Skip to content

MKController planas jūsų įrenginyje

Santrauka MKController prijungimo (adoption) skriptas įdiegia 8 komponentus jūsų MikroTik įrenginyje: OpenVPN sertifikatą, VPN profilį, OpenVPN tunelį į MKController serverius, ugniasienės taisyklę, leidžiančią VPN šliuzo prieigą, stebėjimo planuoklį, valdomą naudotojo paskyrą, ugniasienės prioriteto taisyklę ir įjungtus paslaugų prievadus, apribotus iki VPN tunelio. Šiame puslapyje paaiškinamas kiekvienas komponentas ir kas sutriks, jei jis bus pašalintas.

Ką MKController prijungimo skriptas įdiegia MikroTik įrenginyje?

Section titled “Ką MKController prijungimo skriptas įdiegia MikroTik įrenginyje?”

MKController prijungimo skriptas yra trumpa RouterOS programa, kuri užmezga saugų, šifruotą ryšį tarp jūsų MikroTik įrenginio ir MKController debesijos infrastruktūros. Kai jį paleidžiate, įrenginyje sukuriama lygiai 8 komponentai — ne daugiau. Kiekvieno komponento supratimas padeda palaikyti ryšį, spręsti problemas ir priimti pagrįstus sprendimus dėl jūsų RouterOS konfigūracijos.

Reikalinga RouterOS versija 6.39 arba naujesnė. Visą palaikomų versijų sąrašą rasite Palaikomos RouterOS versijos.


OpenVPN sertifikatas atsisiunčiamas ir įrašomas į MikroTik failų sistemą, tada importuojamas į įrenginio sertifikatų saugyklą.

Tai galite patikrinti: System → Certificates

/certificate import file-name="[CERTIFICATE_ID]" passphrase=""

Šis sertifikatas autentifikuoja įrenginį MKController VPN serveryje. Be jo VPN ryšio užmegzti negalima.


Sukuriamas PPP profilis su įjungtu šifravimu. Šį profilį naudoja VPN tunelis, sukurtas 3 komponente.

/ppp profile add name="[PROFILE_ID]" use-encryption=yes comment="MKController"

Naudojant sertifikatą iš 1 komponento ir profilį iš 2 komponento, sukuriama OpenVPN kliento sąsaja. Ji jungiasi išeinančiai prie ovpn.mkcontroller.com per 443 prievadą, naudodama AES-256 šifrą ir SHA-1 autentifikaciją.

/interface ovpn-client add connect-to="ovpn.mkcontroller.com" user="[USER_ID]" auth=sha1 cipher=aes256 certificate="[CERTIFICATE_ID]" port=443 profile="[PROFILE_ID]" name="MKController" comment="MKController"

Būtent šis tunelis įgalina visas debesijos funkcijas: nuotolinę prieigą, atsargines kopijas, stebėjimą ir API iškvietimus — nereikalaujant jokių atvirų įeinančių prievadų jūsų maršrutizatoriuje.


4 komponentas: Ugniasienės įvesties taisyklė

Section titled “4 komponentas: Ugniasienės įvesties taisyklė”

Sukuriama viena ugniasienės taisyklė, kuri leidžia VPN šliuzo adresui (10.8.0.1) pasiekti MikroTik per tunelį.

/ip firewall filter add chain=input action=accept src-address="10.8.0.1" priority=0 comment="MKController"

Prieigą gauna tik šis IP adresas — MKController VPN serveris. Joks kitas išorinis IP nėra įtraukiamas į baltąjį sąrašą.


RouterOS planuoklio skriptas veikia kas 90 sekundžių ir siunčia įrenginio būklės duomenis į MKController: CPU naudojimą, RAM sunaudojimą, disko vietą ir temperatūrą (palaikomuose modeliuose).

/system scheduler add name="resources-[ID]" interval="90" on-event="[EVENT]" comment="MKController"

Šie duomenys užpildo realaus laiko įrenginių korteles ir prieinamumo ataskaitas MKController valdymo skydelyje.


6 komponentas: MKController naudotojo paskyra

Section titled “6 komponentas: MKController naudotojo paskyra”

MikroTik įrenginyje sukuriamas visos prieigos naudotojas. Ši paskyra naudojama visam API ryšiui tarp MKController ir įrenginio. Jos slaptažodis automatiškai ir dažnai keičiamas, kad būtų užkirstas kelias žiauriosios jėgos (brute-force) atakoms.

/user add name="[USER_ID]" group=full password="[TEMPORARY_PASSWORD]"

Šį naudotoją galite matyti: System → Users (jis rodomas kaip UUID stiliaus pavadinimas).


7 komponentas: Ugniasienės taisyklės prioritetas

Section titled “7 komponentas: Ugniasienės taisyklės prioritetas”

Ugniasienės taisyklė iš 4 komponento perkeliama į įvesties grandinės viršų, užtikrinant, kad MKController prieigos neblokuotų kitos vėliau pridėtos taisyklės.

:do {
:local n [/ip firewall filter find where comment="MKController"];
/ip firewall filter move numbers=$n destination=0
} on-error {}

8 komponentas: Paslaugų prievadų aktyvavimas

Section titled “8 komponentas: Paslaugų prievadų aktyvavimas”

Įjungiami penki RouterOS paslaugų prievadai, o jų prieiga apribojama iki VPN šliuzo adreso 10.8.0.1 — tai reiškia, kad tik MKController (per VPN tunelį) gali juos pasiekti. Jei prievadas jau buvo atviras, 10.8.0.1 įtraukiamas į jo leidžiamų adresų sąrašą, nepašalinant esamų įrašų.

/ip service enable www; /ip service set www address="10.8.0.1"
/ip service enable winbox; /ip service set winbox address="10.8.0.1"
/ip service enable ssh; /ip service set ssh address="10.8.0.1"
/ip service enable api; /ip service set api address="10.8.0.1"
/ip service enable ftp; /ip service set ftp address="10.8.0.1"

Paslaugų būsenas galite patikrinti: IP → Services

PaslaugaJei išjungta, sutrinka tai
www (WebFig)Nuotolinė WebFig prieiga MKController žiniatinklio ir mobiliojoje programėlėje
winboxNuotolinė Winbox prieiga MKController darbalaukio programoje
sshAtsarginių kopijų kūrimas, failų įkėlimas/atsisiuntimas, skriptų vykdymas
apiVisos API funkcijos, įskaitant Walled Garden, Voucher ir Viešąjį API
ftpFailų sistemos operacijos: FTP integracija, failų sąrašas, paketinis failų įkėlimas

Turite klausimų apie prijungimo skriptą ar komponentų elgseną? Susisiekite su MKController palaikymu per WhatsApp.