MikroTik Config Blueprint — Apply Templates
Sammendrag MKController-adopsjonsskriptet installerer 8 komponenter på MikroTik-enheten din: et OpenVPN-sertifikat, en VPN-profil, en OpenVPN-tunnel til MKController-serverne, en brannmurregel som tillater tilgang fra VPN-gatewayen, en overvåkingsplanlegger, en administrert brukerkonto, en brannmurprioritetsregel og aktiverte tjenesteporter som er begrenset til VPN-tunnelen. Denne siden forklarer hver komponent og hva som slutter å virke hvis den fjernes.
Hva installerer MKController-adopsjonsskriptet på MikroTik?
Section titled “Hva installerer MKController-adopsjonsskriptet på MikroTik?”MKController-adopsjonsskriptet er et kort RouterOS-program som etablerer en sikker, kryptert forbindelse mellom MikroTik-enheten din og MKControllers skyinfrastruktur. Når du kjører det, oppretter det nøyaktig 8 komponenter på enheten — ikke flere. Å forstå hver komponent hjelper deg med å vedlikeholde forbindelsen, feilsøke problemer og ta velinformerte beslutninger om RouterOS-konfigurasjonen din.
RouterOS-versjon 6.39 eller høyere kreves. For den fullstendige listen over støttede versjoner, se Støttede RouterOS-versjoner.
Komponent 1: OpenVPN-sertifikat
Section titled “Komponent 1: OpenVPN-sertifikat”Et OpenVPN-sertifikat lastes ned og lagres i MikroTik-filsystemet, og importeres deretter til enhetens sertifikatlager.
Du kan verifisere det i: System → Certificates
/certificate import file-name="[CERTIFICATE_ID]" passphrase=""Dette sertifikatet autentiserer enheten mot MKController VPN-serveren. Uten det kan ikke VPN-forbindelsen etableres.
Komponent 2: VPN-profil
Section titled “Komponent 2: VPN-profil”En PPP-profil opprettes med kryptering aktivert. Denne profilen brukes av VPN-tunnelen som opprettes i Komponent 3.
/ppp profile add name="[PROFILE_ID]" use-encryption=yes comment="MKController"Komponent 3: OpenVPN-klienttunnel
Section titled “Komponent 3: OpenVPN-klienttunnel”Ved hjelp av sertifikatet fra Komponent 1 og profilen fra Komponent 2 opprettes et OpenVPN-klientgrensesnitt. Det kobler seg utgående til ovpn.mkcontroller.com på port 443 med AES-256-chiffer og SHA-1-autentisering.
/interface ovpn-client add connect-to="ovpn.mkcontroller.com" user="[USER_ID]" auth=sha1 cipher=aes256 certificate="[CERTIFICATE_ID]" port=443 profile="[PROFILE_ID]" name="MKController" comment="MKController"Denne tunnelen er det som muliggjør alle skyfunksjoner: fjerntilgang, sikkerhetskopier, overvåking og API-kall — uten å kreve noen åpne innkommende porter på ruteren din.
Komponent 4: Brannmur-inngangsregel
Section titled “Komponent 4: Brannmur-inngangsregel”En enkelt brannmurregel opprettes som tillater VPN-gatewayadressen (10.8.0.1) å få tilgang til MikroTik-enheten gjennom tunnelen.
/ip firewall filter add chain=input action=accept src-address="10.8.0.1" priority=0 comment="MKController"Kun denne IP-adressen — MKController VPN-serveren — får tilgang. Ingen annen ekstern IP er hvitelistet.
Komponent 5: Overvåkingsplanlegger
Section titled “Komponent 5: Overvåkingsplanlegger”Et RouterOS-planleggerskript kjøres hvert 90. sekund og sender enhetens helsedata til MKController: CPU-bruk, RAM-forbruk, diskplass og temperatur (på støttede modeller).
/system scheduler add name="resources-[ID]" interval="90" on-event="[EVENT]" comment="MKController"Disse dataene fyller sanntids enhetskortene og tilgjengelighetsrapportene på MKController-dashbordet.
Komponent 6: MKController-brukerkonto
Section titled “Komponent 6: MKController-brukerkonto”En bruker med full tilgang opprettes på MikroTik-enheten. Denne kontoen brukes til all API-kommunikasjon mellom MKController og enheten. Passordet roteres automatisk og hyppig for å forhindre brute-force-angrep.
/user add name="[USER_ID]" group=full password="[TEMPORARY_PASSWORD]"Du kan se denne brukeren i: System → Users (den vises som et navn i UUID-stil).
Komponent 7: Prioritet for brannmurregel
Section titled “Komponent 7: Prioritet for brannmurregel”Brannmurregelen fra Komponent 4 flyttes til toppen av inngangskjeden, slik at MKController-tilgang ikke blokkeres av andre regler som legges til senere.
:do { :local n [/ip firewall filter find where comment="MKController"]; /ip firewall filter move numbers=$n destination=0} on-error {}Komponent 8: Aktivering av tjenesteporter
Section titled “Komponent 8: Aktivering av tjenesteporter”Fem RouterOS-tjenesteporter aktiveres og tilgangen til dem begrenses til VPN-gatewayadressen 10.8.0.1 — noe som betyr at kun MKController (via VPN-tunnelen) kan nå dem. Hvis en port allerede var åpen, legges 10.8.0.1 til i listen over tillatte adresser uten å fjerne eksisterende oppføringer.
/ip service enable www; /ip service set www address="10.8.0.1"/ip service enable winbox; /ip service set winbox address="10.8.0.1"/ip service enable ssh; /ip service set ssh address="10.8.0.1"/ip service enable api; /ip service set api address="10.8.0.1"/ip service enable ftp; /ip service set ftp address="10.8.0.1"Du kan verifisere tjenestestatusene i: IP → Services
Hva slutter å virke hvis en tjeneste deaktiveres?
Section titled “Hva slutter å virke hvis en tjeneste deaktiveres?”| Tjeneste | Hvis deaktivert, slutter dette å virke |
|---|---|
www (WebFig) | Ekstern WebFig-tilgang i MKController web- og mobilapp |
winbox | Ekstern Winbox-tilgang i MKController-skrivebordsappen |
ssh | Oppretting av sikkerhetskopier, opp-/nedlasting av filer, kjøring av skript |
api | Alle API-funksjoner, inkludert Walled Garden, Voucher og Public API |
ftp | Filsystemoperasjoner: FTP-integrasjon, fillisting, opplasting av filer i bulk |
Spørsmål om adopsjonsskriptet eller komponentenes oppførsel? Kontakt MKController-support på WhatsApp.