MikroTik / RouterOS · Урок 7 ·

QoS, моніторинг, бекап і хардненг

Фінальний урок курсу. Зробимо мережу керованою й безпечною: обмежимо швидкість через Queues, навчимося бачити трафік у Torch, розберемо різницю між backup і export і пройдемо чекліст хардненгу, щоб твій MikroTik не опинився в чужому ботнеті.

Рівень: Advanced·~11 хв читання

← Усі уроки курсу «MikroTik / RouterOS з нуля»

Урок 7. QoS, моніторинг, бекап і хардненг — курс SEOWORK

QoS: ділимо канал чесно

Фінальний урок — про те, що робить мережу керованою: обмеження швидкості, спостереження й безпека. Почнемо з QoS (Quality of Service). Інструмент — Queues:

  • Simple Queues — прості черги «на клієнта»: обмежити IP чи підмережу до N Mbps. Найшвидший спосіб приборкати того, хто «зʼїдає» весь канал.
  • Queue Tree — деревоподібні черги для складної пріоритезації (разом із mangle-мітками): наприклад, дати пріоритет VoIP над завантаженнями.
  • PCQ (Per Connection Queue) — механізм, що рівномірно ділить канал між усіма користувачами, щоб один торент не поклав усіх.
# обмежити гостя 192.168.10.50 до 10M вгору / 20M вниз
/queue simple add name=guest-limit target=192.168.10.50/32 \
max-limit=10M/20M

Моніторинг: Torch, Graphs, The Dude

«Чому гальмує інтернет?» — на це відповідає моніторинг. Основні очі адміністратора:

  • Torch — снапшот трафіку в реальному часі: хто, куди, скільки прямо зараз. Перший інструмент, коли «канал забитий».
  • Graphs — вбудовані графіки завантаження інтерфейсів (історія по днях/тижнях).
  • /tool profile — показує, що вантажить процесор самого роутера.
  • Logging — журнали подій (можна слати на зовнішній syslog-сервер).
  • SNMP — віддати метрики у зовнішні системи (Zabbix, Grafana).
  • The Dude — безкоштовна система моніторингу від MikroTik: мапа мережі, стан пристроїв, сповіщення.

Бекап: backup vs export

Ось нюанс, який рятує при аварії. У RouterOS два різні способи зберегти конфігурацію, і вони не взаємозамінні:

# бінарний бекап — повний зліпок, включно з паролями
/system backup save name=router-2026-07
# текстовий експорт — читабельний список команд
/export file=router-config
  • /system backup — бінарний файл: точний зліпок усього пристрою (з паролями й ключами). Відновлюється лише на такій самій моделі й версії. Ідеально «повернути як було» на тому ж залізі.
  • /export — текстовий файл із командами: читабельний, можна редагувати, переносити на іншу модель, тримати в git. Не містить паролів (їх треба задати заново).
Правило. Роби обидва: backup — щоб швидко відкотити те саме залізо, export — щоб розуміти конфіг, переносити його й зберігати в системі контролю версій. І завантажуй файли з роутера назовні — бекап на самому пристрої не врятує, якщо пристрій згорів.

Хардненг: закриваємо зайве

Роутер за замовчуванням має ввімкнені сервіси, які в бойовій мережі — зайві двері. Мінімальний чекліст безпеки:

  • Вимкнути непотрібні сервіси в IP > Services (telnet, ftp, api, www якщо не використовуєш) і дозволити менеджмент лише з довірених підмереж.
  • Змінити стандартні порти керування (Winbox 8291, SSH 22) на нестандартні — менше автоматичного сканування.
  • Сильний пароль admin (краще — окремий користувач замість admin) і оновлення RouterOS до свіжої стабільної версії.
  • Вимкнути на WAN MAC-сервери (MAC-Telnet/Winbox), Neighbor Discovery і Bandwidth Server — щоб пристрій не «світився» назовні.
  • Фаєрвол ланцюга input із Уроку 3 — фундамент; менеджмент-порти дозволяй лише з LAN або VPN.
# приклад: залишити www і winbox лише для локальної підмережі
/ip service set www address=192.168.10.0/24
/ip service set winbox address=192.168.10.0/24
# вимкнути зайві сервіси
/ip service disable telnet,ftp,api
# прибрати виявлення сусідів на WAN
/ip neighbor discovery-settings set discover-interface-list=!WAN

Типова помилка

«Налаштував і забув». Найгірша практика безпеки — підняти роутер, лишити admin без пароля, відкриті сервіси на WAN і старезну версію RouterOS. Саме такі пристрої масово потрапляють у ботнети (згадай гучні історії з вразливостями MikroTik — усі вони били по необновлених пристроях із відкритим менеджментом). Друга помилка — тримати єдиний бекап на самому роутері: згорів пристрій — згорів і бекап.

Домашнє завдання

  1. Постав одну Simple Queue, що обмежує тестовий пристрій, і переконайся через Torch, що ліміт працює.
  2. Зроби /system backup save і /export file=, скачай обидва файли з роутера на компʼютер.
  3. Пройди чекліст хардненгу: вимкни зайві сервіси, обмеж менеджмент підмережею, онови RouterOS.
Курс пройдено. Ти пройшов шлях від першого підключення по MAC до захищеного роутера з VPN, failover і моніторингом. Це міцний фундамент. Далі рости є куди: OSPF, PCC-балансування, новий Wi-Fi-стек, автоматизація скриптами й The Dude. Повертайся до будь-якого уроку зі змісту нижче.

Часті питання

backup — це бінарний зліпок усього пристрою з паролями й ключами; він відновлюється лише на такій самій моделі й версії RouterOS і потрібен, щоб швидко «повернути як було». export — текстовий файл із командами: читабельний, редагований, переноситься на інші моделі й зручний для git, але не містить паролів. На практиці роблять обидва.

Використай Simple Queues: створи чергу з target (IP чи підмережа клієнта) і задай max-limit у форматі вгору/вниз, наприклад 10M/20M. Для складнішої пріоритезації застосовують Queue Tree з mangle-мітками, а PCQ рівномірно ділить канал між усіма користувачами.

Онови RouterOS до свіжої стабільної версії, задай сильний пароль (краще окремий користувач замість admin), вимкни зайві сервіси в IP > Services і дозволь менеджмент лише з довірених підмереж чи через VPN. На WAN вимкни MAC-сервери, Neighbor Discovery і Bandwidth Server. Більшість зламів MikroTik били саме по необновлених пристроях із відкритим менеджментом.

Зміст курсу

  1. Перше підключення
  2. Базове налаштування (IP/DHCP/NAT)
  3. Firewall RouterOS
  4. Wi-Fi, bridge та VLAN
  5. Маршрутизація і failover
  6. VPN (WireGuard/IPsec/L2TP)
  7. QoS, бекап і хардненг

Ти пройшов увесь курс

Застосуй знання на реальному проєкті або поверни до будь-якого уроку зі змісту вище.

Сподобалось? Поділіться — це найкраща підтримка

Розбори кіберзагроз від SEOWORK

Одна практична стаття на тиждень — як не купитися на фішинг, захистити акаунти й дані. У подарунок одразу памʼятка у PDF.