MKController-laitteen Peruskaavio Laiteella
Yhteenveto MKControllerin käyttöönottoskripti asentaa MikroTik-laitteellesi 8 komponenttia: OpenVPN-sertifikaatin, VPN-profiilin, OpenVPN-tunnelin MKControllerin palvelimille, palomuurisäännön, joka sallii VPN-yhdyskäytävän pääsyn, valvonta-ajastimen, hallitun käyttäjätilin, palomuurin prioriteettisäännön sekä käyttöön otetut palveluportit, joiden käyttö on rajattu VPN-tunneliin. Tällä sivulla selitetään jokainen komponentti ja se, mikä lakkaa toimimasta, jos komponentti poistetaan.
Mitä MKControllerin käyttöönottoskripti asentaa MikroTikiin?
Section titled “Mitä MKControllerin käyttöönottoskripti asentaa MikroTikiin?”MKControllerin käyttöönottoskripti on lyhyt RouterOS-ohjelma, joka muodostaa turvallisen, salatun yhteyden MikroTik-laitteesi ja MKControllerin pilvi-infrastruktuurin välille. Kun suoritat sen, se luo laitteelle täsmälleen 8 komponenttia — ei enempää. Kunkin komponentin ymmärtäminen auttaa sinua ylläpitämään yhteyttä, selvittämään ongelmia ja tekemään perusteltuja päätöksiä RouterOS-määrityksistäsi.
Vaatimukset
Section titled “Vaatimukset”RouterOS-versio 6.39 tai uudempi vaaditaan. Täydellisen tuettujen versioiden listan löydät kohdasta Tuetut RouterOS-versiot.
Komponentti 1: OpenVPN-sertifikaatti
Section titled “Komponentti 1: OpenVPN-sertifikaatti”OpenVPN-sertifikaatti ladataan ja tallennetaan MikroTikin tiedostojärjestelmään, minkä jälkeen se tuodaan laitteen sertifikaattivarastoon.
Voit tarkistaa sen kohdasta: System → Certificates
/certificate import file-name="[CERTIFICATE_ID]" passphrase=""Tämä sertifikaatti todentaa laitteen MKControllerin VPN-palvelimelle. Ilman sitä VPN-yhteyttä ei voida muodostaa.
Komponentti 2: VPN-profiili
Section titled “Komponentti 2: VPN-profiili”Luodaan PPP-profiili, jossa salaus on käytössä. Tätä profiilia käyttää komponentissa 3 luotu VPN-tunneli.
/ppp profile add name="[PROFILE_ID]" use-encryption=yes comment="MKController"Komponentti 3: OpenVPN-asiakastunneli
Section titled “Komponentti 3: OpenVPN-asiakastunneli”Komponentin 1 sertifikaattia ja komponentin 2 profiilia käyttäen luodaan OpenVPN-asiakasrajapinta. Se muodostaa lähtevän yhteyden osoitteeseen ovpn.mkcontroller.com portissa 443 käyttäen AES-256-salausta ja SHA-1-todennusta.
/interface ovpn-client add connect-to="ovpn.mkcontroller.com" user="[USER_ID]" auth=sha1 cipher=aes256 certificate="[CERTIFICATE_ID]" port=443 profile="[PROFILE_ID]" name="MKController" comment="MKController"Tämä tunneli mahdollistaa kaikki pilviominaisuudet: etäkäytön, varmuuskopiot, valvonnan ja API-kutsut — ilman, että reitittimessäsi tarvitsee avata yhtään saapuvaa porttia.
Komponentti 4: Palomuurin input-sääntö
Section titled “Komponentti 4: Palomuurin input-sääntö”Luodaan yksittäinen palomuurisääntö, joka sallii VPN-yhdyskäytävän osoitteen (10.8.0.1) pääsyn MikroTikiin tunnelin kautta.
/ip firewall filter add chain=input action=accept src-address="10.8.0.1" priority=0 comment="MKController"Vain tämä IP-osoite — MKControllerin VPN-palvelin — saa pääsyn. Mitään muuta ulkoista IP-osoitetta ei sallita.
Komponentti 5: Valvonta-ajastin
Section titled “Komponentti 5: Valvonta-ajastin”RouterOS-ajastinskripti suoritetaan 90 sekunnin välein ja se lähettää laitteen kuntotiedot MKControllerille: suorittimen käytön, RAM-muistin kulutuksen, levytilan ja lämpötilan (tuetuissa malleissa).
/system scheduler add name="resources-[ID]" interval="90" on-event="[EVENT]" comment="MKController"Nämä tiedot täyttävät reaaliaikaiset laitekortit ja saatavuusraportit MKControllerin hallintapaneelissa.
Komponentti 6: MKControllerin käyttäjätili
Section titled “Komponentti 6: MKControllerin käyttäjätili”MikroTikiin luodaan täysoikeudet omaava käyttäjä. Tätä tiliä käytetään kaikkeen MKControllerin ja laitteen väliseen API-viestintään. Sen salasana vaihtuu automaattisesti ja usein brute force -hyökkäysten estämiseksi.
/user add name="[USER_ID]" group=full password="[TEMPORARY_PASSWORD]"Näet tämän käyttäjän kohdasta: System → Users (se näkyy UUID-muotoisena nimenä).
Komponentti 7: Palomuurisäännön prioriteetti
Section titled “Komponentti 7: Palomuurisäännön prioriteetti”Komponentin 4 palomuurisääntö siirretään input-ketjun ylimmäksi, jotta myöhemmin lisätyt säännöt eivät estä MKControllerin pääsyä.
:do { :local n [/ip firewall filter find where comment="MKController"]; /ip firewall filter move numbers=$n destination=0} on-error {}Komponentti 8: Palveluporttien aktivointi
Section titled “Komponentti 8: Palveluporttien aktivointi”Viisi RouterOS-palveluporttia otetaan käyttöön ja niiden käyttö rajataan VPN-yhdyskäytävän osoitteeseen 10.8.0.1 — eli vain MKController (VPN-tunnelin kautta) voi tavoittaa ne. Jos portti oli jo avoinna, 10.8.0.1 lisätään sen sallittujen osoitteiden listalle poistamatta olemassa olevia merkintöjä.
/ip service enable www; /ip service set www address="10.8.0.1"/ip service enable winbox; /ip service set winbox address="10.8.0.1"/ip service enable ssh; /ip service set ssh address="10.8.0.1"/ip service enable api; /ip service set api address="10.8.0.1"/ip service enable ftp; /ip service set ftp address="10.8.0.1"Voit tarkistaa palvelujen tilan kohdasta: IP → Services
Mikä lakkaa toimimasta, jos palvelu poistetaan käytöstä?
Section titled “Mikä lakkaa toimimasta, jos palvelu poistetaan käytöstä?”| Palvelu | Jos poistetaan käytöstä, tämä lakkaa toimimasta |
|---|---|
www (WebFig) | Etä-WebFig-käyttö MKControllerin web- ja mobiilisovelluksessa |
winbox | Etä-Winbox-käyttö MKControllerin työpöytäsovelluksessa |
ssh | Varmuuskopioiden luonti, tiedostojen lataus/lähetys, skriptien suoritus |
api | Kaikki API-ominaisuudet, mukaan lukien Walled Garden, Voucher ja Public API |
ftp | Tiedostojärjestelmän toiminnot: FTP-integraatio, tiedostojen listaus, tiedostojen erälataus |
Kysymyksiä käyttöönottoskriptistä tai komponenttien toiminnasta? Ota yhteyttä MKControllerin tukeen WhatsAppissa.