|
| 1 | +# Установка initial-setup |
| 2 | + |
| 3 | +Инструкция по установке `initial-setup-ros6.rsc` / `initial-setup-ros7.rsc` на роутер MikroTik. |
| 4 | + |
| 5 | +Выберите файл под вашу версию RouterOS: |
| 6 | + |
| 7 | +- **RouterOS 7** → `initial-setup-ros7.rsc` |
| 8 | +- **RouterOS 6** (6.41+) → `initial-setup-ros6.rsc` |
| 9 | + |
| 10 | +Проверить версию: `/system resource print` (строка `version`). |
| 11 | + |
| 12 | +## Быстрая установка (2 команды) |
| 13 | + |
| 14 | +Скачать файл прямо на роутер и импортировать: |
| 15 | + |
| 16 | +```rsc |
| 17 | +/tool fetch url="https://raw.githubusercontent.com/gpas45/scripts/main/routeros/initial-setup-ros7.rsc" dst-path=setup.rsc check-certificate=no |
| 18 | +/import file-name=setup.rsc |
| 19 | +``` |
| 20 | + |
| 21 | +Для RouterOS 6 подставьте `initial-setup-ros6.rsc` в URL. |
| 22 | + |
| 23 | +`check-certificate=no` нужен потому, что на свежем роутере часы не выставлены |
| 24 | +(NTP ещё не отработал) и проверка TLS-сертификата GitHub не пройдёт. После |
| 25 | +установки времени флаг можно не использовать. |
| 26 | + |
| 27 | +> Репозиторий должен быть публичным — `fetch` идёт без авторизации. |
| 28 | +> Если репозиторий приватный, используйте ручную загрузку (ниже). |
| 29 | +
|
| 30 | +## Ручная установка (репозиторий приватный / нет доступа в интернет) |
| 31 | + |
| 32 | +1. Загрузите файл на роутер: Winbox/WebFig → **Files** → перетащите `.rsc` |
| 33 | + (или по SFTP/scp). |
| 34 | +2. Импортируйте одной командой: |
| 35 | + |
| 36 | + ```rsc |
| 37 | + /import file-name=initial-setup-ros7.rsc |
| 38 | + ``` |
| 39 | + |
| 40 | +Меньше одной команды не выйдет: `import` работает только с файлом на диске, |
| 41 | +«скачать и выполнить одной строкой» в RouterOS нет. |
| 42 | + |
| 43 | +## На чистую железку (рекомендуется) |
| 44 | + |
| 45 | +Скрипт рассчитан на роутер без заводского defconf: он сам создаёт `bridge` и |
| 46 | +списки интерфейсов `WAN/LAN/StS/VPN`. Если запустить его поверх заводской |
| 47 | +конфигурации, эти объекты уже существуют — будут дубли и ошибки импорта. |
| 48 | + |
| 49 | +Сбросьте конфиг без дефолта, затем ставьте: |
| 50 | + |
| 51 | +```rsc |
| 52 | +/system reset-configuration no-defaults=yes skip-backup=yes |
| 53 | +``` |
| 54 | + |
| 55 | +Роутер перезагрузится с пустым конфигом и **без IP-адреса** — подключайтесь по |
| 56 | +MAC через Winbox (mac-server в скрипте остаётся доступен как раз для этого). |
| 57 | +После загрузки выполните `fetch` + `import` (или ручной `import`). |
| 58 | + |
| 59 | +## После импорта |
| 60 | + |
| 61 | +Скрипт намеренно не содержит настроек, зависящих от развёртывания. Их нужно |
| 62 | +задать отдельно: |
| 63 | + |
| 64 | +- **WAN**: адрес/шлюз или `dhcp-client` на аплинке. |
| 65 | +- **Член списка WAN**: строка `add list=WAN interface=ether1` закомментирована — |
| 66 | + раскомментируйте/поправьте под свой интерфейс, иначе правила с |
| 67 | + `in-interface-list=WAN` (port knocking, masquerade) работать не будут. |
| 68 | +- **Пароль admin**: `/user set admin password=...` |
| 69 | +- При необходимости — порты в `bridge`, туннели StS/VPN, включение |
| 70 | + выключенных (`disabled=yes`) правил IPsec/L2TP/GRE. |
| 71 | + |
| 72 | +## Переключение firewall в боевой режим |
| 73 | + |
| 74 | +Правила «drop all other» в цепочках `input`/`forward` намеренно стоят как |
| 75 | +`action=passthrough` — на этапе настройки трафик только логируется, чтобы не |
| 76 | +потерять доступ. Убедитесь по логам, что нужный трафик проходит, и смените их |
| 77 | +на `action=drop` (см. пункт 4 в шапке скрипта). |
0 commit comments