MKController planas jūsų įrenginyje
Santrauka MKController prijungimo (adoption) skriptas įdiegia 8 komponentus jūsų MikroTik įrenginyje: OpenVPN sertifikatą, VPN profilį, OpenVPN tunelį į MKController serverius, ugniasienės taisyklę, leidžiančią VPN šliuzo prieigą, stebėjimo planuoklį, valdomą naudotojo paskyrą, ugniasienės prioriteto taisyklę ir įjungtus paslaugų prievadus, apribotus iki VPN tunelio. Šiame puslapyje paaiškinamas kiekvienas komponentas ir kas sutriks, jei jis bus pašalintas.
Ką MKController prijungimo skriptas įdiegia MikroTik įrenginyje?
Section titled “Ką MKController prijungimo skriptas įdiegia MikroTik įrenginyje?”MKController prijungimo skriptas yra trumpa RouterOS programa, kuri užmezga saugų, šifruotą ryšį tarp jūsų MikroTik įrenginio ir MKController debesijos infrastruktūros. Kai jį paleidžiate, įrenginyje sukuriama lygiai 8 komponentai — ne daugiau. Kiekvieno komponento supratimas padeda palaikyti ryšį, spręsti problemas ir priimti pagrįstus sprendimus dėl jūsų RouterOS konfigūracijos.
Reikalavimai
Section titled “Reikalavimai”Reikalinga RouterOS versija 6.39 arba naujesnė. Visą palaikomų versijų sąrašą rasite Palaikomos RouterOS versijos.
1 komponentas: OpenVPN sertifikatas
Section titled “1 komponentas: OpenVPN sertifikatas”OpenVPN sertifikatas atsisiunčiamas ir įrašomas į MikroTik failų sistemą, tada importuojamas į įrenginio sertifikatų saugyklą.
Tai galite patikrinti: System → Certificates
/certificate import file-name="[CERTIFICATE_ID]" passphrase=""Šis sertifikatas autentifikuoja įrenginį MKController VPN serveryje. Be jo VPN ryšio užmegzti negalima.
2 komponentas: VPN profilis
Section titled “2 komponentas: VPN profilis”Sukuriamas PPP profilis su įjungtu šifravimu. Šį profilį naudoja VPN tunelis, sukurtas 3 komponente.
/ppp profile add name="[PROFILE_ID]" use-encryption=yes comment="MKController"3 komponentas: OpenVPN kliento tunelis
Section titled “3 komponentas: OpenVPN kliento tunelis”Naudojant sertifikatą iš 1 komponento ir profilį iš 2 komponento, sukuriama OpenVPN kliento sąsaja. Ji jungiasi išeinančiai prie ovpn.mkcontroller.com per 443 prievadą, naudodama AES-256 šifrą ir SHA-1 autentifikaciją.
/interface ovpn-client add connect-to="ovpn.mkcontroller.com" user="[USER_ID]" auth=sha1 cipher=aes256 certificate="[CERTIFICATE_ID]" port=443 profile="[PROFILE_ID]" name="MKController" comment="MKController"Būtent šis tunelis įgalina visas debesijos funkcijas: nuotolinę prieigą, atsargines kopijas, stebėjimą ir API iškvietimus — nereikalaujant jokių atvirų įeinančių prievadų jūsų maršrutizatoriuje.
4 komponentas: Ugniasienės įvesties taisyklė
Section titled “4 komponentas: Ugniasienės įvesties taisyklė”Sukuriama viena ugniasienės taisyklė, kuri leidžia VPN šliuzo adresui (10.8.0.1) pasiekti MikroTik per tunelį.
/ip firewall filter add chain=input action=accept src-address="10.8.0.1" priority=0 comment="MKController"Prieigą gauna tik šis IP adresas — MKController VPN serveris. Joks kitas išorinis IP nėra įtraukiamas į baltąjį sąrašą.
5 komponentas: Stebėjimo planuoklis
Section titled “5 komponentas: Stebėjimo planuoklis”RouterOS planuoklio skriptas veikia kas 90 sekundžių ir siunčia įrenginio būklės duomenis į MKController: CPU naudojimą, RAM sunaudojimą, disko vietą ir temperatūrą (palaikomuose modeliuose).
/system scheduler add name="resources-[ID]" interval="90" on-event="[EVENT]" comment="MKController"Šie duomenys užpildo realaus laiko įrenginių korteles ir prieinamumo ataskaitas MKController valdymo skydelyje.
6 komponentas: MKController naudotojo paskyra
Section titled “6 komponentas: MKController naudotojo paskyra”MikroTik įrenginyje sukuriamas visos prieigos naudotojas. Ši paskyra naudojama visam API ryšiui tarp MKController ir įrenginio. Jos slaptažodis automatiškai ir dažnai keičiamas, kad būtų užkirstas kelias žiauriosios jėgos (brute-force) atakoms.
/user add name="[USER_ID]" group=full password="[TEMPORARY_PASSWORD]"Šį naudotoją galite matyti: System → Users (jis rodomas kaip UUID stiliaus pavadinimas).
7 komponentas: Ugniasienės taisyklės prioritetas
Section titled “7 komponentas: Ugniasienės taisyklės prioritetas”Ugniasienės taisyklė iš 4 komponento perkeliama į įvesties grandinės viršų, užtikrinant, kad MKController prieigos neblokuotų kitos vėliau pridėtos taisyklės.
:do { :local n [/ip firewall filter find where comment="MKController"]; /ip firewall filter move numbers=$n destination=0} on-error {}8 komponentas: Paslaugų prievadų aktyvavimas
Section titled “8 komponentas: Paslaugų prievadų aktyvavimas”Įjungiami penki RouterOS paslaugų prievadai, o jų prieiga apribojama iki VPN šliuzo adreso 10.8.0.1 — tai reiškia, kad tik MKController (per VPN tunelį) gali juos pasiekti. Jei prievadas jau buvo atviras, 10.8.0.1 įtraukiamas į jo leidžiamų adresų sąrašą, nepašalinant esamų įrašų.
/ip service enable www; /ip service set www address="10.8.0.1"/ip service enable winbox; /ip service set winbox address="10.8.0.1"/ip service enable ssh; /ip service set ssh address="10.8.0.1"/ip service enable api; /ip service set api address="10.8.0.1"/ip service enable ftp; /ip service set ftp address="10.8.0.1"Paslaugų būsenas galite patikrinti: IP → Services
Kas sutrinka, jei paslauga išjungiama?
Section titled “Kas sutrinka, jei paslauga išjungiama?”| Paslauga | Jei išjungta, sutrinka tai |
|---|---|
www (WebFig) | Nuotolinė WebFig prieiga MKController žiniatinklio ir mobiliojoje programėlėje |
winbox | Nuotolinė Winbox prieiga MKController darbalaukio programoje |
ssh | Atsarginių kopijų kūrimas, failų įkėlimas/atsisiuntimas, skriptų vykdymas |
api | Visos API funkcijos, įskaitant Walled Garden, Voucher ir Viešąjį API |
ftp | Failų sistemos operacijos: FTP integracija, failų sąrašas, paketinis failų įkėlimas |
Turite klausimų apie prijungimo skriptą ar komponentų elgseną? Susisiekite su MKController palaikymu per WhatsApp.