Skip to content

Commit 2987695

Browse files
authored
Merge pull request #34 from gpas45/claude/initial-setup-script-analysis-eno3r5
routeros: add INSTALL.md setup guide
2 parents 9d875b2 + 85faf58 commit 2987695

2 files changed

Lines changed: 78 additions & 0 deletions

File tree

routeros/INSTALL.md

Lines changed: 77 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -0,0 +1,77 @@
1+
# Установка initial-setup
2+
3+
Инструкция по установке `initial-setup-ros6.rsc` / `initial-setup-ros7.rsc` на роутер MikroTik.
4+
5+
Выберите файл под вашу версию RouterOS:
6+
7+
- **RouterOS 7**`initial-setup-ros7.rsc`
8+
- **RouterOS 6** (6.41+) → `initial-setup-ros6.rsc`
9+
10+
Проверить версию: `/system resource print` (строка `version`).
11+
12+
## Быстрая установка (2 команды)
13+
14+
Скачать файл прямо на роутер и импортировать:
15+
16+
```rsc
17+
/tool fetch url="https://raw.githubusercontent.com/gpas45/scripts/main/routeros/initial-setup-ros7.rsc" dst-path=setup.rsc check-certificate=no
18+
/import file-name=setup.rsc
19+
```
20+
21+
Для RouterOS 6 подставьте `initial-setup-ros6.rsc` в URL.
22+
23+
`check-certificate=no` нужен потому, что на свежем роутере часы не выставлены
24+
(NTP ещё не отработал) и проверка TLS-сертификата GitHub не пройдёт. После
25+
установки времени флаг можно не использовать.
26+
27+
> Репозиторий должен быть публичным — `fetch` идёт без авторизации.
28+
> Если репозиторий приватный, используйте ручную загрузку (ниже).
29+
30+
## Ручная установка (репозиторий приватный / нет доступа в интернет)
31+
32+
1. Загрузите файл на роутер: Winbox/WebFig → **Files** → перетащите `.rsc`
33+
(или по SFTP/scp).
34+
2. Импортируйте одной командой:
35+
36+
```rsc
37+
/import file-name=initial-setup-ros7.rsc
38+
```
39+
40+
Меньше одной команды не выйдет: `import` работает только с файлом на диске,
41+
«скачать и выполнить одной строкой» в RouterOS нет.
42+
43+
## На чистую железку (рекомендуется)
44+
45+
Скрипт рассчитан на роутер без заводского defconf: он сам создаёт `bridge` и
46+
списки интерфейсов `WAN/LAN/StS/VPN`. Если запустить его поверх заводской
47+
конфигурации, эти объекты уже существуют — будут дубли и ошибки импорта.
48+
49+
Сбросьте конфиг без дефолта, затем ставьте:
50+
51+
```rsc
52+
/system reset-configuration no-defaults=yes skip-backup=yes
53+
```
54+
55+
Роутер перезагрузится с пустым конфигом и **без IP-адреса** — подключайтесь по
56+
MAC через Winbox (mac-server в скрипте остаётся доступен как раз для этого).
57+
После загрузки выполните `fetch` + `import` (или ручной `import`).
58+
59+
## После импорта
60+
61+
Скрипт намеренно не содержит настроек, зависящих от развёртывания. Их нужно
62+
задать отдельно:
63+
64+
- **WAN**: адрес/шлюз или `dhcp-client` на аплинке.
65+
- **Член списка WAN**: строка `add list=WAN interface=ether1` закомментирована —
66+
раскомментируйте/поправьте под свой интерфейс, иначе правила с
67+
`in-interface-list=WAN` (port knocking, masquerade) работать не будут.
68+
- **Пароль admin**: `/user set admin password=...`
69+
- При необходимости — порты в `bridge`, туннели StS/VPN, включение
70+
выключенных (`disabled=yes`) правил IPsec/L2TP/GRE.
71+
72+
## Переключение firewall в боевой режим
73+
74+
Правила «drop all other» в цепочках `input`/`forward` намеренно стоят как
75+
`action=passthrough` — на этапе настройки трафик только логируется, чтобы не
76+
потерять доступ. Убедитесь по логам, что нужный трафик проходит, и смените их
77+
на `action=drop` (см. пункт 4 в шапке скрипта).

routeros/README.md

Lines changed: 1 addition & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -7,6 +7,7 @@
77
| `autorun.rsc` | Шаблон первичной настройки роутера: адресация, отключение небезопасных сервисов (telnet, ftp, api и т.д.), NTP, часовой пояс. Замените `CHANGE_ME` на свои значения. |
88
| `initial-setup-ros7.rsc` | Расширенный шаблон настройки для **RouterOS 7**: bridge, interface-lists (WAN/LAN/StS/VPN), полный firewall (port knocking, anti-bruteforce, ICMP), NAT, DNS, харднинг сервисов, OSPF-фильтры, автообновление прошивки. |
99
| `initial-setup-ros6.rsc` | То же для **RouterOS 6** (6.41+): отличается синтаксисом NTP-клиента, отключением IPv6 через `/system package disable`, ROS6-фильтрами маршрутов и топиками логирования. |
10+
| `INSTALL.md` | Инструкция по установке `initial-setup-*.rsc`: быстрый `fetch`+`import`, ручная загрузка, сброс на чистую железку, шаги после импорта. |
1011
| `check-isp.rsc` | Проверка доступности двух провайдеров пингом и сброс соединений упавшего канала (для dual-WAN). |
1112
| `rdp-bruteforce.rsc` | Защита от перебора RDP (TCP/3389): ступенчатое (`rdp_stage1``rdp_stage5`) добавление источников в `black-list attackers` с баном на 4w2d и правилом `drop` в filter. Списки `RDP` (доверенные клиенты) и `management` заполняются вручную; `192.168.0.0/16` не банится. |
1213
| `cloudflare-ip-updater.rsc` | Обновление address-list `CF` актуальными IPv4-подсетями Cloudflare (по расписанию). |

0 commit comments

Comments
 (0)