장치에서 MKController 구성도
요약 MKController 채택 스크립트는 MikroTik 장치에 8개의 구성 요소를 설치합니다: OpenVPN 인증서, VPN 프로파일, MKController 서버로의 OpenVPN 터널, VPN 게이트웨이 접근을 허용하는 방화벽 규칙, 모니터링 스케줄러, 관리되는 사용자 계정, 방화벽 우선순위 규칙, 그리고 VPN 터널로 제한된 활성화된 서비스 포트. 이 페이지는 각 구성 요소와 제거할 경우 무엇이 손상되는지 설명합니다.
MKController 채택 스크립트는 MikroTik에 무엇을 설치하나요?
Section titled “MKController 채택 스크립트는 MikroTik에 무엇을 설치하나요?”MKController 채택 스크립트는 MikroTik 장치와 MKController 클라우드 인프라 사이에 안전하고 암호화된 연결을 설정하는 짧은 RouterOS 프로그램입니다. 실행하면 장치에 정확히 8개의 구성 요소를 생성합니다 — 그 이상은 아닙니다. 각 구성 요소를 이해하면 연결을 유지하고, 문제를 해결하며, RouterOS 구성에 대해 정보에 입각한 결정을 내리는 데 도움이 됩니다.
RouterOS 버전 6.39 이상이 필요합니다. 전체 지원 버전 목록은 지원되는 RouterOS 버전을 참조하세요.
구성 요소 1: OpenVPN 인증서
Section titled “구성 요소 1: OpenVPN 인증서”OpenVPN 인증서가 다운로드되어 MikroTik 파일 시스템에 저장된 다음, 장치의 인증서 저장소로 가져와집니다.
다음에서 확인할 수 있습니다: System → Certificates
/certificate import file-name="[CERTIFICATE_ID]" passphrase=""이 인증서는 장치를 MKController VPN 서버에 인증합니다. 이것이 없으면 VPN 연결을 설정할 수 없습니다.
구성 요소 2: VPN 프로파일
Section titled “구성 요소 2: VPN 프로파일”암호화가 활성화된 PPP 프로파일이 생성됩니다. 이 프로파일은 구성 요소 3에서 생성된 VPN 터널에 의해 사용됩니다.
/ppp profile add name="[PROFILE_ID]" use-encryption=yes comment="MKController"구성 요소 3: OpenVPN 클라이언트 터널
Section titled “구성 요소 3: OpenVPN 클라이언트 터널”구성 요소 1의 인증서와 구성 요소 2의 프로파일을 사용하여, OpenVPN 클라이언트 인터페이스가 생성됩니다. AES-256 암호화와 SHA-1 인증을 사용하여 포트 443에서 ovpn.mkcontroller.com으로 아웃바운드 연결합니다.
/interface ovpn-client add connect-to="ovpn.mkcontroller.com" user="[USER_ID]" auth=sha1 cipher=aes256 certificate="[CERTIFICATE_ID]" port=443 profile="[PROFILE_ID]" name="MKController" comment="MKController"이 터널이 모든 클라우드 기능을 가능하게 합니다: 원격 접근, 백업, 모니터링, API 호출 — 라우터에 인바운드 포트를 열 필요 없이 말이죠.
구성 요소 4: 방화벽 Input 규칙
Section titled “구성 요소 4: 방화벽 Input 규칙”VPN 게이트웨이 주소(10.8.0.1)가 터널을 통해 MikroTik에 접근할 수 있도록 허용하는 단일 방화벽 규칙이 생성됩니다.
/ip firewall filter add chain=input action=accept src-address="10.8.0.1" priority=0 comment="MKController"이 IP 주소 — MKController VPN 서버 — 만 접근 권한을 얻습니다. 다른 외부 IP는 화이트리스트에 등록되지 않습니다.
구성 요소 5: 모니터링 스케줄러
Section titled “구성 요소 5: 모니터링 스케줄러”RouterOS 스케줄러 스크립트가 90초마다 실행되어 장치 상태 데이터를 MKController로 전송합니다: CPU 사용량, RAM 소비량, 디스크 공간, 그리고 온도(지원되는 모델에서).
/system scheduler add name="resources-[ID]" interval="90" on-event="[EVENT]" comment="MKController"이 데이터는 MKController 대시보드의 실시간 장치 카드와 가용성 보고서를 채웁니다.
구성 요소 6: MKController 사용자 계정
Section titled “구성 요소 6: MKController 사용자 계정”MikroTik에 전체 접근 사용자가 생성됩니다. 이 계정은 MKController와 장치 간의 모든 API 통신에 사용됩니다. 비밀번호는 무차별 대입 공격을 방지하기 위해 자동으로 그리고 자주 교체됩니다.
/user add name="[USER_ID]" group=full password="[TEMPORARY_PASSWORD]"이 사용자는 다음에서 볼 수 있습니다: System → Users(UUID 스타일 이름으로 표시됨).
구성 요소 7: 방화벽 규칙 우선순위
Section titled “구성 요소 7: 방화벽 규칙 우선순위”구성 요소 4의 방화벽 규칙이 input 체인의 맨 위로 이동되어, MKController 접근이 나중에 추가된 다른 규칙에 의해 차단되지 않도록 보장합니다.
:do { :local n [/ip firewall filter find where comment="MKController"]; /ip firewall filter move numbers=$n destination=0} on-error {}구성 요소 8: 서비스 포트 활성화
Section titled “구성 요소 8: 서비스 포트 활성화”5개의 RouterOS 서비스 포트가 활성화되고 그 접근이 VPN 게이트웨이 주소 10.8.0.1로 제한됩니다 — 즉, MKController(VPN 터널을 통해)만 이에 도달할 수 있습니다. 포트가 이미 열려 있었다면, 기존 항목을 제거하지 않고 10.8.0.1이 허용 주소 목록에 추가됩니다.
/ip service enable www; /ip service set www address="10.8.0.1"/ip service enable winbox; /ip service set winbox address="10.8.0.1"/ip service enable ssh; /ip service set ssh address="10.8.0.1"/ip service enable api; /ip service set api address="10.8.0.1"/ip service enable ftp; /ip service set ftp address="10.8.0.1"다음에서 서비스 상태를 확인할 수 있습니다: IP → Services
서비스가 비활성화되면 무엇이 손상되나요?
Section titled “서비스가 비활성화되면 무엇이 손상되나요?”| 서비스 | 비활성화되면 손상되는 것 |
|---|---|
www (WebFig) | MKController 웹 및 모바일 앱에서의 원격 WebFig 접근 |
winbox | MKController 데스크톱 앱에서의 원격 Winbox 접근 |
ssh | 백업 생성, 파일 업로드/다운로드, 스크립트 실행 |
api | Walled Garden, Voucher, 그리고 Public API를 포함한 모든 API 기능 |
ftp | 파일 시스템 작업: FTP 통합, 파일 목록, 배치 파일 업로드 |
채택 스크립트나 구성 요소 동작에 대해 궁금하신가요? WhatsApp에서 MKController 지원팀에 문의하세요.