно проще: поднимается интерфейс, генерируются ключи, для каждого сотрудника заводится отдельная запись со своим ключом и адресом. Работает быстро и почти не нагружает роутер. Плата за это — на устройство сотрудника надо ставить клиент.

L2TP старше и настраивается муторнее, но у него есть преимущество, которое часто перевешивает: клиент для него встроен в Windows, macOS и телефоны. Сотруднику не нужно ничего устанавливать, достаточно вписать адрес и учётные данные. Для компании, где половина людей не администраторы на своих ноутбуках, это решает.

OpenVPN тоже поддерживается, и у него своя ниша. Он умеет работать поверх TCP на том же порту, что и обычный веб, поэтому проходит там, где остальное режется: в гостиничных сетях, у некоторых мобильных операторов, за корпоративными шлюзами с жёсткими правилами. Плата за это — скорость: на роутере он заметно тяжелее WireGuard.

Отдельно стоит проверить версию системы. Реализация OpenVPN в RouterOS долго была урезанной по сравнению с обычной — часть режимов и шифров не поддерживалась, и настройки из типовой инструкции просто не находились. В свежих версиях этого меньше, но прежде чем выбирать OpenVPN, убедитесь, что нужные вам параметры в вашей версии есть.

Что ломает удалённый доступ чаще всего — не настройки роутера. Чтобы к офису можно было подключиться снаружи, у офиса должен быть постоянный внешний адрес. Многие провайдеры выдают адрес из общего пула, за своим преобразованием — тогда снаружи к вам не подключиться в принципе, сколько ни настраивай. Проверяется это до всякой настройки: если внешний адрес, который видит роутер, не совпадает с тем, под которым вас видит интернет, — нужен отдельный внешний адрес у провайдера.

Второй по частоте случай — подключение устанавливается, но офисные ресурсы не открываются. Обычно дело либо в том самом совпадении диапазонов, о котором говорилось выше, либо в правилах, которые пропускают трафик до роутера, но не дальше в сеть.

Что делать, когда всё сломалось

Три способа, от мягкого к жёсткому.

Безопасный режим. Самое полезное и самое недооценённое. В нём все изменения помечаются как временные: если связь с роутером потеряется, они автоматически откатятся, и устройство вернётся к тому состоянию, в котором было. Именно так стоит делать любые правки удалённо — иначе одна неверная строчка в правилах доступа означает поездку в офис.

Сброс к заводским настройкам. Делается кнопкой на корпусе, и от того, сколько её держать, зависит результат: короткое нажатие сбрасывает конфигурацию, длинное запускает поиск сервера восстановления. Отличаются эти режимы поведением индикатора, а не звуком, поэтому смотреть надо на устройство, а не на часы.

После сброса роутер вернётся к заводской конфигурации — той самой, с которой пришёл из коробки. Пароль тоже сбросится, а значит, всё, что описано в начале статьи, придётся сделать заново.

Полная переустановка системы нужна, когда роутер не загружается или сброс не помогает. Она стирает устройство начисто и заливает систему заново по сети. Способ рабочий, но требует прямого подключения кабелем и отдельной программы.

Резервная копия конфигурации бывает двух видов, и это важно. Один формат — двоичный слепок всего устройства: разворачивается быстро, но привязан к конкретной модели и версии системы и не читается глазами. Второй — текстовая выгрузка настроек: её можно открыть, прочитать, найти нужную строку и перенести на другое устройство.

Делать стоит обе. Двоичная копия быстрее вернёт роутер к жизни после сброса, текстовая спасёт, когда роутер сгорел и меняется на другую модель — а именно в этот момент выясняется, что двоичная копия на новое железо не встаёт. И проверьте, что копия лежит не только на самом роутере: копия, хранящаяся внутри устройства, которое вы собираетесь сбрасывать, — не копия. Об этом мы отдельно писали в статье про резервные копии.

Когда стоит звать нас

Одиночный роутер в офисе на десять человек настраивается самостоятельно, и это нормально: инструкций хватает, а цена ошибки — потерянный вечер.

Разговор меняется, если офисов несколько и их надо связать между собой, если сеть пора делить на сегменты с правилами, кому куда можно, или если к роутеру подключён сервер с 1С — там к сети добавляются требования по задержкам и стабильности. Отдельный случай — канал, который падает, а причина неясна: роутер это, провайдер или оборудование этажом ниже.

Мы в ITHOUSE обслуживаем сети и серверы для 25+ компаний, самому долгому сопровождению — 15 лет. Работаем по будням с 9:00 до 19:00, реагируем на заявку в течение часа, при производственной необходимости выходим круглосуточно. Абонентское обслуживание — от 25 000 ₽ в месяц, разовые работы — от 4 000 ₽ в час, проектные считаем по смете.

Если роутер работает, но непонятно как, и трогать его страшно — это тоже повод: разберём конфигурацию, приведём в порядок и опишем, чтобы следующий человек не гадал. Настройку удалённого доступа тоже берём на себя.

Дмитрий Рогачев, Основатель ITHOUSE
Дмитрий Рогачев
Основатель ITHOUSE

Занимается ИТ-инфраструктурой с 2011 года. Под управлением компании более 25 организаций на постоянном обслуживании, самое долгое сопровождение длится 15 лет. Сертифицированный консультант VK Tech по VK WorkSpace.

Настроим MikroTik и сеть офиса

Разберём конфигурацию, поделим сеть на сегменты, поднимем удалённый доступ и опишем настройки так, чтобы следующий человек не гадал.

Оставить заявку
Читайте также

Другие статьи