Сети, Wi-Fi и СКС

Настройка MikroTik

Настраиваем маршрутизаторы и коммутаторы MikroTik для офисов, филиалов, точек продаж и распределённых команд и берём их на поддержку: сегментация сети, firewall, VPN, резервирование интернет-канала и мониторинг. С документацией и резервной копией конфигурации, а не «настроил и ушёл».

Конфигурация в бэкапеЗамена сгоревшего роутера — минуты, а не сутки
Site-to-SiteФилиалы работают с общей базой как один офис
Два каналаПереключение на резервный без участия человека

Что настраиваем

Первичная настройка

Разворачиваем маршрутизатор с нуля: адресация, маршрутизация, выход в интернет, базовые правила firewall, доступ администратора, обновление прошивки до стабильной версии.

Конфигурация «из коробки» не рассчитана на офис — переделываем полностью.

VLAN и сегментация

Разделяем сеть на сегменты: рабочие места, серверы, кассы, камеры, гостевой Wi-Fi, управление оборудованием. Настраиваем правила, кто с кем может общаться.

Гости получают только интернет и не видят внутренние ресурсы.

Firewall и защита

Пишем правила фильтрации под конкретную сеть, закрываем административные интерфейсы от внешнего доступа, ограничиваем управление доверенными адресами, защищаем от перебора.

Никаких открытых наружу интерфейсов управления.

VPN

Поднимаем VPN для удалённых сотрудников и постоянные туннели между площадками. Настраиваем маршрутизацию между сетями офисов и разграничение доступа.

WireGuard, IKEv2/IPsec, OpenVPN, L2TP — по задаче и оборудованию.

Резервирование каналов

Настраиваем работу с двумя интернет-провайдерами: автоматическое переключение при отказе основного, проверку реальной доступности сети, приоритеты трафика.

Проверяем не «есть ли линк», а доходят ли пакеты до интернета.

Мониторинг и поддержка

Подключаем мониторинг доступности каналов и нагрузки, настраиваем уведомления, регулярно выгружаем конфигурации в резервные копии, обновляем прошивки.

Об обрыве канала узнаёте от системы, а не от сотрудников.

С чем к нам приходят

СитуацияЧто делаемРезультат
Купили MikroTik, нужно настроить Полная настройка с нуля под задачи компании, документация и резервная копия конфигурации Рабочая сеть с сегментацией и понятной схемой
Настроен, но работает нестабильно Аудит конфигурации: правила firewall, маршрутизация, нагрузка, версия прошивки, узкие места Список проблем с приоритетами и исправление критичных
Настраивал бывший сотрудник Разбираем конфигурацию, восстанавливаем логику, документируем, меняем пароли и доступы Сеть, которую можно обслуживать без исходного автора
Открывается филиал Настройка площадки и туннеля до головного офиса, единая адресация, общие правила доступа Филиал работает с общей 1С и файлами
Нужен резервный интернет Подключение второго провайдера, автоматическое переключение, проверка реальной доступности Обрыв канала не останавливает работу
Роутер вышел из строя Замена устройства и восстановление конфигурации из резервной копии Сеть поднимается за минуты, а не настраивается заново

Что мы чаще всего находим в чужих настройках

MikroTik даёт огромную свободу — и это же его слабое место: настроить можно как угодно, включая неправильно. Вот что встречается в конфигурациях чаще всего.

Ошибки безопасности

  • Интерфейс управления доступен из интернета
  • Стандартный пароль администратора или пустой
  • Проброшенный наружу RDP вместо VPN
  • Правила firewall разрешают лишнее «чтобы работало»
  • Не отключены неиспользуемые службы устройства
  • Прошивка не обновлялась годами

Ошибки эксплуатации

  • Нет резервной копии конфигурации
  • Сеть плоская, все устройства видят друг друга
  • Гостевой Wi-Fi в одной сети с рабочим
  • Пересекающиеся подсети в разных офисах
  • Переключение на резервный канал не проверялось ни разу
  • Настройки нигде не описаны и держатся в голове

Отдельная категория — конфигурации, собранные по разрозненным инструкциям из интернета. Формально сеть работает, но правила противоречат друг другу, а найти причину сбоя невозможно. В таких случаях мы обычно предлагаем настроить заново по внятной схеме: это быстрее и дешевле, чем разбирать чужие наслоения.

Типовые архитектуры

Модель MikroTik и состав настройки подбираются по числу пользователей и площадок, а не по прайсу. Ниже три размера и то, что меняется при переходе.

До 15 сотрудников

Один маршрутизатор

Небольшому офису хватает младшей модели: маршрутизация, firewall, гостевая сеть и подключение сотрудников извне. Главное — не бытовой роутер: у него нет ни нормального firewall, ни предсказуемых обновлений.

Провайдер
      │
MikroTik
      ├─ Firewall и NAT
      ├─ VPN для сотрудников
      ├─ Гостевая сеть
      └─ DHCP и DNS
      │
Резервная копия конфигурации
  • Конфигурация выгружается и хранится у вас
  • Гостевая сеть изолирована правилами
  • Обновления по плану, а не «когда сломается»
15–50 сотрудников

Маршрутизатор и управляемая коммутация

Когда портов и ролей становится больше, маршрутизатор перестаёт быть единственным устройством. Сегменты раздаются коммутаторами, правила между ними остаются на MikroTik, добавляется контроль нагрузки на канал.

MikroTik — правила между сегментами
      │
Управляемые коммутаторы
  ├─ VLAN рабочие места
  ├─ VLAN серверы
  ├─ VLAN камеры и СКУД
  └─ VLAN гости
      │
Очереди трафика и мониторинг
  • Правила между сегментами в одном месте
  • Тяжёлый трафик не забивает рабочий
  • Порты промаркированы и описаны
От 50 сотрудников или несколько площадок

Резерв канала и туннели между площадками

На нескольких площадках MikroTik работает как узел связи: держит постоянные туннели, переключает канал при обрыве и раздаёт маршруты. Конфигурации версионируются, чтобы откат занимал минуты, а не вечер.

Канал 1        Канал 2
   └──── автопереключение ────┘
              │
MikroTik головного офиса
      ├─ Туннель → Филиал 1
      ├─ Туннель → Филиал 2
      └─ Маршруты и правила
              │
Версии конфигураций
  • Переключение канала без участия человека
  • Единые правила доступа на всех площадках
  • Откат конфигурации к прошлой версии

Как проходит работа

01
Разбор задачи Что за объект, сколько устройств, какие сервисы, что болит.
02
Схема сети Адресация, сегменты, правила доступа, точки выхода.
03
Настройка Маршрутизация, VLAN, firewall, VPN, Wi-Fi, каналы.
04
Проверка Тест переключения канала, доступов, скорости, VPN.
05
Документация Схема, IP-план, копия конфигурации, мониторинг.

Когда стоит обратиться

Вместе с настройкой MikroTik

Весь раздел →

Ответы на частые вопросы

Какую модель MikroTik выбрать?

Зависит от числа пользователей, ширины интернет-канала и объёма VPN-трафика. Шифрование нагружает процессор в разы сильнее обычной маршрутизации, поэтому для офиса с активным удалённым доступом нужна модель мощнее, чем кажется по числу сотрудников. Подбираем конкретную модель после разбора задачи и, если нужно, поставляем её сами.

Настроите на нашем оборудовании или нужно покупать у вас?

Работаем с вашим оборудованием без вопросов. Если модель заведомо не тянет задачу, скажем об этом до начала работ, а не после жалоб на скорость. При необходимости поставим подходящее устройство.

Нужно ли обновлять прошивку?

Да, и это не формальность: в прошивках регулярно закрывают уязвимости, а устройства с устаревшими версиями массово компрометируются. Обновляем на стабильную версию, предварительно сняв резервную копию конфигурации. Плановые обновления входят в сопровождение.

Можно ли объединить офисы, если у одного нет белого IP?

Да. Достаточно, чтобы публичный адрес был хотя бы на одной стороне — вторая площадка подключается к ней сама. Если белого адреса нет нигде, разворачиваем VPN-шлюз на инфраструктуре Dinesco или на виртуальном сервере, и обе площадки подключаются к нему.

Сколько времени занимает настройка?

Базовая настройка одного офиса — обычно работа в пределах дня, при условии что схема согласована заранее. Больше времени уходит на объекты с несколькими VLAN, двумя провайдерами и туннелями до филиалов, а также на разбор чужих конфигураций, где сначала нужно понять, что и зачем было сделано.

Работаете удалённо?

Да, настройка и аудит конфигурации выполняются удалённо при наличии доступа к устройству. Выезд нужен для первичного подключения нового оборудования, монтажа и работ с кабельной системой — это Иннополис, Казань и Татарстан.

Обсудим настройку вашей сети

Расскажите, что за объект и что нужно сделать. Предложим схему и посчитаем работы.

  • Схема сети до начала настройки
  • Сегментация и правила доступа
  • VPN для сотрудников и филиалов
  • Проверка переключения на резервный канал
  • Документация и копия конфигурации
8 800 707-31-66 pochta@dinesco.ru г. Иннополис, ул. Университетская, д. 5, пом. 115

Почему MikroTik и когда он не подходит

MikroTik стал стандартом для малого и среднего бизнеса не случайно: за деньги бытового роутера вы получаете функциональность, которая у других вендоров относится к корпоративному сегменту — полноценный firewall, VPN всех распространённых типов, VLAN, маршрутизация, работа с несколькими провайдерами, детальная диагностика. Для офиса на 10–50 человек это обычно оптимальный выбор.

Но у этой гибкости есть обратная сторона, о которой честно стоит сказать до покупки.

MikroTik не прощает поверхностной настройки

Устройство делает ровно то, что вы ему написали. Здесь нет мастера, который «сделает безопасно по умолчанию»: правила firewall пишутся руками, и порядок их следования имеет значение. Именно поэтому в чужих конфигурациях так часто встречаются противоречивые правила и открытые наружу интерфейсы — не потому что оборудование плохое, а потому что его настраивали по частям и по обрывочным инструкциям.

Производительность нужно считать заранее

Модели сильно отличаются по мощности процессора, и то, что легко тянет офис на десять человек, может не справиться с шифрованием VPN-трафика для тридцати. Особенно это заметно на туннелях: производительность при шифровании падает в разы относительно обычной маршрутизации. Мы подбираем модель по реальной нагрузке — числу пользователей, ширине канала и объёму VPN-трафика, — а не по цене в прайсе.

Когда MikroTik — не лучший вариант

Если в компании нет и не планируется человека, способного поддерживать конфигурацию, а внешнее сопровождение брать не хотят, устройство со временем превращается в чёрный ящик. В такой ситуации иногда честнее поставить решение попроще, но с понятным интерфейсом. Также MikroTik плохо подходит там, где требования регулятора предписывают сертифицированные средства защиты — там нужны специализированные решения, и мы это отдельно проговариваем.

Конфигурация должна быть в резервной копии

Роутер — точка отказа всей сети. Если он сгорел, а конфигурации нигде нет, компания стоит до тех пор, пока новое устройство не настроят с нуля: это часы работы и попытка вспомнить все правила. С регулярной выгрузкой конфигурации замена сводится к установке нового устройства и заливке файла. Мы настраиваем автоматическую выгрузку и включаем её в систему резервного копирования вместе с остальными данными.

Что обычно делаем вместе

Настройка маршрутизатора редко бывает изолированной задачей. Обычно рядом идут проектирование Wi-Fi, монтаж или ревизия кабельной системы, настройка удалённого доступа для сотрудников и вынос сети управления в отдельный сегмент — это уже часть информационной безопасности. Если сеть строится с нуля вместе с офисом, всё это входит в проект инфраструктуры под ключ.