QoS, моніторинг, бекап і хардненг
Фінальний урок курсу. Зробимо мережу керованою й безпечною: обмежимо швидкість через Queues, навчимося бачити трафік у Torch, розберемо різницю між backup і export і пройдемо чекліст хардненгу, щоб твій MikroTik не опинився в чужому ботнеті.
← Усі уроки курсу «MikroTik / RouterOS з нуля»

QoS: ділимо канал чесно
Фінальний урок — про те, що робить мережу керованою: обмеження швидкості, спостереження й безпека. Почнемо з QoS (Quality of Service). Інструмент — Queues:
- Simple Queues — прості черги «на клієнта»: обмежити IP чи підмережу до N Mbps. Найшвидший спосіб приборкати того, хто «зʼїдає» весь канал.
- Queue Tree — деревоподібні черги для складної пріоритезації (разом із mangle-мітками): наприклад, дати пріоритет VoIP над завантаженнями.
- PCQ (Per Connection Queue) — механізм, що рівномірно ділить канал між усіма користувачами, щоб один торент не поклав усіх.
/queue simple add name=guest-limit target=192.168.10.50/32 \
max-limit=10M/20M
Моніторинг: Torch, Graphs, The Dude
«Чому гальмує інтернет?» — на це відповідає моніторинг. Основні очі адміністратора:
- Torch — снапшот трафіку в реальному часі: хто, куди, скільки прямо зараз. Перший інструмент, коли «канал забитий».
- Graphs — вбудовані графіки завантаження інтерфейсів (історія по днях/тижнях).
- /tool profile — показує, що вантажить процесор самого роутера.
- Logging — журнали подій (можна слати на зовнішній syslog-сервер).
- SNMP — віддати метрики у зовнішні системи (Zabbix, Grafana).
- The Dude — безкоштовна система моніторингу від MikroTik: мапа мережі, стан пристроїв, сповіщення.
Бекап: backup vs export
Ось нюанс, який рятує при аварії. У RouterOS два різні способи зберегти конфігурацію, і вони не взаємозамінні:
/system backup save name=router-2026-07
# текстовий експорт — читабельний список команд
/export file=router-config
- /system backup — бінарний файл: точний зліпок усього пристрою (з паролями й ключами). Відновлюється лише на такій самій моделі й версії. Ідеально «повернути як було» на тому ж залізі.
- /export — текстовий файл із командами: читабельний, можна редагувати, переносити на іншу модель, тримати в git. Не містить паролів (їх треба задати заново).
Хардненг: закриваємо зайве
Роутер за замовчуванням має ввімкнені сервіси, які в бойовій мережі — зайві двері. Мінімальний чекліст безпеки:
- Вимкнути непотрібні сервіси в IP > Services (telnet, ftp, api, www якщо не використовуєш) і дозволити менеджмент лише з довірених підмереж.
- Змінити стандартні порти керування (Winbox 8291, SSH 22) на нестандартні — менше автоматичного сканування.
- Сильний пароль admin (краще — окремий користувач замість admin) і оновлення RouterOS до свіжої стабільної версії.
- Вимкнути на WAN MAC-сервери (MAC-Telnet/Winbox), Neighbor Discovery і Bandwidth Server — щоб пристрій не «світився» назовні.
- Фаєрвол ланцюга input із Уроку 3 — фундамент; менеджмент-порти дозволяй лише з LAN або VPN.
/ip service set www address=192.168.10.0/24
/ip service set winbox address=192.168.10.0/24
# вимкнути зайві сервіси
/ip service disable telnet,ftp,api
# прибрати виявлення сусідів на WAN
/ip neighbor discovery-settings set discover-interface-list=!WAN
Типова помилка
Домашнє завдання
- Постав одну Simple Queue, що обмежує тестовий пристрій, і переконайся через Torch, що ліміт працює.
- Зроби /system backup save і /export file=, скачай обидва файли з роутера на компʼютер.
- Пройди чекліст хардненгу: вимкни зайві сервіси, обмеж менеджмент підмережею, онови RouterOS.
Часті питання
backup — це бінарний зліпок усього пристрою з паролями й ключами; він відновлюється лише на такій самій моделі й версії RouterOS і потрібен, щоб швидко «повернути як було». export — текстовий файл із командами: читабельний, редагований, переноситься на інші моделі й зручний для git, але не містить паролів. На практиці роблять обидва.
Використай Simple Queues: створи чергу з target (IP чи підмережа клієнта) і задай max-limit у форматі вгору/вниз, наприклад 10M/20M. Для складнішої пріоритезації застосовують Queue Tree з mangle-мітками, а PCQ рівномірно ділить канал між усіма користувачами.
Онови RouterOS до свіжої стабільної версії, задай сильний пароль (краще окремий користувач замість admin), вимкни зайві сервіси в IP > Services і дозволь менеджмент лише з довірених підмереж чи через VPN. На WAN вимкни MAC-сервери, Neighbor Discovery і Bandwidth Server. Більшість зламів MikroTik били саме по необновлених пристроях із відкритим менеджментом.
Зміст курсу
Ти пройшов увесь курс
Застосуй знання на реальному проєкті або поверни до будь-якого уроку зі змісту вище.