Gå til innholdet

MikroTik Config Blueprint — Apply Templates

Sammendrag MKController-adopsjonsskriptet installerer 8 komponenter på MikroTik-enheten din: et OpenVPN-sertifikat, en VPN-profil, en OpenVPN-tunnel til MKController-serverne, en brannmurregel som tillater tilgang fra VPN-gatewayen, en overvåkingsplanlegger, en administrert brukerkonto, en brannmurprioritetsregel og aktiverte tjenesteporter som er begrenset til VPN-tunnelen. Denne siden forklarer hver komponent og hva som slutter å virke hvis den fjernes.

Hva installerer MKController-adopsjonsskriptet på MikroTik?

Section titled “Hva installerer MKController-adopsjonsskriptet på MikroTik?”

MKController-adopsjonsskriptet er et kort RouterOS-program som etablerer en sikker, kryptert forbindelse mellom MikroTik-enheten din og MKControllers skyinfrastruktur. Når du kjører det, oppretter det nøyaktig 8 komponenter på enheten — ikke flere. Å forstå hver komponent hjelper deg med å vedlikeholde forbindelsen, feilsøke problemer og ta velinformerte beslutninger om RouterOS-konfigurasjonen din.

RouterOS-versjon 6.39 eller høyere kreves. For den fullstendige listen over støttede versjoner, se Støttede RouterOS-versjoner.


Et OpenVPN-sertifikat lastes ned og lagres i MikroTik-filsystemet, og importeres deretter til enhetens sertifikatlager.

Du kan verifisere det i: System → Certificates

/certificate import file-name="[CERTIFICATE_ID]" passphrase=""

Dette sertifikatet autentiserer enheten mot MKController VPN-serveren. Uten det kan ikke VPN-forbindelsen etableres.


En PPP-profil opprettes med kryptering aktivert. Denne profilen brukes av VPN-tunnelen som opprettes i Komponent 3.

/ppp profile add name="[PROFILE_ID]" use-encryption=yes comment="MKController"

Ved hjelp av sertifikatet fra Komponent 1 og profilen fra Komponent 2 opprettes et OpenVPN-klientgrensesnitt. Det kobler seg utgående til ovpn.mkcontroller.com på port 443 med AES-256-chiffer og SHA-1-autentisering.

/interface ovpn-client add connect-to="ovpn.mkcontroller.com" user="[USER_ID]" auth=sha1 cipher=aes256 certificate="[CERTIFICATE_ID]" port=443 profile="[PROFILE_ID]" name="MKController" comment="MKController"

Denne tunnelen er det som muliggjør alle skyfunksjoner: fjerntilgang, sikkerhetskopier, overvåking og API-kall — uten å kreve noen åpne innkommende porter på ruteren din.


En enkelt brannmurregel opprettes som tillater VPN-gatewayadressen (10.8.0.1) å få tilgang til MikroTik-enheten gjennom tunnelen.

/ip firewall filter add chain=input action=accept src-address="10.8.0.1" priority=0 comment="MKController"

Kun denne IP-adressen — MKController VPN-serveren — får tilgang. Ingen annen ekstern IP er hvitelistet.


Et RouterOS-planleggerskript kjøres hvert 90. sekund og sender enhetens helsedata til MKController: CPU-bruk, RAM-forbruk, diskplass og temperatur (på støttede modeller).

/system scheduler add name="resources-[ID]" interval="90" on-event="[EVENT]" comment="MKController"

Disse dataene fyller sanntids enhetskortene og tilgjengelighetsrapportene på MKController-dashbordet.


En bruker med full tilgang opprettes på MikroTik-enheten. Denne kontoen brukes til all API-kommunikasjon mellom MKController og enheten. Passordet roteres automatisk og hyppig for å forhindre brute-force-angrep.

/user add name="[USER_ID]" group=full password="[TEMPORARY_PASSWORD]"

Du kan se denne brukeren i: System → Users (den vises som et navn i UUID-stil).


Brannmurregelen fra Komponent 4 flyttes til toppen av inngangskjeden, slik at MKController-tilgang ikke blokkeres av andre regler som legges til senere.

:do {
:local n [/ip firewall filter find where comment="MKController"];
/ip firewall filter move numbers=$n destination=0
} on-error {}

Fem RouterOS-tjenesteporter aktiveres og tilgangen til dem begrenses til VPN-gatewayadressen 10.8.0.1 — noe som betyr at kun MKController (via VPN-tunnelen) kan nå dem. Hvis en port allerede var åpen, legges 10.8.0.1 til i listen over tillatte adresser uten å fjerne eksisterende oppføringer.

/ip service enable www; /ip service set www address="10.8.0.1"
/ip service enable winbox; /ip service set winbox address="10.8.0.1"
/ip service enable ssh; /ip service set ssh address="10.8.0.1"
/ip service enable api; /ip service set api address="10.8.0.1"
/ip service enable ftp; /ip service set ftp address="10.8.0.1"

Du kan verifisere tjenestestatusene i: IP → Services

Hva slutter å virke hvis en tjeneste deaktiveres?

Section titled “Hva slutter å virke hvis en tjeneste deaktiveres?”
TjenesteHvis deaktivert, slutter dette å virke
www (WebFig)Ekstern WebFig-tilgang i MKController web- og mobilapp
winboxEkstern Winbox-tilgang i MKController-skrivebordsappen
sshOppretting av sikkerhetskopier, opp-/nedlasting av filer, kjøring av skript
apiAlle API-funksjoner, inkludert Walled Garden, Voucher og Public API
ftpFilsystemoperasjoner: FTP-integrasjon, fillisting, opplasting av filer i bulk

Spørsmål om adopsjonsskriptet eller komponentenes oppførsel? Kontakt MKController-support på WhatsApp.