Siirry sisältöön

MKController-laitteen Peruskaavio Laiteella

Yhteenveto MKControllerin käyttöönottoskripti asentaa MikroTik-laitteellesi 8 komponenttia: OpenVPN-sertifikaatin, VPN-profiilin, OpenVPN-tunnelin MKControllerin palvelimille, palomuurisäännön, joka sallii VPN-yhdyskäytävän pääsyn, valvonta-ajastimen, hallitun käyttäjätilin, palomuurin prioriteettisäännön sekä käyttöön otetut palveluportit, joiden käyttö on rajattu VPN-tunneliin. Tällä sivulla selitetään jokainen komponentti ja se, mikä lakkaa toimimasta, jos komponentti poistetaan.

Mitä MKControllerin käyttöönottoskripti asentaa MikroTikiin?

Section titled “Mitä MKControllerin käyttöönottoskripti asentaa MikroTikiin?”

MKControllerin käyttöönottoskripti on lyhyt RouterOS-ohjelma, joka muodostaa turvallisen, salatun yhteyden MikroTik-laitteesi ja MKControllerin pilvi-infrastruktuurin välille. Kun suoritat sen, se luo laitteelle täsmälleen 8 komponenttia — ei enempää. Kunkin komponentin ymmärtäminen auttaa sinua ylläpitämään yhteyttä, selvittämään ongelmia ja tekemään perusteltuja päätöksiä RouterOS-määrityksistäsi.

RouterOS-versio 6.39 tai uudempi vaaditaan. Täydellisen tuettujen versioiden listan löydät kohdasta Tuetut RouterOS-versiot.


OpenVPN-sertifikaatti ladataan ja tallennetaan MikroTikin tiedostojärjestelmään, minkä jälkeen se tuodaan laitteen sertifikaattivarastoon.

Voit tarkistaa sen kohdasta: System → Certificates

/certificate import file-name="[CERTIFICATE_ID]" passphrase=""

Tämä sertifikaatti todentaa laitteen MKControllerin VPN-palvelimelle. Ilman sitä VPN-yhteyttä ei voida muodostaa.


Luodaan PPP-profiili, jossa salaus on käytössä. Tätä profiilia käyttää komponentissa 3 luotu VPN-tunneli.

/ppp profile add name="[PROFILE_ID]" use-encryption=yes comment="MKController"

Komponentin 1 sertifikaattia ja komponentin 2 profiilia käyttäen luodaan OpenVPN-asiakasrajapinta. Se muodostaa lähtevän yhteyden osoitteeseen ovpn.mkcontroller.com portissa 443 käyttäen AES-256-salausta ja SHA-1-todennusta.

/interface ovpn-client add connect-to="ovpn.mkcontroller.com" user="[USER_ID]" auth=sha1 cipher=aes256 certificate="[CERTIFICATE_ID]" port=443 profile="[PROFILE_ID]" name="MKController" comment="MKController"

Tämä tunneli mahdollistaa kaikki pilviominaisuudet: etäkäytön, varmuuskopiot, valvonnan ja API-kutsut — ilman, että reitittimessäsi tarvitsee avata yhtään saapuvaa porttia.


Luodaan yksittäinen palomuurisääntö, joka sallii VPN-yhdyskäytävän osoitteen (10.8.0.1) pääsyn MikroTikiin tunnelin kautta.

/ip firewall filter add chain=input action=accept src-address="10.8.0.1" priority=0 comment="MKController"

Vain tämä IP-osoite — MKControllerin VPN-palvelin — saa pääsyn. Mitään muuta ulkoista IP-osoitetta ei sallita.


RouterOS-ajastinskripti suoritetaan 90 sekunnin välein ja se lähettää laitteen kuntotiedot MKControllerille: suorittimen käytön, RAM-muistin kulutuksen, levytilan ja lämpötilan (tuetuissa malleissa).

/system scheduler add name="resources-[ID]" interval="90" on-event="[EVENT]" comment="MKController"

Nämä tiedot täyttävät reaaliaikaiset laitekortit ja saatavuusraportit MKControllerin hallintapaneelissa.


Komponentti 6: MKControllerin käyttäjätili

Section titled “Komponentti 6: MKControllerin käyttäjätili”

MikroTikiin luodaan täysoikeudet omaava käyttäjä. Tätä tiliä käytetään kaikkeen MKControllerin ja laitteen väliseen API-viestintään. Sen salasana vaihtuu automaattisesti ja usein brute force -hyökkäysten estämiseksi.

/user add name="[USER_ID]" group=full password="[TEMPORARY_PASSWORD]"

Näet tämän käyttäjän kohdasta: System → Users (se näkyy UUID-muotoisena nimenä).


Komponentti 7: Palomuurisäännön prioriteetti

Section titled “Komponentti 7: Palomuurisäännön prioriteetti”

Komponentin 4 palomuurisääntö siirretään input-ketjun ylimmäksi, jotta myöhemmin lisätyt säännöt eivät estä MKControllerin pääsyä.

:do {
:local n [/ip firewall filter find where comment="MKController"];
/ip firewall filter move numbers=$n destination=0
} on-error {}

Viisi RouterOS-palveluporttia otetaan käyttöön ja niiden käyttö rajataan VPN-yhdyskäytävän osoitteeseen 10.8.0.1 — eli vain MKController (VPN-tunnelin kautta) voi tavoittaa ne. Jos portti oli jo avoinna, 10.8.0.1 lisätään sen sallittujen osoitteiden listalle poistamatta olemassa olevia merkintöjä.

/ip service enable www; /ip service set www address="10.8.0.1"
/ip service enable winbox; /ip service set winbox address="10.8.0.1"
/ip service enable ssh; /ip service set ssh address="10.8.0.1"
/ip service enable api; /ip service set api address="10.8.0.1"
/ip service enable ftp; /ip service set ftp address="10.8.0.1"

Voit tarkistaa palvelujen tilan kohdasta: IP → Services

Mikä lakkaa toimimasta, jos palvelu poistetaan käytöstä?

Section titled “Mikä lakkaa toimimasta, jos palvelu poistetaan käytöstä?”
PalveluJos poistetaan käytöstä, tämä lakkaa toimimasta
www (WebFig)Etä-WebFig-käyttö MKControllerin web- ja mobiilisovelluksessa
winboxEtä-Winbox-käyttö MKControllerin työpöytäsovelluksessa
sshVarmuuskopioiden luonti, tiedostojen lataus/lähetys, skriptien suoritus
apiKaikki API-ominaisuudet, mukaan lukien Walled Garden, Voucher ja Public API
ftpTiedostojärjestelmän toiminnot: FTP-integraatio, tiedostojen listaus, tiedostojen erälataus

Kysymyksiä käyttöönottoskriptistä tai komponenttien toiminnasta? Ota yhteyttä MKControllerin tukeen WhatsAppissa.