Przejdź do głównej zawartości

Szablon konfiguracji MikroTik — stosowanie wzorców

Podsumowanie Skrypt adopcji MKController instaluje 8 komponentów na Twoim urządzeniu MikroTik: certyfikat OpenVPN, profil VPN, tunel OpenVPN do serwerów MKController, regułę zapory zezwalającą na dostęp bramy VPN, harmonogram monitorowania, zarządzane konto użytkownika, regułę priorytetu zapory oraz włączone porty usług ograniczone do tunelu VPN. Ta strona wyjaśnia każdy komponent oraz to, co przestanie działać po jego usunięciu.

Co skrypt adopcji MKController instaluje na MikroTik?

Section titled “Co skrypt adopcji MKController instaluje na MikroTik?”

Skrypt adopcji MKController to krótki program RouterOS, który ustanawia bezpieczne, szyfrowane połączenie między Twoim urządzeniem MikroTik a infrastrukturą chmurową MKController. Po uruchomieniu tworzy on dokładnie 8 komponentów na urządzeniu — nie więcej. Zrozumienie każdego komponentu pomaga utrzymać połączenie, rozwiązywać problemy i podejmować świadome decyzje dotyczące konfiguracji RouterOS.

Wymagana jest wersja RouterOS 6.39 lub nowsza. Pełną listę obsługiwanych wersji znajdziesz w Obsługiwane wersje RouterOS.


Certyfikat OpenVPN jest pobierany i zapisywany w systemie plików MikroTik, a następnie importowany do magazynu certyfikatów urządzenia.

Możesz to zweryfikować w: System → Certificates

/certificate import file-name="[CERTIFICATE_ID]" passphrase=""

Ten certyfikat uwierzytelnia urządzenie wobec serwera VPN MKController. Bez niego nie można nawiązać połączenia VPN.


Tworzony jest profil PPP z włączonym szyfrowaniem. Ten profil jest używany przez tunel VPN utworzony w Komponencie 3.

/ppp profile add name="[PROFILE_ID]" use-encryption=yes comment="MKController"

Korzystając z certyfikatu z Komponentu 1 i profilu z Komponentu 2, tworzony jest interfejs klienta OpenVPN. Łączy się on wychodząco z ovpn.mkcontroller.com na porcie 443, używając szyfru AES-256 i uwierzytelniania SHA-1.

/interface ovpn-client add connect-to="ovpn.mkcontroller.com" user="[USER_ID]" auth=sha1 cipher=aes256 certificate="[CERTIFICATE_ID]" port=443 profile="[PROFILE_ID]" name="MKController" comment="MKController"

Ten tunel umożliwia wszystkie funkcje chmurowe: zdalny dostęp, kopie zapasowe, monitorowanie i wywołania API — bez konieczności otwierania jakichkolwiek portów przychodzących na Twoim routerze.


Tworzona jest pojedyncza reguła zapory, która zezwala adresowi bramy VPN (10.8.0.1) na dostęp do MikroTik przez tunel.

/ip firewall filter add chain=input action=accept src-address="10.8.0.1" priority=0 comment="MKController"

Tylko ten adres IP — serwer VPN MKController — uzyskuje dostęp. Żaden inny zewnętrzny adres IP nie jest dodawany do listy dozwolonych.


Skrypt harmonogramu RouterOS uruchamia się co 90 sekund i wysyła do MKController dane o stanie urządzenia: użycie CPU, zużycie RAM, miejsce na dysku oraz temperaturę (w obsługiwanych modelach).

/system scheduler add name="resources-[ID]" interval="90" on-event="[EVENT]" comment="MKController"

Te dane zasilają karty urządzeń w czasie rzeczywistym oraz raporty dostępności na pulpicie MKController.


Komponent 6: Konto użytkownika MKController

Section titled “Komponent 6: Konto użytkownika MKController”

Na MikroTik tworzony jest użytkownik z pełnym dostępem. To konto jest używane do całej komunikacji API między MKController a urządzeniem. Jego hasło jest rotowane automatycznie i często, aby zapobiec atakom siłowym.

/user add name="[USER_ID]" group=full password="[TEMPORARY_PASSWORD]"

Możesz zobaczyć tego użytkownika w: System → Users (pojawia się jako nazwa w stylu UUID).


Reguła zapory z Komponentu 4 jest przenoszona na górę łańcucha input, co zapewnia, że dostęp MKController nie zostanie zablokowany przez inne reguły dodane później.

:do {
:local n [/ip firewall filter find where comment="MKController"];
/ip firewall filter move numbers=$n destination=0
} on-error {}

Pięć portów usług RouterOS jest włączanych, a ich dostęp jest ograniczony do adresu bramy VPN 10.8.0.1 — co oznacza, że tylko MKController (przez tunel VPN) może je osiągnąć. Jeśli port był już otwarty, 10.8.0.1 jest dodawany do jego listy dozwolonych adresów bez usuwania istniejących wpisów.

/ip service enable www; /ip service set www address="10.8.0.1"
/ip service enable winbox; /ip service set winbox address="10.8.0.1"
/ip service enable ssh; /ip service set ssh address="10.8.0.1"
/ip service enable api; /ip service set api address="10.8.0.1"
/ip service enable ftp; /ip service set ftp address="10.8.0.1"

Możesz zweryfikować stany usług w: IP → Services

Co przestanie działać po wyłączeniu usługi?

Section titled “Co przestanie działać po wyłączeniu usługi?”
UsługaJeśli wyłączona, przestanie działać
www (WebFig)Zdalny dostęp WebFig w aplikacji webowej i mobilnej MKController
winboxZdalny dostęp Winbox w aplikacji desktopowej MKController
sshTworzenie kopii zapasowych, przesyłanie/pobieranie plików, wykonywanie skryptów
apiWszystkie funkcje API, w tym Walled Garden, Voucher oraz Public API
ftpOperacje na systemie plików: integracja FTP, listowanie plików, wsadowe przesyłanie plików

Masz pytania dotyczące skryptu adopcji lub działania komponentów? Skontaktuj się z pomocą techniczną MKController na WhatsApp.