Skip to content

Commit beab4b1

Browse files
committed
docs(routeros): add Obsidian-formatted MikroTik setup checklist
Convert the check-list PDF into an Obsidian note: task checkboxes, control points as callouts, Wi-Fi steps consolidated into a per-band table, and cross-links to the routeros scripts that automate each part.
1 parent aef1e33 commit beab4b1

1 file changed

Lines changed: 145 additions & 0 deletions

File tree

Lines changed: 145 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -0,0 +1,145 @@
1+
---
2+
title: Чек-лист настройки маршрутизатора MikroTik
3+
tags:
4+
- mikrotik
5+
- routeros
6+
- checklist
7+
- hardening
8+
- firewall
9+
created: 2026-06-13
10+
aliases:
11+
- check-list-router
12+
- чек-лист MikroTik
13+
- mikrotik checklist
14+
---
15+
16+
# Чек-лист настройки маршрутизатора MikroTik
17+
18+
> [!info] О документе
19+
> Это **чек-лист для проверки результата** настройки роутера MikroTik, а не пошаговая инструкция. Чек-лист не универсален (топологий много), но покрывает основную массу конфигураций.
20+
> - **Автор:** Скоромнов Дмитрий Анатольевич
21+
> - **Актуальность:** RouterOS v7
22+
> - **Источник:** [[mikrotik_check-list_router|оригинальный PDF]] (`routeros/docs/mikrotik_check-list_router.pdf`)
23+
24+
> [!abstract] Термины
25+
> - **WAN (внешняя сеть)** — сеть, через которую выполняется выход в Интернет.
26+
> - **LAN (локальная сеть)** — сеть, в которой работают сотрудники.
27+
> - **Гостевая сеть** — есть доступ в Интернет, нет доступа в LAN (например, Wi-Fi для клиентов).
28+
> - **Внешний интерфейс** — относится к WAN. **Внутренний интерфейс** — относится к LAN.
29+
30+
## Полезные ссылки
31+
32+
- Онлайн-курс «Администрирование сетевых устройств Mikrotik (MTCNA)»: <https://курсы-по-ит.рф/mikrotik-mtcna>
33+
- Настройка MikroTik с нуля: <https://mikrotik.wiki/wiki/Настройка_MikroTik_с_нуля>
34+
- Настройка точки доступа Wi-Fi на MikroTik с нуля: <https://mikrotik.wiki/wiki/Настройка_точки_доступа_Wi-Fi_на_MikroTik>
35+
- Telegram-канал «MikroTik-сэнсэй»: <https://t.me/mikrotik_sensei>
36+
- Telegram-чат «MikroTik Lab»: <https://t.me/mikrotiklab>
37+
38+
## Подготовка к настройке
39+
40+
- [ ] Подготовить всю необходимую информацию:
41+
- [ ] схемы IP-адресации для внешней, локальной и гостевой сети;
42+
- [ ] настройки беспроводной сети: SSID и пароли к ним;
43+
- [ ] IP-адреса вышестоящих DNS-серверов, диапазон IP-адресов для DHCP-сервера;
44+
- [ ] другую необходимую информацию.
45+
- [ ] Установить последнюю версию RouterOS из каналов **Stable** или **Long term**.
46+
- [ ] Установить последнюю версию загрузчика **RouterBOOT**.
47+
- [ ] Удалить всю имеющуюся конфигурацию: сброс настроек **без применения** заводских настроек.
48+
49+
## Базовая настройка
50+
51+
- [ ] Задать пароль для учётной записи администратора.
52+
- [ ] Изменить имя учётной записи администратора (при необходимости).
53+
- [ ] Задать имя устройства (identity).
54+
- [ ] Переименовать внешний интерфейс.
55+
- [ ] Объединить внутренние проводные и беспроводные интерфейсы с помощью **bridge**-интерфейса.
56+
- [ ] Настроить внешний интерфейс (PPPoE / DHCP-клиент / статический IP — по топологии).
57+
- [ ] Назначить IP-адрес bridge-интерфейсу LAN.
58+
- [ ] Добавить маршрут по умолчанию.
59+
60+
> [!check] Контрольная точка №1 — связность по IP
61+
> Если роутер подключён к Интернету, с него должен успешно проходить **ping по IP-адресу** до узлов в Интернете (например `1.1.1.1`, `8.8.8.8`, `77.88.8.1`, `77.88.8.8`).
62+
63+
- [ ] Настроить **DNS-клиента**: прописать вышестоящие DNS-серверы. При необходимости отключить получение адресов DNS по PPPoE/DHCP на внешнем интерфейсе.
64+
65+
> [!check] Контрольная точка №2 — связность по доменам
66+
> С роутера должен успешно проходить **ping по доменному имени** (например `ya.ru`, `rbc.ru`, `rg.ru`).
67+
68+
- [ ] Настроить **DNS-сервер**: разрешить отвечать на DNS-запросы от других устройств.
69+
- [ ] Настроить **DHCP-сервер** для локальной сети.
70+
71+
> [!check] Контрольная точка №3 — LAN получает настройки
72+
> Устройства в LAN успешно получают IP по DHCP; проходит ping до внутреннего (`192.168.100.1`) и внешнего интерфейса роутера. Ping до Интернета **ещё не должен** проходить.
73+
74+
- [ ] Настроить **NAT**: `action=src-nat` при постоянном IP, иначе `action=masquerade`.
75+
76+
> [!check] Контрольная точка №4 — выход LAN в Интернет
77+
> С устройств LAN проходит ping до Интернета по доменным именам. Если по IP проходит, а по именам — нет, проблема в службе **DNS**.
78+
79+
## Настройка беспроводной сети Wi-Fi
80+
81+
Шаги одинаковы для каждого используемого диапазона. Выполнить для **2,4 ГГц**, **5 ГГц** и **6 ГГц** (по наличию радиомодулей):
82+
83+
| Шаг | 2,4 ГГц | 5 ГГц | 6 ГГц |
84+
|---|:---:|:---:|:---:|
85+
| Переименовать беспроводной интерфейс ||||
86+
| Задать SSID ||||
87+
| Задать макс. мощность передатчика по регуляторике страны ||||
88+
| Активировать использование кадров RTS/CTS ||||
89+
| Разрешить самую последнюю поправку к стандарту IEEE 802.11 ||||
90+
| Задать ширину канала ||||
91+
| Задать диапазон(ы) частот по регуляторике страны ||||
92+
| Задать способы аутентификации ||||
93+
| Задать пароль ||||
94+
| Отключить использование **WPS** ||||
95+
| Включить беспроводной интерфейс ||||
96+
97+
## Брандмауэр (`/ip/firewall/filter`)
98+
99+
> [!note] Принцип
100+
> Снаружи (трафик из WAN) брандмауэр **нормально закрытый**; изнутри (трафик из LAN) — **нормально открытый**.
101+
102+
- [ ] Цепочка **Input**:
103+
- [ ] правило, разрешающее `established`- и `related`-соединения;
104+
- [ ] правило, запрещающее `invalid`-соединения;
105+
- [ ] правила-исключения: ICMP, VPN-протоколы, списки доверенных IP, port-knocking и др.;
106+
- [ ] правило, отбрасывающее любые соединения, начатые **не из LAN**.
107+
- [ ] Цепочка **Forward**:
108+
- [ ] правило, разрешающее `established`- и `related`-соединения;
109+
- [ ] правило, запрещающее `invalid`-соединения;
110+
- [ ] правило, отбрасывающее соединения, начатые не из LAN и не относящиеся к пробросам портов.
111+
112+
## Дополнительные параметры безопасности
113+
114+
- [ ] Создать список **доверенных интерфейсов** и поместить в него bridge LAN.
115+
- [ ] Разрешить обнаружение «соседей» (neighbor discovery) только для доверенных интерфейсов.
116+
- [ ] Разрешить **MAC-telnet** только для доверенных интерфейсов.
117+
- [ ] Разрешить **WinBox по MAC** только для доверенных интерфейсов.
118+
- [ ] Запретить **MAC-ping**.
119+
- [ ] Отключить **IPv6**, если он не используется.
120+
- [ ] Отключить службы, которые не будут использоваться.
121+
122+
## Прочие обязательные шаги
123+
124+
- [ ] Настроить **NTP-клиента** (служба времени).
125+
- [ ] Сделать резервное копирование (`backup` + `export`) и **вынести копии за пределы роутера**. Выполнять **после** шагов из раздела ниже.
126+
127+
> [!tip] Автоматизация бэкапа
128+
> Пункт «backup + export наружу» автоматизирует [[backupandupdate-obsidian|BackupAndUpdate.rsc]]: ежедневный бэкап (система + конфиг) на e-mail и автообновление RouterOS/RouterBOARD.
129+
130+
## Прочие шаги (по необходимости)
131+
132+
- [ ] Настроить пробросы портов.
133+
- [ ] Настроить гостевые Wi-Fi: отдельный bridge, при необходимости DHCP-сервер, VLAN и др.
134+
- [ ] Настроить приоритизацию трафика (**QoS**) — в базовом виде равномерное распределение канала при нехватке ресурсов.
135+
- [ ] Учесть в QoS использование гостевых беспроводных сетей.
136+
137+
## Связанные скрипты в репозитории
138+
139+
| Раздел чек-листа | Скрипт |
140+
|---|---|
141+
| Базовая настройка, отключение небезопасных сервисов, NTP, identity | [[autorun]] (`autorun.rsc`) |
142+
| Bridge, interface-lists, firewall (port-knocking, ICMP), NAT, DNS, харднинг, OSPF | [[initial-setup-obsidian\|initial-setup]] (`initial-setup.rsc`) |
143+
| Свежий RouterOS из Stable/Long-term, backup + export наружу | [[backupandupdate-obsidian\|BackupAndUpdate]] (`BackupAndUpdate.rsc`) |
144+
| Автообновление прошивки RouterBOARD | `routerboard_fwupgrade`, шаг 2 в `BackupAndUpdate.rsc` |
145+
| Резервирование двух провайдеров (dual-WAN) | [[check-isp-obsidian\|check-isp]] (`check-isp.rsc`) |

0 commit comments

Comments
 (0)