MikroTik / RouterOS · Урок 7 ·

QoS, моніторинг, бекап і хардненг

Фінальний урок курсу. Зробимо мережу керованою й безпечною: обмежимо швидкість через Queues, навчимося бачити трафік у Torch, розберемо різницю між backup і export і пройдемо чекліст хардненгу, щоб твій MikroTik не опинився в чужому ботнеті.

Рівень: Advanced·~11 хв читання

← Усі уроки курсу «MikroTik / RouterOS з нуля»

Урок 7. QoS, моніторинг, бекап і хардненг — курс SEOWORK

QoS: ділимо канал чесно

Фінальний урок — про те, що робить мережу керованою: обмеження швидкості, спостереження й безпека. Почнемо з QoS (Quality of Service). Інструмент — Queues:

  • Simple Queues — прості черги «на клієнта»: обмежити IP чи підмережу до N Mbps. Найшвидший спосіб приборкати того, хто «зʼїдає» весь канал.
  • Queue Tree — деревоподібні черги для складної пріоритезації (разом із mangle-мітками): наприклад, дати пріоритет VoIP над завантаженнями.
  • PCQ (Per Connection Queue) — механізм, що рівномірно ділить канал між усіма користувачами, щоб один торент не поклав усіх.
# обмежити гостя 192.168.10.50 до 10M вгору / 20M вниз
/queue simple add name=guest-limit target=192.168.10.50/32 \
max-limit=10M/20M

Моніторинг: Torch, Graphs, The Dude

«Чому гальмує інтернет?» — на це відповідає моніторинг. Основні очі адміністратора:

  • Torch — снапшот трафіку в реальному часі: хто, куди, скільки прямо зараз. Перший інструмент, коли «канал забитий».
  • Graphs — вбудовані графіки завантаження інтерфейсів (історія по днях/тижнях).
  • /tool profile — показує, що вантажить процесор самого роутера.
  • Logging — журнали подій (можна слати на зовнішній syslog-сервер).
  • SNMP — віддати метрики у зовнішні системи (Zabbix, Grafana).
  • The Dude — безкоштовна система моніторингу від MikroTik: мапа мережі, стан пристроїв, сповіщення.

Бекап: backup vs export

Ось нюанс, який рятує при аварії. У RouterOS два різні способи зберегти конфігурацію, і вони не взаємозамінні:

# бінарний бекап — повний зліпок, включно з паролями
/system backup save name=router-2026-07
# текстовий експорт — читабельний список команд
/export file=router-config
  • /system backup — бінарний файл: точний зліпок усього пристрою (з паролями й ключами). Відновлюється лише на такій самій моделі й версії. Ідеально «повернути як було» на тому ж залізі.
  • /export — текстовий файл із командами: читабельний, можна редагувати, переносити на іншу модель, тримати в git. Не містить паролів (їх треба задати заново).
Правило. Роби обидва: backup — щоб швидко відкотити те саме залізо, export — щоб розуміти конфіг, переносити його й зберігати в системі контролю версій. І завантажуй файли з роутера назовні — бекап на самому пристрої не врятує, якщо пристрій згорів.

Хардненг: закриваємо зайве

Роутер за замовчуванням має ввімкнені сервіси, які в бойовій мережі — зайві двері. Мінімальний чекліст безпеки:

  • Вимкнути непотрібні сервіси в IP > Services (telnet, ftp, api, www якщо не використовуєш) і дозволити менеджмент лише з довірених підмереж.
  • Змінити стандартні порти керування (Winbox 8291, SSH 22) на нестандартні — менше автоматичного сканування.
  • Сильний пароль admin (краще — окремий користувач замість admin) і оновлення RouterOS до свіжої стабільної версії.
  • Вимкнути на WAN MAC-сервери (MAC-Telnet/Winbox), Neighbor Discovery і Bandwidth Server — щоб пристрій не «світився» назовні.
  • Фаєрвол ланцюга input із Уроку 3 — фундамент; менеджмент-порти дозволяй лише з LAN або VPN.
# приклад: залишити www і winbox лише для локальної підмережі
/ip service set www address=192.168.10.0/24
/ip service set winbox address=192.168.10.0/24
# вимкнути зайві сервіси
/ip service disable telnet,ftp,api
# прибрати виявлення сусідів на WAN
/ip neighbor discovery-settings set discover-interface-list=!WAN

Типова помилка

«Налаштував і забув». Найгірша практика безпеки — підняти роутер, лишити admin без пароля, відкриті сервіси на WAN і старезну версію RouterOS. Саме такі пристрої масово потрапляють у ботнети (згадай гучні історії з вразливостями MikroTik — усі вони били по необновлених пристроях із відкритим менеджментом). Друга помилка — тримати єдиний бекап на самому роутері: згорів пристрій — згорів і бекап.

Домашнє завдання

  1. Постав одну Simple Queue, що обмежує тестовий пристрій, і переконайся через Torch, що ліміт працює.
  2. Зроби /system backup save і /export file=, скачай обидва файли з роутера на компʼютер.
  3. Пройди чекліст хардненгу: вимкни зайві сервіси, обмеж менеджмент підмережею, онови RouterOS.
Курс пройдено. Ти пройшов шлях від першого підключення по MAC до захищеного роутера з VPN, failover і моніторингом. Це міцний фундамент. Далі рости є куди: OSPF, PCC-балансування, новий Wi-Fi-стек, автоматизація скриптами й The Dude. Повертайся до будь-якого уроку зі змісту нижче.

Часті питання

backup — це бінарний зліпок усього пристрою з паролями й ключами; він відновлюється лише на такій самій моделі й версії RouterOS і потрібен, щоб швидко «повернути як було». export — текстовий файл із командами: читабельний, редагований, переноситься на інші моделі й зручний для git, але не містить паролів. На практиці роблять обидва.

Використай Simple Queues: створи чергу з target (IP чи підмережа клієнта) і задай max-limit у форматі вгору/вниз, наприклад 10M/20M. Для складнішої пріоритезації застосовують Queue Tree з mangle-мітками, а PCQ рівномірно ділить канал між усіма користувачами.

Онови RouterOS до свіжої стабільної версії, задай сильний пароль (краще окремий користувач замість admin), вимкни зайві сервіси в IP > Services і дозволь менеджмент лише з довірених підмереж чи через VPN. На WAN вимкни MAC-сервери, Neighbor Discovery і Bandwidth Server. Більшість зламів MikroTik били саме по необновлених пристроях із відкритим менеджментом.

Зміст курсу

  1. Перше підключення
  2. Базове налаштування (IP/DHCP/NAT)
  3. Firewall RouterOS
  4. Wi-Fi, bridge та VLAN
  5. Маршрутизація і failover
  6. VPN (WireGuard/IPsec/L2TP)
  7. QoS, бекап і хардненг

Ти пройшов увесь курс

Застосуй знання на реальному проєкті або поверни до будь-якого уроку зі змісту вище.

Сподобалось? Поділіться — це найкраща підтримка

Розбори кіберзагроз від SEOWORK

Одна практична стаття на тиждень — як не купитися на фішинг, захистити акаунти й дані. У подарунок одразу памʼятка у PDF.

Практична перевірка · урок 7 з 7

Закріпіть матеріал уроку

Три сценарні питання. Для зарахування уроку потрібно дати щонайменше дві правильні відповіді.

1. Який інструмент допоможе швидко побачити поточний трафік по інтерфейсу?
2. Що краще зберегти для перенесення конфігурації між різними моделями?
3. Яка дія належить до базового хардненгу?