Skip to content

Predlošci konfiguracije MikroTik

Sažetak Skripta za usvajanje MKController instalira 8 komponenti na vaš MikroTik uređaj: OpenVPN certifikat, VPN profil, OpenVPN tunel prema MKController poslužiteljima, pravilo vatrozida koje dopušta pristup VPN pristupniku, planer nadzora, upravljani korisnički račun, pravilo prioriteta vatrozida i omogućene servisne portove ograničene na VPN tunel. Ova stranica objašnjava svaku komponentu i što se kvari ako je uklonite.

Što skripta za usvajanje MKController instalira na MikroTik?

Section titled “Što skripta za usvajanje MKController instalira na MikroTik?”

Skripta za usvajanje MKController kratak je RouterOS program koji uspostavlja sigurnu, šifriranu vezu između vašeg MikroTik uređaja i oblačne infrastrukture MKController. Kada je pokrenete, ona na uređaju kreira točno 8 komponenti — ni više ni manje. Razumijevanje svake komponente pomaže vam održavati vezu, rješavati probleme i donositi informirane odluke o vašoj RouterOS konfiguraciji.

Potrebna je RouterOS verzija 6.39 ili novija. Za potpuni popis podržanih verzija pogledajte Podržane RouterOS verzije.


OpenVPN certifikat preuzima se i sprema u datotečni sustav MikroTika, a zatim se uvozi u spremište certifikata uređaja.

Možete ga provjeriti u: System → Certificates

/certificate import file-name="[CERTIFICATE_ID]" passphrase=""

Ovaj certifikat autentificira uređaj prema MKController VPN poslužitelju. Bez njega se VPN veza ne može uspostaviti.


Kreira se PPP profil s omogućenom enkripcijom. Ovaj profil koristi VPN tunel kreiran u Komponenti 3.

/ppp profile add name="[PROFILE_ID]" use-encryption=yes comment="MKController"

Koristeći certifikat iz Komponente 1 i profil iz Komponente 2, kreira se OpenVPN klijentsko sučelje. Ono se izlazno povezuje na ovpn.mkcontroller.com na portu 443 koristeći AES-256 šifru i SHA-1 autentifikaciju.

/interface ovpn-client add connect-to="ovpn.mkcontroller.com" user="[USER_ID]" auth=sha1 cipher=aes256 certificate="[CERTIFICATE_ID]" port=443 profile="[PROFILE_ID]" name="MKController" comment="MKController"

Ovaj tunel omogućuje sve oblačne funkcije: daljinski pristup, sigurnosne kopije, nadzor i API pozive — bez potrebe za otvorenim dolaznim portovima na vašem usmjerivaču.


Kreira se jedno pravilo vatrozida koje adresi VPN pristupnika (10.8.0.1) dopušta pristup MikroTiku kroz tunel.

/ip firewall filter add chain=input action=accept src-address="10.8.0.1" priority=0 comment="MKController"

Pristup dobiva samo ova IP adresa — MKController VPN poslužitelj. Nijedna druga vanjska IP adresa nije na bijeloj listi.


RouterOS skripta planera pokreće se svakih 90 sekundi i šalje podatke o stanju uređaja MKControlleru: korištenje CPU-a, potrošnju RAM-a, prostor na disku i temperaturu (na podržanim modelima).

/system scheduler add name="resources-[ID]" interval="90" on-event="[EVENT]" comment="MKController"

Ti podaci popunjavaju kartice uređaja u stvarnom vremenu i izvješća o dostupnosti na upravljačkoj ploči MKController.


Komponenta 6: MKController korisnički račun

Section titled “Komponenta 6: MKController korisnički račun”

Na MikroTiku se kreira korisnik s punim pristupom. Ovaj se račun koristi za svu API komunikaciju između MKControllera i uređaja. Njegova se lozinka automatski i često rotira kako bi se spriječili napadi grubom silom.

/user add name="[USER_ID]" group=full password="[TEMPORARY_PASSWORD]"

Ovog korisnika možete vidjeti u: System → Users (pojavljuje se kao naziv u stilu UUID-a).


Pravilo vatrozida iz Komponente 4 premješta se na vrh ulaznog lanca, čime se osigurava da pristup MKControlleru ne blokiraju druga pravila dodana kasnije.

:do {
:local n [/ip firewall filter find where comment="MKController"];
/ip firewall filter move numbers=$n destination=0
} on-error {}

Komponenta 8: Aktivacija servisnih portova

Section titled “Komponenta 8: Aktivacija servisnih portova”

Pet RouterOS servisnih portova omogućeno je, a njihov je pristup ograničen na adresu VPN pristupnika 10.8.0.1 — što znači da im može pristupiti samo MKController (putem VPN tunela). Ako je port već bio otvoren, 10.8.0.1 dodaje se na njegov popis dopuštenih adresa bez uklanjanja postojećih unosa.

/ip service enable www; /ip service set www address="10.8.0.1"
/ip service enable winbox; /ip service set winbox address="10.8.0.1"
/ip service enable ssh; /ip service set ssh address="10.8.0.1"
/ip service enable api; /ip service set api address="10.8.0.1"
/ip service enable ftp; /ip service set ftp address="10.8.0.1"

Stanja servisa možete provjeriti u: IP → Services

ServisAko je onemogućen, ovo se kvari
www (WebFig)Daljinski WebFig pristup u web i mobilnoj aplikaciji MKController
winboxDaljinski Winbox pristup u desktop aplikaciji MKController
sshKreiranje sigurnosnih kopija, prijenos/preuzimanje datoteka, izvršavanje skripti
apiSve API funkcije uključujući Walled Garden, Voucher i Javni API
ftpOperacije datotečnog sustava: FTP integracija, popis datoteka, skupni prijenos datoteka

Imate pitanja o skripti za usvajanje ili ponašanju komponenti? Obratite se podršci MKController putem WhatsAppa.