|
| 1 | +--- |
| 2 | +title: Чек-лист настройки маршрутизатора MikroTik |
| 3 | +tags: |
| 4 | + - mikrotik |
| 5 | + - routeros |
| 6 | + - checklist |
| 7 | + - hardening |
| 8 | + - firewall |
| 9 | +created: 2026-06-13 |
| 10 | +aliases: |
| 11 | + - check-list-router |
| 12 | + - чек-лист MikroTik |
| 13 | + - mikrotik checklist |
| 14 | +--- |
| 15 | + |
| 16 | +# Чек-лист настройки маршрутизатора MikroTik |
| 17 | + |
| 18 | +> [!info] О документе |
| 19 | +> Это **чек-лист для проверки результата** настройки роутера MikroTik, а не пошаговая инструкция. Чек-лист не универсален (топологий много), но покрывает основную массу конфигураций. |
| 20 | +> - **Автор:** Скоромнов Дмитрий Анатольевич |
| 21 | +> - **Актуальность:** RouterOS v7 |
| 22 | +> - **Источник:** [[mikrotik_check-list_router|оригинальный PDF]] (`routeros/docs/mikrotik_check-list_router.pdf`) |
| 23 | +
|
| 24 | +> [!abstract] Термины |
| 25 | +> - **WAN (внешняя сеть)** — сеть, через которую выполняется выход в Интернет. |
| 26 | +> - **LAN (локальная сеть)** — сеть, в которой работают сотрудники. |
| 27 | +> - **Гостевая сеть** — есть доступ в Интернет, нет доступа в LAN (например, Wi-Fi для клиентов). |
| 28 | +> - **Внешний интерфейс** — относится к WAN. **Внутренний интерфейс** — относится к LAN. |
| 29 | +
|
| 30 | +## Полезные ссылки |
| 31 | + |
| 32 | +- Онлайн-курс «Администрирование сетевых устройств Mikrotik (MTCNA)»: <https://курсы-по-ит.рф/mikrotik-mtcna> |
| 33 | +- Настройка MikroTik с нуля: <https://mikrotik.wiki/wiki/Настройка_MikroTik_с_нуля> |
| 34 | +- Настройка точки доступа Wi-Fi на MikroTik с нуля: <https://mikrotik.wiki/wiki/Настройка_точки_доступа_Wi-Fi_на_MikroTik> |
| 35 | +- Telegram-канал «MikroTik-сэнсэй»: <https://t.me/mikrotik_sensei> |
| 36 | +- Telegram-чат «MikroTik Lab»: <https://t.me/mikrotiklab> |
| 37 | + |
| 38 | +## Подготовка к настройке |
| 39 | + |
| 40 | +- [ ] Подготовить всю необходимую информацию: |
| 41 | + - [ ] схемы IP-адресации для внешней, локальной и гостевой сети; |
| 42 | + - [ ] настройки беспроводной сети: SSID и пароли к ним; |
| 43 | + - [ ] IP-адреса вышестоящих DNS-серверов, диапазон IP-адресов для DHCP-сервера; |
| 44 | + - [ ] другую необходимую информацию. |
| 45 | +- [ ] Установить последнюю версию RouterOS из каналов **Stable** или **Long term**. |
| 46 | +- [ ] Установить последнюю версию загрузчика **RouterBOOT**. |
| 47 | +- [ ] Удалить всю имеющуюся конфигурацию: сброс настроек **без применения** заводских настроек. |
| 48 | + |
| 49 | +## Базовая настройка |
| 50 | + |
| 51 | +- [ ] Задать пароль для учётной записи администратора. |
| 52 | +- [ ] Изменить имя учётной записи администратора (при необходимости). |
| 53 | +- [ ] Задать имя устройства (identity). |
| 54 | +- [ ] Переименовать внешний интерфейс. |
| 55 | +- [ ] Объединить внутренние проводные и беспроводные интерфейсы с помощью **bridge**-интерфейса. |
| 56 | +- [ ] Настроить внешний интерфейс (PPPoE / DHCP-клиент / статический IP — по топологии). |
| 57 | +- [ ] Назначить IP-адрес bridge-интерфейсу LAN. |
| 58 | +- [ ] Добавить маршрут по умолчанию. |
| 59 | + |
| 60 | +> [!check] Контрольная точка №1 — связность по IP |
| 61 | +> Если роутер подключён к Интернету, с него должен успешно проходить **ping по IP-адресу** до узлов в Интернете (например `1.1.1.1`, `8.8.8.8`, `77.88.8.1`, `77.88.8.8`). |
| 62 | +
|
| 63 | +- [ ] Настроить **DNS-клиента**: прописать вышестоящие DNS-серверы. При необходимости отключить получение адресов DNS по PPPoE/DHCP на внешнем интерфейсе. |
| 64 | + |
| 65 | +> [!check] Контрольная точка №2 — связность по доменам |
| 66 | +> С роутера должен успешно проходить **ping по доменному имени** (например `ya.ru`, `rbc.ru`, `rg.ru`). |
| 67 | +
|
| 68 | +- [ ] Настроить **DNS-сервер**: разрешить отвечать на DNS-запросы от других устройств. |
| 69 | +- [ ] Настроить **DHCP-сервер** для локальной сети. |
| 70 | + |
| 71 | +> [!check] Контрольная точка №3 — LAN получает настройки |
| 72 | +> Устройства в LAN успешно получают IP по DHCP; проходит ping до внутреннего (`192.168.100.1`) и внешнего интерфейса роутера. Ping до Интернета **ещё не должен** проходить. |
| 73 | +
|
| 74 | +- [ ] Настроить **NAT**: `action=src-nat` при постоянном IP, иначе `action=masquerade`. |
| 75 | + |
| 76 | +> [!check] Контрольная точка №4 — выход LAN в Интернет |
| 77 | +> С устройств LAN проходит ping до Интернета по доменным именам. Если по IP проходит, а по именам — нет, проблема в службе **DNS**. |
| 78 | +
|
| 79 | +## Настройка беспроводной сети Wi-Fi |
| 80 | + |
| 81 | +Шаги одинаковы для каждого используемого диапазона. Выполнить для **2,4 ГГц**, **5 ГГц** и **6 ГГц** (по наличию радиомодулей): |
| 82 | + |
| 83 | +| Шаг | 2,4 ГГц | 5 ГГц | 6 ГГц | |
| 84 | +|---|:---:|:---:|:---:| |
| 85 | +| Переименовать беспроводной интерфейс | ☐ | ☐ | ☐ | |
| 86 | +| Задать SSID | ☐ | ☐ | ☐ | |
| 87 | +| Задать макс. мощность передатчика по регуляторике страны | ☐ | ☐ | ☐ | |
| 88 | +| Активировать использование кадров RTS/CTS | ☐ | ☐ | ☐ | |
| 89 | +| Разрешить самую последнюю поправку к стандарту IEEE 802.11 | ☐ | ☐ | ☐ | |
| 90 | +| Задать ширину канала | ☐ | ☐ | ☐ | |
| 91 | +| Задать диапазон(ы) частот по регуляторике страны | ☐ | ☐ | ☐ | |
| 92 | +| Задать способы аутентификации | ☐ | ☐ | ☐ | |
| 93 | +| Задать пароль | ☐ | ☐ | ☐ | |
| 94 | +| Отключить использование **WPS** | ☐ | ☐ | ☐ | |
| 95 | +| Включить беспроводной интерфейс | ☐ | ☐ | ☐ | |
| 96 | + |
| 97 | +## Брандмауэр (`/ip/firewall/filter`) |
| 98 | + |
| 99 | +> [!note] Принцип |
| 100 | +> Снаружи (трафик из WAN) брандмауэр **нормально закрытый**; изнутри (трафик из LAN) — **нормально открытый**. |
| 101 | +
|
| 102 | +- [ ] Цепочка **Input**: |
| 103 | + - [ ] правило, разрешающее `established`- и `related`-соединения; |
| 104 | + - [ ] правило, запрещающее `invalid`-соединения; |
| 105 | + - [ ] правила-исключения: ICMP, VPN-протоколы, списки доверенных IP, port-knocking и др.; |
| 106 | + - [ ] правило, отбрасывающее любые соединения, начатые **не из LAN**. |
| 107 | +- [ ] Цепочка **Forward**: |
| 108 | + - [ ] правило, разрешающее `established`- и `related`-соединения; |
| 109 | + - [ ] правило, запрещающее `invalid`-соединения; |
| 110 | + - [ ] правило, отбрасывающее соединения, начатые не из LAN и не относящиеся к пробросам портов. |
| 111 | + |
| 112 | +## Дополнительные параметры безопасности |
| 113 | + |
| 114 | +- [ ] Создать список **доверенных интерфейсов** и поместить в него bridge LAN. |
| 115 | +- [ ] Разрешить обнаружение «соседей» (neighbor discovery) только для доверенных интерфейсов. |
| 116 | +- [ ] Разрешить **MAC-telnet** только для доверенных интерфейсов. |
| 117 | +- [ ] Разрешить **WinBox по MAC** только для доверенных интерфейсов. |
| 118 | +- [ ] Запретить **MAC-ping**. |
| 119 | +- [ ] Отключить **IPv6**, если он не используется. |
| 120 | +- [ ] Отключить службы, которые не будут использоваться. |
| 121 | + |
| 122 | +## Прочие обязательные шаги |
| 123 | + |
| 124 | +- [ ] Настроить **NTP-клиента** (служба времени). |
| 125 | +- [ ] Сделать резервное копирование (`backup` + `export`) и **вынести копии за пределы роутера**. Выполнять **после** шагов из раздела ниже. |
| 126 | + |
| 127 | +> [!tip] Автоматизация бэкапа |
| 128 | +> Пункт «backup + export наружу» автоматизирует [[backupandupdate-obsidian|BackupAndUpdate.rsc]]: ежедневный бэкап (система + конфиг) на e-mail и автообновление RouterOS/RouterBOARD. |
| 129 | +
|
| 130 | +## Прочие шаги (по необходимости) |
| 131 | + |
| 132 | +- [ ] Настроить пробросы портов. |
| 133 | +- [ ] Настроить гостевые Wi-Fi: отдельный bridge, при необходимости DHCP-сервер, VLAN и др. |
| 134 | +- [ ] Настроить приоритизацию трафика (**QoS**) — в базовом виде равномерное распределение канала при нехватке ресурсов. |
| 135 | +- [ ] Учесть в QoS использование гостевых беспроводных сетей. |
| 136 | + |
| 137 | +## Связанные скрипты в репозитории |
| 138 | + |
| 139 | +| Раздел чек-листа | Скрипт | |
| 140 | +|---|---| |
| 141 | +| Базовая настройка, отключение небезопасных сервисов, NTP, identity | [[autorun]] (`autorun.rsc`) | |
| 142 | +| Bridge, interface-lists, firewall (port-knocking, ICMP), NAT, DNS, харднинг, OSPF | [[initial-setup-obsidian\|initial-setup]] (`initial-setup.rsc`) | |
| 143 | +| Свежий RouterOS из Stable/Long-term, backup + export наружу | [[backupandupdate-obsidian\|BackupAndUpdate]] (`BackupAndUpdate.rsc`) | |
| 144 | +| Автообновление прошивки RouterBOARD | `routerboard_fwupgrade`, шаг 2 в `BackupAndUpdate.rsc` | |
| 145 | +| Резервирование двух провайдеров (dual-WAN) | [[check-isp-obsidian\|check-isp]] (`check-isp.rsc`) | |
0 commit comments