MikroTik: Základní nastavení routeru
Modelová situace: Chceme MikroTik router nastavit pro místní LAN 192.168.25.0/24 s porty 2 - 4 v bridgi, port 1 poslouží jako WAN (10.0.0.139) a brána bude 10.0.0.138. Nastavíme NAT maškarádu, DHCP server s poolem 100-200 a základní firewall pravidla.
Jako první provedeme úplný reset routeru = System - Reset configuration - No default config - Reset
Interfaces
- okomentujeme si jednotlivá rozhraní kvůli přehlednosti
- nastavíme port 1 jak WAN
- nastavíme porty 2-4 jako bridge
-- Bridge - Add bridge1
-- Bridge - Add ports
(2,3,4)
IP – adresses
- přidáme rozsah 192.168.25.1/24 na int bridge
-- Add - Address: 192.168.25.1/24, Network: 192.168.25.0, iface: bridge1
-- PS: Na tika se pak tedy dostaneme přes IP 192.168.25.1
- přidáme na WAN port síť 10.0.0.139/24 // network 10.0.0.0
-- Add - Address: 10.0.0.139/24, Network: 10.0.0.0, iface: ether1
-- PS: Pokud bude na WANu dynamická IP (DHCP client Add), tak WAN adresu nenastavujeme
IP - Routes (routa na bránu)
- nastavíme default routu na bránu
-- Add - Dst. address: 0.0.0.0/0, Gateway: 10.0.0.138
PS: Pokud bysme měli dynamickou IP na WANu (DHCP client Add), tak routu není třeba nastavovat
IP - DNS
- nastavíme DNS servery
-- Add - Servers: 10.0.0.138, 8.8.8.8
-- zaškrtneme Allow remote requests
IP - DHCP
- nastavíme DHCP server
-- DHCP setup - Iface: Bridge
-- DHCP Address Space: 192.168.25.0/24
-- Gateway + DHCP Relay: 192.168.25.254
-- Addresses to Give Out: 192.168.25.100-192.168.25.200
-- DNS servers: 10.0.0.138, 8.8.8.8, Lease Time: 1d 00:00:00
IP - Firewall
- nastavíme NAT maškarádu
-- NAT - Add - srcnat - Src. Address 192.168.25.0/24 -> action masquerade
- provedeme zakázání DNS requestu zvenku, SSH a HTTP
-- Add - Chain: Input, Proto: UDP, Dst.Port: 53, In.Iface: ether1, Action: Drop
-- Add - Chain: Input, Proto: TCP, Dst.Port: 22, In.Iface: ether1, Action: Drop
-- Add - Chain: Input, Proto: TCP, Dst.Port: 80, In.Iface: ether1, Action: Drop
- provedeme povolení ping a winbox zvenku
-- Add - Chain: Input, Proto: icmp, In.Iface: ether1, Action: Accept #ping
-- Add - Chain: Input, Proto: TCP, Dst.Port: 8291, In.Iface: ether1, Action: Accept #winbox
- zakázání všeho ostatního zvenku (poslední pravidlo)
-- Add - Chain: Input, Con. State: negace ! + check na established+related, In.Iface: ether1, Action: Drop
- zakážeme všechny servisní porty, které nepotřebujeme
-- IP service ports - doporučuji ponechat jen ssh+winbox a změnit jejich porty
System
- nastavíme heslo k routeruSystem - Password
Nastavení wifi
Wireless:
- Interfaces - wlan1 - povolit
- Mode ap_bridge
- SSID name
Security profiles - Add:
- Mode dynamic keys
- Authentication types - WPA2 PSK
- nastavit WPA2 Pre-Shared Key
(heslo k wifi)
Důležité
Pravidelně kontrolujte aktualizace balíčků a routerboardu!!!
1.) System - Packages - Check for updates
2.) System - Routerboard - Upgrade
3.) Je dobré změnit port na Winbox v IP Service a také nepoužívat účet Admin
Doplnění
System - SNTP client - 192.113.144.201 + 147.228.57.10
System - Identity (nastavte vaše pojmenování routeru)
díky za článek, mám ale dotaz zda nevíte čím může být způsobeno toto chování na MikroTiku:
V PC otevřu dvě okna příkazové řádky a z obou dám ping -t na libovolnou veřejnou přes mikrotik)
vždy střídavě odpovídá ping pouze v jednom okně - po cca 5ti ping se rozběhne druhé a prví zastaví (Request timed out) stále dokola. Stejně i přímo ping na Tik. Ostatní vnitřní adresy v poho. Před instalací Mikrotiku jsem toto nepozoroval. Díky