درس ۱ از ۱۳

RouterOS و روش‌های مدیریت MikroTik

این درس درباره RouterOS و روش‌های مدیریت MikroTik است؛ مسیر را مرحله‌به‌مرحله جلو می‌بریم: اول مفهوم، بعد مشاهده در سیستم واقعی و در آخر عیب‌یابی؛ وقتی درس تمام شد باید بتوانی با WinBox، Ping، Traceroute، Torch و Log وضعیت این بخش را بررسی کنی و نتیجه را با حالت سالم مقایسه کنی در این درس موضوع را در مسیر واقعی عبور داده بررسی می‌کنیم؛ از Link و Frame تا IP، Route و Service؛ هدف این است که بدانی هر مفهوم در کدام لایه تصمیم می‌گیرد، چه اطلاعاتی برای بررسی آن لازم است و چگونه از روی شواهد تشخیص بدهی مشکل در همان بخش است یا در لایه دیگری قرار دارد؛ این نگاه مرحله‌ای پایه عیب‌یابی شبکه حرفه‌ای است

این درس برای مطالعه کامل نوشته شده است

با حوصله بخوان، مثال‌ها را تحلیل کن و تمرین‌ها را انجام بده؛ هدف حفظ کردن تعریف‌ها نیست

RouterOS سیستم‌عامل MikroTik است

RouterOS سیستم‌عامل اصلی تجهیزات MikroTik است و تقریباً تمام قابلیت‌هایی که در یک روتر سازمانی انتظار داریم از طریق همین سیستم‌عامل مدیریت می‌شوند؛ از آدرس‌دهی IP و مسیریابی گرفته تا Bridge، VLAN، DHCP، DNS، NAT، Firewall و انواع سرویس‌های مدیریتی؛ نکته مهم برای یک پشتیبان شبکه این است که RouterOS را فقط مجموعه‌ای از منوها نبیند، چون هر منو بخشی از مسیر عبور ترافیک را کنترل می‌کند و تغییر در یک بخش می‌تواند روی بخش دیگری اثر بگذارد؛ مستندات رسمی MikroTik تأکید می‌کنند که نسخه RouterOS و Packageهای نصب‌شده باید شناخته شوند، چون قابلیت‌ها و حتی رفتار بعضی تنظیمات بین نسخه‌ها تفاوت دارد؛ قبل از هر تغییر، مدل دستگاه، نسخه سیستم‌عامل، وضعیت Interfaceها، Routeها و سرویس‌های اصلی را ثبت کن تا اگر بعداً مشکلی ایجاد شد بتوانی شرایط قبل و بعد را با هم مقایسه کنی؛ در محیط واقعی بهتر است ابتدا ساختار فعلی را مشاهده کنی و بعد تغییر بدهی، نه اینکه صرفاً به دلیل آشنا بودن با یک تنظیم، آن را روی همه روترها یکسان اعمال کنی. RouterOS ابزارهای مشاهده و عیب‌یابی زیادی دارد و کار درست این است که ابتدا با داده‌هایی مثل Link Status، آدرس‌ها، Route Table، Log و نتیجه Ping وضعیت را بفهمی و سپس تصمیم بگیری

WinBox و WebFig و CLI ابزار مدیریت‌اند

WinBox، WebFig و CLI سه روش اصلی برای مدیریت RouterOS هستند و هر سه به همان تنظیمات اصلی سیستم دسترسی می‌دهند، اما شیوه کارشان متفاوت است. WinBox ابزار گرافیکی اختصاصی MikroTik است و برای کار روزمره، مشاهده منوها و بررسی سریع وضعیت بسیار کاربردی است. WebFig از طریق مرورگر اجرا می‌شود و به نصب نرم‌افزار جداگانه نیاز ندارد، بنابراین وقتی روی یک سیستم موقت کار می‌کنی می‌تواند مفید باشد. CLI برای زمانی مناسب است که بخواهی تنظیمات را دقیق ببینی، خروجی را ثبت کنی یا کاری را با دستورهای مشخص و قابل تکرار انجام بدهی؛ هنگام اتصال از راه دور باید همیشه به این فکر کنی که تنظیمی که تغییر می‌دهی آیا روی همان مسیر مدیریتی اثر می‌گذارد یا نه؛ مثلاً تغییر IP، Route، Firewall یا VLAN ممکن است Session فعلی را قطع کند؛ مستندات MikroTik توصیه می‌کنند تا حد امکان برای WinBox از IP استفاده شود، چون اتصال بر پایه MAC به Broadcast Domain محلی وابسته است و برای مدیریت پایدار روش اصلی محسوب نمی‌شود؛ یک پشتیبان حرفه‌ای باید بتواند حداقل با WinBox و CLI وضعیت را بخواند تا اگر یکی از روش‌ها در دسترس نبود، روش دیگر برای بررسی دستگاه وجود داشته باشد

Safe Mode ریسک بعضی تغییرات Remote را کم می‌کند

Safe Mode در RouterOS برای کاهش ریسک بعضی تغییرات مدیریتی طراحی شده است؛ وقتی Safe Mode فعال باشد، تغییرهایی که در همان Session انجام می‌دهی موقتاً زیر نظر RouterOS قرار می‌گیرند و اگر Session به شکل غیرعادی قطع شود، سیستم می‌تواند آن تغییرها را برگرداند؛ این ویژگی زمانی ارزشمند است که از راه دور روی Firewall، Route، Bridge یا IP کار می‌کنی و احتمال می‌دهی یک اشتباه کوچک ارتباطت را با روتر قطع کند؛ با این حال Safe Mode جای Backup، Export و برنامه تغییر را نمی‌گیرد، زیرا فقط به تغییرهای همان Session مربوط است و همه سناریوهای خرابی را پوشش نمی‌دهد؛ همچنین بعضی عملیات که نیاز به Restart دارند یا خارج از محدوده همان Session هستند نباید با این تصور انجام شوند که Safe Mode همیشه نجات‌دهنده است؛ قبل از شروع باید دقیق بدانی چه چیزی را قرار است تغییر بدهی، وضعیت فعلی را ثبت کنی و مسیر برگشت داشته باشی؛ اگر ارتباط قطع شد، بعد از برگشتن به روتر بررسی کن که کدام تغییرها واقعاً برگشته‌اند و روی حدس حساب نکن. Safe Mode ابزار کنترل ریسک است، نه مجوزی برای تغییر بدون بررسی

Interface List گروه‌بندی را ساده می‌کند

Interface List در RouterOS برای گروه‌بندی Interfaceها ساخته شده تا بتوانی سیاست‌های مشترک را روی چند Interface به شکل منظم اعمال کنی؛ به جای اینکه در چند Rule جداگانه نام ether۱، ether۲ یا VLANهای مختلف را تکرار کنی، می‌توانی Interfaceها را در Listهایی مثل LAN، WAN یا MGMT قرار بدهی و در بخش‌هایی مانند Firewall، Neighbor Discovery یا MAC Server همان List را مرجع قرار بدهی؛ این روش نگهداری را ساده‌تر می‌کند، اما فقط زمانی درست است که عضویت Listها دقیق باشد؛ اگر یک Interface اینترنتی اشتباهاً عضو LAN شود، Ruleای که تصور می‌کردی فقط برای شبکه داخلی است ممکن است روی WAN هم اعمال شود؛ برعکس، اگر Interface مدیریتی از List مربوط به Management جا بماند، دسترسی لازم می‌تواند قطع شود؛ بنابراین هنگام عیب‌یابی فقط خود Rule را نگاه نکن؛ حتماً Interface List و اعضای آن را هم بررسی کن؛ در مستندسازی نیز بهتر است معنی هر List مشخص باشد تا نفر بعدی بداند چرا یک Interface در آن قرار گرفته است؛ گروه‌بندی خوب باید ساختار شبکه را روشن‌تر کند، نه اینکه یک لایه ابهام تازه روی تنظیمات بسازد

قبل از تغییر باید Backup یا Export داشته باشی

قبل از تغییر روی MikroTik باید یک نسخه قابل استفاده از وضعیت فعلی داشته باشی. RouterOS دو روش مهم برای این کار ارائه می‌دهد: Binary Backup و Export. Backup یک فایل باینری برای ذخیره وضعیت دستگاه است و بیشتر برای بازگردانی روی همان دستگاه یا شرایط بسیار مشابه مناسب است. Export تنظیمات را به شکل متنی ارائه می‌کند و برای بازبینی، مستندسازی و مقایسه تغییرها بسیار مفید است؛ این دو روش یک کاربرد واحد ندارند و بهتر است در کار حرفه‌ای هر دو را بشناسی؛ قبل از تغییر بزرگ، زمان تهیه فایل، نسخه RouterOS و دلیل تغییر را ثبت کن و فایل را فقط داخل خود روتر رها نکن؛ چون خرابی حافظه یا Reset دستگاه ممکن است همان فایل را هم از بین ببرد؛ فایل‌های Backup می‌توانند اطلاعات حساس داشته باشند و باید مثل Credential از آن‌ها محافظت شود؛ بعد از تغییر نیز یک Export تازه بگیر تا بتوانی تفاوت قبل و بعد را بررسی کنی؛ داشتن Backup بدون دانستن روش Restore یا بدون اطمینان از سالم بودن فایل کافی نیست؛ هدف از تهیه نسخه پشتیبان این است که در زمان خطا واقعاً مسیر بازگشت داشته باشی، نه اینکه فقط یک فایل با نام backup در Files وجود داشته باشد

مثال محیط واقعی

فرض کن در Router MikroTik مشکلی گزارش شده و احتمال می‌دهی به RouterOS و روش‌های مدیریت MikroTik مربوط باشد. قبل از تغییر، وضعیت فعلی را با WinBox، Ping، Traceroute، Torch و Log بررسی می‌کنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه می‌کنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر می‌دهی و بعد همان تست را دوباره اجرا می‌کنی تا مطمئن شوی مشکل واقعاً برطرف شده است

اشتباهات رایج

این اشتباه‌ها را تکرار نکن

  • Safe Mode در MikroTik تغییرهای انجام‌شده در Session را در صورت قطع غیرعادی ارتباط می‌تواند برگرداند. با این حال جای Backup، Export و Plan را نمی‌گیرد و باید بدانی چه تغییرهایی در همان Session انجام شده‌اند
  • در MikroTik می‌توان Interfaceها را در Listهایی مثل LAN یا WAN گروه‌بندی کرد و Ruleهای Firewall یا Neighbor Discovery را روی List اعمال کرد. این کار نگهداری را ساده می‌کند ولی عضویت اشتباه Interface می‌تواند Rule را روی مسیر نادرست اعمال کند
  • تغییر دادن تنظیمات مرتبط با RouterOS و روش‌های مدیریت MikroTik قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
تمرین عملی

حالا خودت انجام بده

  1. در یک نمونه آزمایشی مرتبط با RouterOS و روش‌های مدیریت MikroTik، فقط وضعیت فعلی را مشاهده کن و سه نکته‌ای را که برای تشخیص حالت سالم مهم‌اند یادداشت کن
  2. با WinBox، Ping، Traceroute، Torch و Log وضعیت مرتبط با RouterOS و روش‌های مدیریت MikroTik را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو می‌گویند
  3. یک خطای فرضی مرتبط با RouterOS و روش‌های مدیریت MikroTik بنویس و مشخص کن اولین تست کم‌خطر تو چیست و چه نتیجه‌ای فرضیه‌ات را رد می‌کند

نکته‌هایی که باید با خودت ببری

  • RouterOS سیستم‌عامل MikroTik است
  • WinBox و WebFig و CLI ابزار مدیریت‌اند
  • Safe Mode ریسک بعضی تغییرات Remote را کم می‌کند
  • Interface List گروه‌بندی را ساده می‌کند
  • قبل از تغییر باید Backup یا Export داشته باشی
  • قبل از تغییر گسترده در MikroTik، Export و Backup بگیر و برای کار Remote از Safe Mode استفاده کن
خودسنجی

قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده

این نکته را با یک مثال توضیح بده: RouterOS سیستم‌عامل MikroTik است. بعد بگو در عمل چطور آن را بررسی می‌کنی.

RouterOS سیستم‌عامل MikroTik برای Routing، Firewall، VPN، VLAN و ابزارهای شبکه است؛ قبل از تغییر نسخه و Packageها را ثبت کن

این نکته را با یک مثال توضیح بده: WinBox و WebFig و CLI ابزار مدیریت‌اند. بعد بگو در عمل چطور آن را بررسی می‌کنی.

WinBox، WebFig و CLI سه روش مدیریت RouterOS هستند؛ برای تغییر حساس مهم است بدانیم از چه مسیر مدیریتی وصل هستیم تا تغییر IP یا Firewall همان ارتباط را قطع نکند

این نکته را با یک مثال توضیح بده: Safe Mode ریسک بعضی تغییرات Remote را کم می‌کند. بعد بگو در عمل چطور آن را بررسی می‌کنی.

Safe Mode در MikroTik تغییرهای انجام‌شده در Session را در صورت قطع غیرعادی ارتباط می‌تواند برگرداند. با این حال جای Backup، Export و Plan را نمی‌گیرد و باید بدانی چه تغییرهایی در همان Session انجام شده‌اند

مطالعه درس همیشه عمومی است

برای ذخیره پیشرفت، دوره را رسمی شروع کن

با ثبت‌نام، تکمیل درس‌ها و نمره آزمون روی حساب ذخیره می‌شود

ثبت‌نام و شروع رسمی