diff --git a/routeros/INSTALL.md b/routeros/INSTALL.md new file mode 100644 index 0000000..e71b43a --- /dev/null +++ b/routeros/INSTALL.md @@ -0,0 +1,77 @@ +# Установка initial-setup + +Инструкция по установке `initial-setup-ros6.rsc` / `initial-setup-ros7.rsc` на роутер MikroTik. + +Выберите файл под вашу версию RouterOS: + +- **RouterOS 7** → `initial-setup-ros7.rsc` +- **RouterOS 6** (6.41+) → `initial-setup-ros6.rsc` + +Проверить версию: `/system resource print` (строка `version`). + +## Быстрая установка (2 команды) + +Скачать файл прямо на роутер и импортировать: + +```rsc +/tool fetch url="https://raw.githubusercontent.com/gpas45/scripts/main/routeros/initial-setup-ros7.rsc" dst-path=setup.rsc check-certificate=no +/import file-name=setup.rsc +``` + +Для RouterOS 6 подставьте `initial-setup-ros6.rsc` в URL. + +`check-certificate=no` нужен потому, что на свежем роутере часы не выставлены +(NTP ещё не отработал) и проверка TLS-сертификата GitHub не пройдёт. После +установки времени флаг можно не использовать. + +> Репозиторий должен быть публичным — `fetch` идёт без авторизации. +> Если репозиторий приватный, используйте ручную загрузку (ниже). + +## Ручная установка (репозиторий приватный / нет доступа в интернет) + +1. Загрузите файл на роутер: Winbox/WebFig → **Files** → перетащите `.rsc` + (или по SFTP/scp). +2. Импортируйте одной командой: + + ```rsc + /import file-name=initial-setup-ros7.rsc + ``` + +Меньше одной команды не выйдет: `import` работает только с файлом на диске, +«скачать и выполнить одной строкой» в RouterOS нет. + +## На чистую железку (рекомендуется) + +Скрипт рассчитан на роутер без заводского defconf: он сам создаёт `bridge` и +списки интерфейсов `WAN/LAN/StS/VPN`. Если запустить его поверх заводской +конфигурации, эти объекты уже существуют — будут дубли и ошибки импорта. + +Сбросьте конфиг без дефолта, затем ставьте: + +```rsc +/system reset-configuration no-defaults=yes skip-backup=yes +``` + +Роутер перезагрузится с пустым конфигом и **без IP-адреса** — подключайтесь по +MAC через Winbox (mac-server в скрипте остаётся доступен как раз для этого). +После загрузки выполните `fetch` + `import` (или ручной `import`). + +## После импорта + +Скрипт намеренно не содержит настроек, зависящих от развёртывания. Их нужно +задать отдельно: + +- **WAN**: адрес/шлюз или `dhcp-client` на аплинке. +- **Член списка WAN**: строка `add list=WAN interface=ether1` закомментирована — + раскомментируйте/поправьте под свой интерфейс, иначе правила с + `in-interface-list=WAN` (port knocking, masquerade) работать не будут. +- **Пароль admin**: `/user set admin password=...` +- При необходимости — порты в `bridge`, туннели StS/VPN, включение + выключенных (`disabled=yes`) правил IPsec/L2TP/GRE. + +## Переключение firewall в боевой режим + +Правила «drop all other» в цепочках `input`/`forward` намеренно стоят как +`action=passthrough` — на этапе настройки трафик только логируется, чтобы не +потерять доступ. Убедитесь по логам, что нужный трафик проходит, и смените их +на `action=drop` (см. пункт 4 в шапке скрипта). diff --git a/routeros/README.md b/routeros/README.md index cc33cb4..f57d692 100644 --- a/routeros/README.md +++ b/routeros/README.md @@ -7,6 +7,7 @@ | `autorun.rsc` | Шаблон первичной настройки роутера: адресация, отключение небезопасных сервисов (telnet, ftp, api и т.д.), NTP, часовой пояс. Замените `CHANGE_ME` на свои значения. | | `initial-setup-ros7.rsc` | Расширенный шаблон настройки для **RouterOS 7**: bridge, interface-lists (WAN/LAN/StS/VPN), полный firewall (port knocking, anti-bruteforce, ICMP), NAT, DNS, харднинг сервисов, OSPF-фильтры, автообновление прошивки. | | `initial-setup-ros6.rsc` | То же для **RouterOS 6** (6.41+): отличается синтаксисом NTP-клиента, отключением IPv6 через `/system package disable`, ROS6-фильтрами маршрутов и топиками логирования. | +| `INSTALL.md` | Инструкция по установке `initial-setup-*.rsc`: быстрый `fetch`+`import`, ручная загрузка, сброс на чистую железку, шаги после импорта. | | `check-isp.rsc` | Проверка доступности двух провайдеров пингом и сброс соединений упавшего канала (для dual-WAN). | | `rdp-bruteforce.rsc` | Защита от перебора RDP (TCP/3389): ступенчатое (`rdp_stage1`…`rdp_stage5`) добавление источников в `black-list attackers` с баном на 4w2d и правилом `drop` в filter. Списки `RDP` (доверенные клиенты) и `management` заполняются вручную; `192.168.0.0/16` не банится. | | `cloudflare-ip-updater.rsc` | Обновление address-list `CF` актуальными IPv4-подсетями Cloudflare (по расписанию). |