Pular para o conteúdo

Blueprint MikroTik — Aplicar Templates

Resumo O script de adoção do MKController instala 8 componentes no seu dispositivo MikroTik: um certificado OpenVPN, um perfil VPN, um túnel OpenVPN para os servidores do MKController, uma regra de firewall que permite o acesso do gateway VPN, um agendador de monitoramento, uma conta de usuário gerenciada, uma regra de prioridade de firewall e portas de serviço habilitadas restritas ao túnel VPN. Esta página explica cada componente e o que deixa de funcionar se ele for removido.

O Que o Script de Adoção do MKController Instala no MikroTik?

Section titled “O Que o Script de Adoção do MKController Instala no MikroTik?”

O script de adoção do MKController é um programa curto do RouterOS que estabelece uma conexão segura e criptografada entre o seu dispositivo MikroTik e a infraestrutura em nuvem do MKController. Quando você o executa, ele cria exatamente 8 componentes no dispositivo — não mais que isso. Entender cada componente ajuda você a manter a conexão, solucionar problemas e tomar decisões fundamentadas sobre a configuração do seu RouterOS.

É necessária a versão 6.39 ou superior do RouterOS. Para a lista completa de versões suportadas, consulte Versões de RouterOS Suportadas.


Um certificado OpenVPN é baixado e salvo no sistema de arquivos do MikroTik e, em seguida, importado para o armazenamento de certificados do dispositivo.

Você pode verificá-lo em: System → Certificates

/certificate import file-name="[CERTIFICATE_ID]" passphrase=""

Este certificado autentica o dispositivo no servidor VPN do MKController. Sem ele, a conexão VPN não pode ser estabelecida.


Um perfil PPP é criado com a criptografia habilitada. Esse perfil é usado pelo túnel VPN criado no Componente 3.

/ppp profile add name="[PROFILE_ID]" use-encryption=yes comment="MKController"

Usando o certificado do Componente 1 e o perfil do Componente 2, uma interface de cliente OpenVPN é criada. Ela se conecta para fora a ovpn.mkcontroller.com na porta 443 usando cifra AES-256 e autenticação SHA-1.

/interface ovpn-client add connect-to="ovpn.mkcontroller.com" user="[USER_ID]" auth=sha1 cipher=aes256 certificate="[CERTIFICATE_ID]" port=443 profile="[PROFILE_ID]" name="MKController" comment="MKController"

É esse túnel que habilita todos os recursos em nuvem: acesso remoto, backups, monitoramento e chamadas de API — sem exigir nenhuma porta de entrada aberta no seu roteador.


Uma única regra de firewall é criada que permite que o endereço do gateway VPN (10.8.0.1) acesse o MikroTik através do túnel.

/ip firewall filter add chain=input action=accept src-address="10.8.0.1" priority=0 comment="MKController"

Apenas esse endereço IP — o servidor VPN do MKController — obtém acesso. Nenhum outro IP externo é incluído na lista de permissões.


Um script de agendador do RouterOS é executado a cada 90 segundos e envia dados de integridade do dispositivo ao MKController: uso de CPU, consumo de RAM, espaço em disco e temperatura (em modelos suportados).

/system scheduler add name="resources-[ID]" interval="90" on-event="[EVENT]" comment="MKController"

Esses dados alimentam os cards de dispositivo em tempo real e os relatórios de disponibilidade no painel do MKController.


Componente 6: Conta de Usuário do MKController

Section titled “Componente 6: Conta de Usuário do MKController”

Um usuário com acesso total é criado no MikroTik. Essa conta é usada para toda a comunicação de API entre o MKController e o dispositivo. Sua senha é rotacionada automática e frequentemente para evitar ataques de força bruta.

/user add name="[USER_ID]" group=full password="[TEMPORARY_PASSWORD]"

Você pode ver esse usuário em: System → Users (ele aparece com um nome no estilo UUID).


Componente 7: Prioridade da Regra de Firewall

Section titled “Componente 7: Prioridade da Regra de Firewall”

A regra de firewall do Componente 4 é movida para o topo da cadeia de input, garantindo que o acesso do MKController não seja bloqueado por outras regras adicionadas posteriormente.

:do {
:local n [/ip firewall filter find where comment="MKController"];
/ip firewall filter move numbers=$n destination=0
} on-error {}

Componente 8: Ativação de Portas de Serviço

Section titled “Componente 8: Ativação de Portas de Serviço”

Cinco portas de serviço do RouterOS são habilitadas e o acesso a elas é restrito ao endereço do gateway VPN 10.8.0.1 — ou seja, apenas o MKController (através do túnel VPN) pode alcançá-las. Se uma porta já estava aberta, o 10.8.0.1 é adicionado à sua lista de endereços permitidos sem remover as entradas existentes.

/ip service enable www; /ip service set www address="10.8.0.1"
/ip service enable winbox; /ip service set winbox address="10.8.0.1"
/ip service enable ssh; /ip service set ssh address="10.8.0.1"
/ip service enable api; /ip service set api address="10.8.0.1"
/ip service enable ftp; /ip service set ftp address="10.8.0.1"

Você pode verificar os estados dos serviços em: IP → Services

O Que Deixa de Funcionar se um Serviço For Desabilitado?

Section titled “O Que Deixa de Funcionar se um Serviço For Desabilitado?”
ServiçoSe desabilitado, isto deixa de funcionar
www (WebFig)Acesso remoto ao WebFig no aplicativo web e móvel do MKController
winboxAcesso remoto ao Winbox no aplicativo desktop do MKController
sshCriação de backups, upload/download de arquivos, execução de scripts
apiTodos os recursos de API, incluindo Walled Garden, Voucher e a API Pública
ftpOperações no sistema de arquivos: integração FTP, listagem de arquivos, upload de arquivos em lote

Dúvidas sobre o script de adoção ou o comportamento dos componentes? Entre em contato com o suporte do MKController pelo WhatsApp.