Blueprint MikroTik — Aplicar Templates
Resumo O script de adoção do MKController instala 8 componentes no seu dispositivo MikroTik: um certificado OpenVPN, um perfil VPN, um túnel OpenVPN para os servidores do MKController, uma regra de firewall que permite o acesso do gateway VPN, um agendador de monitoramento, uma conta de usuário gerenciada, uma regra de prioridade de firewall e portas de serviço habilitadas restritas ao túnel VPN. Esta página explica cada componente e o que deixa de funcionar se ele for removido.
O Que o Script de Adoção do MKController Instala no MikroTik?
Section titled “O Que o Script de Adoção do MKController Instala no MikroTik?”O script de adoção do MKController é um programa curto do RouterOS que estabelece uma conexão segura e criptografada entre o seu dispositivo MikroTik e a infraestrutura em nuvem do MKController. Quando você o executa, ele cria exatamente 8 componentes no dispositivo — não mais que isso. Entender cada componente ajuda você a manter a conexão, solucionar problemas e tomar decisões fundamentadas sobre a configuração do seu RouterOS.
Requisitos
Section titled “Requisitos”É necessária a versão 6.39 ou superior do RouterOS. Para a lista completa de versões suportadas, consulte Versões de RouterOS Suportadas.
Componente 1: Certificado OpenVPN
Section titled “Componente 1: Certificado OpenVPN”Um certificado OpenVPN é baixado e salvo no sistema de arquivos do MikroTik e, em seguida, importado para o armazenamento de certificados do dispositivo.
Você pode verificá-lo em: System → Certificates
/certificate import file-name="[CERTIFICATE_ID]" passphrase=""Este certificado autentica o dispositivo no servidor VPN do MKController. Sem ele, a conexão VPN não pode ser estabelecida.
Componente 2: Perfil VPN
Section titled “Componente 2: Perfil VPN”Um perfil PPP é criado com a criptografia habilitada. Esse perfil é usado pelo túnel VPN criado no Componente 3.
/ppp profile add name="[PROFILE_ID]" use-encryption=yes comment="MKController"Componente 3: Túnel Cliente OpenVPN
Section titled “Componente 3: Túnel Cliente OpenVPN”Usando o certificado do Componente 1 e o perfil do Componente 2, uma interface de cliente OpenVPN é criada. Ela se conecta para fora a ovpn.mkcontroller.com na porta 443 usando cifra AES-256 e autenticação SHA-1.
/interface ovpn-client add connect-to="ovpn.mkcontroller.com" user="[USER_ID]" auth=sha1 cipher=aes256 certificate="[CERTIFICATE_ID]" port=443 profile="[PROFILE_ID]" name="MKController" comment="MKController"É esse túnel que habilita todos os recursos em nuvem: acesso remoto, backups, monitoramento e chamadas de API — sem exigir nenhuma porta de entrada aberta no seu roteador.
Componente 4: Regra de Input do Firewall
Section titled “Componente 4: Regra de Input do Firewall”Uma única regra de firewall é criada que permite que o endereço do gateway VPN (10.8.0.1) acesse o MikroTik através do túnel.
/ip firewall filter add chain=input action=accept src-address="10.8.0.1" priority=0 comment="MKController"Apenas esse endereço IP — o servidor VPN do MKController — obtém acesso. Nenhum outro IP externo é incluído na lista de permissões.
Componente 5: Agendador de Monitoramento
Section titled “Componente 5: Agendador de Monitoramento”Um script de agendador do RouterOS é executado a cada 90 segundos e envia dados de integridade do dispositivo ao MKController: uso de CPU, consumo de RAM, espaço em disco e temperatura (em modelos suportados).
/system scheduler add name="resources-[ID]" interval="90" on-event="[EVENT]" comment="MKController"Esses dados alimentam os cards de dispositivo em tempo real e os relatórios de disponibilidade no painel do MKController.
Componente 6: Conta de Usuário do MKController
Section titled “Componente 6: Conta de Usuário do MKController”Um usuário com acesso total é criado no MikroTik. Essa conta é usada para toda a comunicação de API entre o MKController e o dispositivo. Sua senha é rotacionada automática e frequentemente para evitar ataques de força bruta.
/user add name="[USER_ID]" group=full password="[TEMPORARY_PASSWORD]"Você pode ver esse usuário em: System → Users (ele aparece com um nome no estilo UUID).
Componente 7: Prioridade da Regra de Firewall
Section titled “Componente 7: Prioridade da Regra de Firewall”A regra de firewall do Componente 4 é movida para o topo da cadeia de input, garantindo que o acesso do MKController não seja bloqueado por outras regras adicionadas posteriormente.
:do { :local n [/ip firewall filter find where comment="MKController"]; /ip firewall filter move numbers=$n destination=0} on-error {}Componente 8: Ativação de Portas de Serviço
Section titled “Componente 8: Ativação de Portas de Serviço”Cinco portas de serviço do RouterOS são habilitadas e o acesso a elas é restrito ao endereço do gateway VPN 10.8.0.1 — ou seja, apenas o MKController (através do túnel VPN) pode alcançá-las. Se uma porta já estava aberta, o 10.8.0.1 é adicionado à sua lista de endereços permitidos sem remover as entradas existentes.
/ip service enable www; /ip service set www address="10.8.0.1"/ip service enable winbox; /ip service set winbox address="10.8.0.1"/ip service enable ssh; /ip service set ssh address="10.8.0.1"/ip service enable api; /ip service set api address="10.8.0.1"/ip service enable ftp; /ip service set ftp address="10.8.0.1"Você pode verificar os estados dos serviços em: IP → Services
O Que Deixa de Funcionar se um Serviço For Desabilitado?
Section titled “O Que Deixa de Funcionar se um Serviço For Desabilitado?”| Serviço | Se desabilitado, isto deixa de funcionar |
|---|---|
www (WebFig) | Acesso remoto ao WebFig no aplicativo web e móvel do MKController |
winbox | Acesso remoto ao Winbox no aplicativo desktop do MKController |
ssh | Criação de backups, upload/download de arquivos, execução de scripts |
api | Todos os recursos de API, incluindo Walled Garden, Voucher e a API Pública |
ftp | Operações no sistema de arquivos: integração FTP, listagem de arquivos, upload de arquivos em lote |
Dúvidas sobre o script de adoção ou o comportamento dos componentes? Entre em contato com o suporte do MKController pelo WhatsApp.