Skip to content
Merged
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
77 changes: 77 additions & 0 deletions routeros/INSTALL.md
Original file line number Diff line number Diff line change
@@ -0,0 +1,77 @@
# Установка initial-setup

Инструкция по установке `initial-setup-ros6.rsc` / `initial-setup-ros7.rsc` на роутер MikroTik.

Выберите файл под вашу версию RouterOS:

- **RouterOS 7** → `initial-setup-ros7.rsc`
- **RouterOS 6** (6.41+) → `initial-setup-ros6.rsc`

Проверить версию: `/system resource print` (строка `version`).

## Быстрая установка (2 команды)

Скачать файл прямо на роутер и импортировать:

```rsc
/tool fetch url="https://raw.githubusercontent.com/gpas45/scripts/main/routeros/initial-setup-ros7.rsc" dst-path=setup.rsc check-certificate=no
/import file-name=setup.rsc
```

Для RouterOS 6 подставьте `initial-setup-ros6.rsc` в URL.

`check-certificate=no` нужен потому, что на свежем роутере часы не выставлены
(NTP ещё не отработал) и проверка TLS-сертификата GitHub не пройдёт. После
установки времени флаг можно не использовать.

> Репозиторий должен быть публичным — `fetch` идёт без авторизации.
> Если репозиторий приватный, используйте ручную загрузку (ниже).

## Ручная установка (репозиторий приватный / нет доступа в интернет)

1. Загрузите файл на роутер: Winbox/WebFig → **Files** → перетащите `.rsc`
(или по SFTP/scp).
2. Импортируйте одной командой:

```rsc
/import file-name=initial-setup-ros7.rsc
```

Меньше одной команды не выйдет: `import` работает только с файлом на диске,
«скачать и выполнить одной строкой» в RouterOS нет.

## На чистую железку (рекомендуется)

Скрипт рассчитан на роутер без заводского defconf: он сам создаёт `bridge` и
списки интерфейсов `WAN/LAN/StS/VPN`. Если запустить его поверх заводской
конфигурации, эти объекты уже существуют — будут дубли и ошибки импорта.

Сбросьте конфиг без дефолта, затем ставьте:

```rsc
/system reset-configuration no-defaults=yes skip-backup=yes
```

Роутер перезагрузится с пустым конфигом и **без IP-адреса** — подключайтесь по
MAC через Winbox (mac-server в скрипте остаётся доступен как раз для этого).
После загрузки выполните `fetch` + `import` (или ручной `import`).

## После импорта

Скрипт намеренно не содержит настроек, зависящих от развёртывания. Их нужно
задать отдельно:

- **WAN**: адрес/шлюз или `dhcp-client` на аплинке.
- **Член списка WAN**: строка `add list=WAN interface=ether1` закомментирована —
раскомментируйте/поправьте под свой интерфейс, иначе правила с
`in-interface-list=WAN` (port knocking, masquerade) работать не будут.
- **Пароль admin**: `/user set admin password=...`
- При необходимости — порты в `bridge`, туннели StS/VPN, включение
выключенных (`disabled=yes`) правил IPsec/L2TP/GRE.

## Переключение firewall в боевой режим

Правила «drop all other» в цепочках `input`/`forward` намеренно стоят как
`action=passthrough` — на этапе настройки трафик только логируется, чтобы не
потерять доступ. Убедитесь по логам, что нужный трафик проходит, и смените их
на `action=drop` (см. пункт 4 в шапке скрипта).
1 change: 1 addition & 0 deletions routeros/README.md
Original file line number Diff line number Diff line change
Expand Up @@ -7,6 +7,7 @@
| `autorun.rsc` | Шаблон первичной настройки роутера: адресация, отключение небезопасных сервисов (telnet, ftp, api и т.д.), NTP, часовой пояс. Замените `CHANGE_ME` на свои значения. |
| `initial-setup-ros7.rsc` | Расширенный шаблон настройки для **RouterOS 7**: bridge, interface-lists (WAN/LAN/StS/VPN), полный firewall (port knocking, anti-bruteforce, ICMP), NAT, DNS, харднинг сервисов, OSPF-фильтры, автообновление прошивки. |
| `initial-setup-ros6.rsc` | То же для **RouterOS 6** (6.41+): отличается синтаксисом NTP-клиента, отключением IPv6 через `/system package disable`, ROS6-фильтрами маршрутов и топиками логирования. |
| `INSTALL.md` | Инструкция по установке `initial-setup-*.rsc`: быстрый `fetch`+`import`, ручная загрузка, сброс на чистую железку, шаги после импорта. |
| `check-isp.rsc` | Проверка доступности двух провайдеров пингом и сброс соединений упавшего канала (для dual-WAN). |
| `rdp-bruteforce.rsc` | Защита от перебора RDP (TCP/3389): ступенчатое (`rdp_stage1`…`rdp_stage5`) добавление источников в `black-list attackers` с баном на 4w2d и правилом `drop` в filter. Списки `RDP` (доверенные клиенты) и `management` заполняются вручную; `192.168.0.0/16` не банится. |
| `cloudflare-ip-updater.rsc` | Обновление address-list `CF` актуальными IPv4-подсетями Cloudflare (по расписанию). |
Expand Down
Loading