MikroTik / RouterOS · Урок 2 ·

Базове налаштування: IP, DHCP, вихід в інтернет і NAT

Найчастіше «MikroTik не роздає інтернет» — це не поломка, а забутий masquerade. У цьому уроці зберемо роутер з нуля: обʼєднаємо порти в bridge, роздамо адреси через DHCP, отримаємо канал від провайдера і зробимо NAT, щоб локальна мережа вийшла в інтернет.

Рівень: Start·~9 хв читання

← Усі уроки курсу «MikroTik / RouterOS з нуля»

Урок 2. Базове налаштування: IP, DHCP, вихід в інтернет, NAT — курс SEOWORK

Спочатку bridge для локальної мережі

Мета уроку — щоб пристрої в локалці отримували інтернет. Почнемо з чистого роутера (після reset no-defaults). Логіка така: WAN-порт дивиться до провайдера, решта портів обʼєднуються в один комутатор — bridge — і це наша LAN.

# створюємо міст і додаємо в нього LAN-порти (ether2..ether5)
/interface bridge add name=bridge-lan
/interface bridge port add bridge=bridge-lan interface=ether2
/interface bridge port add bridge=bridge-lan interface=ether3
/interface bridge port add bridge=bridge-lan interface=ether4
/interface bridge port add bridge=bridge-lan interface=ether5

У Winbox це меню Bridge: вкладка Bridges — сам міст, вкладка Ports — які інтерфейси в нього входять.

IP-адреса LAN і DHCP-сервер

Даємо мосту адресу шлюзу й піднімаємо DHCP, щоб клієнти отримували IP автоматично (меню IP > Addresses і IP > DHCP Server):

# адреса роутера в локальній мережі
/ip address add address=192.168.10.1/24 interface=bridge-lan
# DHCP одним майстром: діапазон, шлюз, DNS підставляться автоматично
/ip dhcp-server setup
# (у майстрі: interface=bridge-lan, мережа 192.168.10.0/24, gateway 192.168.10.1)

Команда /ip dhcp-server setup — інтерактивний майстер, який сам створить пул, мережу й сервер. Новачку так надійніше, ніж збирати руками.

WAN: отримуємо інтернет від провайдера

Тепер зовнішній порт. Якщо провайдер роздає IP по DHCP (найчастіший випадок) — вішаємо DHCP-клієнта на WAN-інтерфейс (меню IP > DHCP Client):

/ip dhcp-client add interface=ether1 disabled=no

Не плутай: на WAN — DHCP Client (ми отримуємо адресу), на LAN — DHCP Server (ми роздаємо). Якщо провайдер дав статику або PPPoE — там інші налаштування, але для більшості домашніх/офісних каналів працює саме DHCP-клієнт.

Щоб роутер сам резолвив імена, задай DNS (меню IP > DNS):

/ip dns set servers=1.1.1.1,8.8.8.8 allow-remote-requests=yes

Головне — NAT (masquerade)

Ось крок, без якого «інтернету немає», хоча все ніби налаштовано. Приватні адреси 192.168.x.x не маршрутизуються в інтернет — їх треба «сховати» за зовнішньою адресою роутера. Це робить srcnat з дією masquerade (меню IP > Firewall > NAT):

/ip firewall nat add chain=srcnat out-interface=ether1 action=masquerade
Ключовий момент — out-interface. Masquerade вішається на той інтерфейс, що дивиться в інтернет (WAN). Якщо провайдер приходить через PPPoE — вказуй pppoe-out, а не ether1. Помилишся інтерфейсом — NAT працюватиме «не туди».

Типова помилка

Masquerade на всьому підряд. Найчастіша граблі — правило action=masquerade без out-interface або з out-interface на LAN. Тоді трафік маскується всередині локалки, ламається доступ між пристроями, а діагностувати важко. Правило одне й чітке: masquerade тільки в бік WAN. Друга класика — забути DHCP-клієнта на WAN: роутер сам в інтернет ходить (бо є default route від провайдера), а от NAT для клієнтів не працює, поки немає зовнішньої адреси.

Домашнє завдання

  1. Збери bridge-lan із LAN-портів, дай адресу 192.168.10.1/24.
  2. Підніми DHCP-сервер майстром, підключи ноут — переконайся, що отримав IP.
  3. Повісь DHCP-клієнта на WAN і одне правило srcnat masquerade на WAN-інтерфейс.
  4. Перевір: /ping 8.8.8.8 з роутера і звичайний сайт із ноутбука.

Часті питання

Найчастіша причина — не створене правило NAT. Приватні адреси 192.168.x.x не маршрутизуються в інтернет, тож потрібне правило srcnat з action=masquerade на WAN-інтерфейсі. Друга причина — забутий DHCP-клієнт на WAN, через що роутер не отримав зовнішню адресу.

На той, що дивиться в інтернет (WAN). У правилі srcnat вказуй out-interface свого WAN-порту — наприклад ether1, а для PPPoE — pppoe-out. Вішати masquerade на LAN-інтерфейс не можна: це ламає звʼязок усередині локальної мережі.

DHCP Client вішають на WAN — роутер сам отримує адресу від провайдера. DHCP Server піднімають на LAN (на bridge) — роутер роздає адреси пристроям у локальній мережі. Це два різні сервіси, і плутати їх не можна.

Зміст курсу

  1. Перше підключення
  2. Базове налаштування (IP/DHCP/NAT)
  3. Firewall RouterOS
  4. Wi-Fi, bridge та VLAN
  5. Маршрутизація і failover
  6. VPN (WireGuard/IPsec/L2TP)
  7. QoS, бекап і хардненг

Інтернет у мережі є

Урок 3 — закриваємо роутер фаєрволом, не відрізавши себе від керування.

Сподобалось? Поділіться — це найкраща підтримка

Розбори кіберзагроз від SEOWORK

Одна практична стаття на тиждень — як не купитися на фішинг, захистити акаунти й дані. У подарунок одразу памʼятка у PDF.