Szablon konfiguracji MikroTik — stosowanie wzorców
Podsumowanie Skrypt adopcji MKController instaluje 8 komponentów na Twoim urządzeniu MikroTik: certyfikat OpenVPN, profil VPN, tunel OpenVPN do serwerów MKController, regułę zapory zezwalającą na dostęp bramy VPN, harmonogram monitorowania, zarządzane konto użytkownika, regułę priorytetu zapory oraz włączone porty usług ograniczone do tunelu VPN. Ta strona wyjaśnia każdy komponent oraz to, co przestanie działać po jego usunięciu.
Co skrypt adopcji MKController instaluje na MikroTik?
Section titled “Co skrypt adopcji MKController instaluje na MikroTik?”Skrypt adopcji MKController to krótki program RouterOS, który ustanawia bezpieczne, szyfrowane połączenie między Twoim urządzeniem MikroTik a infrastrukturą chmurową MKController. Po uruchomieniu tworzy on dokładnie 8 komponentów na urządzeniu — nie więcej. Zrozumienie każdego komponentu pomaga utrzymać połączenie, rozwiązywać problemy i podejmować świadome decyzje dotyczące konfiguracji RouterOS.
Wymagania
Section titled “Wymagania”Wymagana jest wersja RouterOS 6.39 lub nowsza. Pełną listę obsługiwanych wersji znajdziesz w Obsługiwane wersje RouterOS.
Komponent 1: Certyfikat OpenVPN
Section titled “Komponent 1: Certyfikat OpenVPN”Certyfikat OpenVPN jest pobierany i zapisywany w systemie plików MikroTik, a następnie importowany do magazynu certyfikatów urządzenia.
Możesz to zweryfikować w: System → Certificates
/certificate import file-name="[CERTIFICATE_ID]" passphrase=""Ten certyfikat uwierzytelnia urządzenie wobec serwera VPN MKController. Bez niego nie można nawiązać połączenia VPN.
Komponent 2: Profil VPN
Section titled “Komponent 2: Profil VPN”Tworzony jest profil PPP z włączonym szyfrowaniem. Ten profil jest używany przez tunel VPN utworzony w Komponencie 3.
/ppp profile add name="[PROFILE_ID]" use-encryption=yes comment="MKController"Komponent 3: Tunel klienta OpenVPN
Section titled “Komponent 3: Tunel klienta OpenVPN”Korzystając z certyfikatu z Komponentu 1 i profilu z Komponentu 2, tworzony jest interfejs klienta OpenVPN. Łączy się on wychodząco z ovpn.mkcontroller.com na porcie 443, używając szyfru AES-256 i uwierzytelniania SHA-1.
/interface ovpn-client add connect-to="ovpn.mkcontroller.com" user="[USER_ID]" auth=sha1 cipher=aes256 certificate="[CERTIFICATE_ID]" port=443 profile="[PROFILE_ID]" name="MKController" comment="MKController"Ten tunel umożliwia wszystkie funkcje chmurowe: zdalny dostęp, kopie zapasowe, monitorowanie i wywołania API — bez konieczności otwierania jakichkolwiek portów przychodzących na Twoim routerze.
Komponent 4: Reguła wejściowa zapory
Section titled “Komponent 4: Reguła wejściowa zapory”Tworzona jest pojedyncza reguła zapory, która zezwala adresowi bramy VPN (10.8.0.1) na dostęp do MikroTik przez tunel.
/ip firewall filter add chain=input action=accept src-address="10.8.0.1" priority=0 comment="MKController"Tylko ten adres IP — serwer VPN MKController — uzyskuje dostęp. Żaden inny zewnętrzny adres IP nie jest dodawany do listy dozwolonych.
Komponent 5: Harmonogram monitorowania
Section titled “Komponent 5: Harmonogram monitorowania”Skrypt harmonogramu RouterOS uruchamia się co 90 sekund i wysyła do MKController dane o stanie urządzenia: użycie CPU, zużycie RAM, miejsce na dysku oraz temperaturę (w obsługiwanych modelach).
/system scheduler add name="resources-[ID]" interval="90" on-event="[EVENT]" comment="MKController"Te dane zasilają karty urządzeń w czasie rzeczywistym oraz raporty dostępności na pulpicie MKController.
Komponent 6: Konto użytkownika MKController
Section titled “Komponent 6: Konto użytkownika MKController”Na MikroTik tworzony jest użytkownik z pełnym dostępem. To konto jest używane do całej komunikacji API między MKController a urządzeniem. Jego hasło jest rotowane automatycznie i często, aby zapobiec atakom siłowym.
/user add name="[USER_ID]" group=full password="[TEMPORARY_PASSWORD]"Możesz zobaczyć tego użytkownika w: System → Users (pojawia się jako nazwa w stylu UUID).
Komponent 7: Priorytet reguły zapory
Section titled “Komponent 7: Priorytet reguły zapory”Reguła zapory z Komponentu 4 jest przenoszona na górę łańcucha input, co zapewnia, że dostęp MKController nie zostanie zablokowany przez inne reguły dodane później.
:do { :local n [/ip firewall filter find where comment="MKController"]; /ip firewall filter move numbers=$n destination=0} on-error {}Komponent 8: Aktywacja portów usług
Section titled “Komponent 8: Aktywacja portów usług”Pięć portów usług RouterOS jest włączanych, a ich dostęp jest ograniczony do adresu bramy VPN 10.8.0.1 — co oznacza, że tylko MKController (przez tunel VPN) może je osiągnąć. Jeśli port był już otwarty, 10.8.0.1 jest dodawany do jego listy dozwolonych adresów bez usuwania istniejących wpisów.
/ip service enable www; /ip service set www address="10.8.0.1"/ip service enable winbox; /ip service set winbox address="10.8.0.1"/ip service enable ssh; /ip service set ssh address="10.8.0.1"/ip service enable api; /ip service set api address="10.8.0.1"/ip service enable ftp; /ip service set ftp address="10.8.0.1"Możesz zweryfikować stany usług w: IP → Services
Co przestanie działać po wyłączeniu usługi?
Section titled “Co przestanie działać po wyłączeniu usługi?”| Usługa | Jeśli wyłączona, przestanie działać |
|---|---|
www (WebFig) | Zdalny dostęp WebFig w aplikacji webowej i mobilnej MKController |
winbox | Zdalny dostęp Winbox w aplikacji desktopowej MKController |
ssh | Tworzenie kopii zapasowych, przesyłanie/pobieranie plików, wykonywanie skryptów |
api | Wszystkie funkcje API, w tym Walled Garden, Voucher oraz Public API |
ftp | Operacje na systemie plików: integracja FTP, listowanie plików, wsadowe przesyłanie plików |
Masz pytania dotyczące skryptu adopcji lub działania komponentów? Skontaktuj się z pomocą techniczną MKController na WhatsApp.