Content Hub

Blog MikroTik i notatki operacyjne

Poradniki, playbooki operacyjne, materiały o WinBox, notatki LTE i artykuły o strategii firmware dla środowisk MikroTik.

security1.06.2026 12 min

Segmentacja sieci: izolacja CCTV od biurowego LAN-u na MikroTiku

Płaska sieć, w której kamery IP dzielą domenę rozgłoszeniową z biurowymi PC-tami, to zobowiązanie: jedna przejęta kamera dosięgnie udziałów plików, a szum multicast ciągnie wszystkich w dół. Oto jak rozdzielić kamery, biuro i zarządzanie na VLAN-y na MikroTiku, z firewallem inter-VLAN domyślnie odmawiającym, który pozwala tylko NVR-owi dosięgnąć kamer.

securityvlancctvsegmentationfirewallnis2
switching28.05.2026 9 min

Switch zarządzalny vs niezarządzalny w instalacji CCTV: kiedy tanio jest w porządku, a kiedy kosztuje wyjazd ekipy

Switch niezarządzalny jest naprawdę w porządku na małych płaskich zleceniach, a obciążeniem na wszystkim, co potrzebuje VLAN-ów, kontroli PoE, ochrony przed pętlami, IGMP snooping albo zdalnej diagnozy. Oto uczciwa granica między nimi, opcje MikroTika i dlaczego tani switch staje się martwym polem, którego nie naprawisz zza biurka.

managed-switchunmanaged-switchvlanpoeigmp-snoopingcctvswos
security25.05.2026 12 min

Hardening RouterOS: 10 rzeczy do zrobienia zaraz po rozpakowaniu

Fabrycznie domyślny RouterOS na publicznym IP zostaje znaleziony i ostukany w ciągu minut. Oto dziesięć konkretnych kroków do wykonania, zanim trafi do produkcji: zmień port winbox, zamknij /ip service, wymień użytkownika admin, odgrodź neighbor discovery i MAC-server, ustaw firewall input i zrób backup — bez zamykania się na zewnątrz.

securityhardeningrouterosfirewallwinboxromon
wifi18.05.2026 11 min

Roaming Wi-Fi i przyklejanie klientów: 802.11r/k/v w RouterOS i dlaczego to klient decyduje

Laptop dwa pokoje dalej wciąż trzyma się pierwszego AP, do którego dołączył, na -80 dBm, podczas gdy bliższy AP stoi bezczynnie. Oto co naprawdę robią 802.11r, 802.11k i 802.11v, dlaczego to klient (nie AP) decyduje o roamingu i jak go popchnąć przez access-list i signal-range w RouterOS.

wifiroaming802-11r802-11k802-11vcapsmanaccess-list
wifi4.05.2026 9 min

2,4 vs 5 vs 6 GHz na obiekcie przemysłowym: wybór pasm dla magazynów i fabryk

Przemysłowy RF jest wrogi: metalowe regały, beton, maszyny i szum elektryczny niszczą założenia działające w biurze. Każde pasmo wymienia zasięg na pojemność i czystość — 2,4 GHz sięga, ale jest zatłoczone i wąskie, 5 GHz ma miejsce, ale krótszy zasięg i niespodzianki DFS, 6 GHz dodaje czyste widmo tam, gdzie je masz. Haczyk: szerokie kanały 80 MHz często wypadają gorzej niż 20/40 MHz w zaszumionej hali.

2-4-ghz5-ghz6-ghzchannel-planningindustrialdfschannel-width
cctv30.04.2026 10 min

Projektowanie sieci dla 150+ kamer: VLAN-y, multicast i oversubscription

Płaska /24 ze 150 kamerami i biurem w tej samej domenie rozgłoszeniowej to pożar czekający na zapłon. Oto jak warstwować dostęp/agregację/rdzeń, segmentować VLAN-ami i policzyć oversubscription, by NVR nigdy nie głodował.

cctvnetwork-designvlanigmp-snoopingmulticastswitchingnvr
cctv23.04.2026 9 min

Ile pasma naprawdę zżera kamera IP? H.264 vs H.265, CBR vs VBR

Karty katalogowe podają jeden zgrabny bitrate; prawdziwe instalacje tak grzeczne nie są. Oto jak bitrate naprawdę skaluje się z rozdzielczością, liczbą klatek, kodekiem i ruchem w kadrze — i jak zsumować N kamer w uplink, którego nie pożałujesz.

cctvip-camerabandwidthh265h264vbrnetwork-design
vpn16.04.2026 8 min

Dostęp do urządzeń za CGNAT: wzorzec tunelu wychodzącego

U większości operatorów LTE i mobilnych twój router nigdy nie dostaje prawdziwego publicznego IP — siedzi za carrier-grade NAT, więc przekierowanie portów i DDNS po prostu nie zadziałają. Oto jak potwierdzić CGNAT i jeden wzorzec, który to naprawia: wychodzący tunel WireGuard do VPS-a.

cgnatwireguardltepersistent-keepalivevpsnat-traversal
vpn9.04.2026 9 min

L2TP/IPsec vs WireGuard vs OpenVPN na słabym łączu LTE

Na kapryśnym łączu LTE wybór protokołu VPN decyduje, czy tunel przeżyje zerwanie połączenia i zmianę IP. Sprawdzone w terenie porównanie narzutu, problemów z MTU, NAT traversal, kosztu CPU i zachowania przy reconnect.

wireguardl2tp-ipsecopenvpnltemtumss-clamp
wifi6.04.2026 9 min

Bezprzewodowe PtP i PtMP do transmisji wideo: kiedy działa, a kiedy nie

Bezprzewodowo można niezawodnie nieść wideo z kamer — ale tylko gdy rzeczywistość RF współgra. Widoczność optyczna i czysta strefa Fresnela są bezdyskusyjne, przepustowość spada z odległością i szumem, a PtMP potrzebuje TDMA, by przeżyć ukryte węzły. Wymiaruj pod sumaryczny bitrate kamer plus zapas i pamiętaj, że link działający w marcu może paść, gdy wyjdą liście.

ptpptmpvideo-backhaulnv2fresnel-zoneline-of-sightwireless
vpn26.03.2026 9 min

Koncentrator WireGuard na VPS dla 150 lokalizacji: adresacja, routing i skala

Jeden tunel do jednego NVR jest łatwy. Sto pięćdziesiąt lokalizacji to problem architektury: koncentrator na VPS, czysty plan IP, każda szprycha dzwoniąca na zewnątrz, by CGNAT nigdy nie miał znaczenia, i dyscyplina, by 150 konfiguracji peerów nie zamieniło się w bagno.

wireguardvpshub-and-spokecgnatip-addressingrouterosscaling
security21.03.2026 15 min

Jak mikroHUB spełnia wymagania ISO 27001, NIS2 i SOC 2

Szczegółowy przegląd mechanizmów bezpieczeństwa, standardów szyfrowania i środków zgodności, które czynią mikroHUB gotowym do wdrożeń enterprise w regulowanych środowiskach.

complianceiso-27001nis2soc-2securitygdpr
winbox19.03.2026 10 min

WinBox 3 czy WinBox 4: który download wybrać?

Realne porównanie legacy i nowoczesnych buildów WinBox — wsparcie platform, bezpieczeństwo protokołu, kompatybilność z RouterOS i praktyczne rekomendacje.

winboxdownloadsdesktop-tools
security19.03.2026 14 min

Wzorce zero-trust dla zarządzania flotą MikroTik

Jak wyeliminować przychodzące porty zarządzania, zamknąć dostęp do usług, rotować poświadczenia i budować warstwową ochronę firewallem dla RouterOS na dużą skalę.

securityzero-trustwireguard
vpn19.03.2026 8 min

WireGuard na RouterOS, by sięgnąć do NVR za lokalizacją bez publicznego IP

NVR siedzi w lokalizacji na CGNAT, a ty musisz widzieć kamery z laptopa. WireGuard na RouterOS robi to czysto — ale tylko jeśli rozumiesz, że allowed-address to dwie rzeczy naraz, a trasa powrotna to część, o której wszyscy zapominają.

wireguardrouteroscctvnvrremote-accessvpnnat-traversal
wifi16.03.2026 9 min

CAPsMAN: centralne zarządzanie punktami dostępowymi MikroTik w rozproszonych lokalizacjach

Gdy obsługujesz więcej niż kilka AP MikroTik w kilku budynkach, konfigurowanie każdego ręcznie przestaje się skalować. CAPsMAN daje jeden kontroler, jedną konfigurację i reguły provisioningu, które same konfigurują nowe AP. Haczyk tkwi w forwardingu datapath — pomyłka między local a manager forwarding zatka cały obiekt.

capsmanwifimikrotikrouteroswifiwave2central-managementprovisioning
operations12.03.2026 9 min

Aktualizacja firmware na 150 urządzeniach MikroTik bez dojazdu do każdej lokalizacji

Zdalna aktualizacja firmware w realnej flocie to nie jeden przycisk. Żonglujesz dwiema osobnymi rzeczami, które RouterOS nazywa firmware, wybierasz i zamrażasz kanał aktualizacji, wdrażasz falami i trzymasz drogę powrotu, gdy urządzenie odetnie się na drugim końcu tunelu.

routerosfirmwarefleet-managementoperationsupgraderollbackrouterboard
compare26.02.2026 11 min

The Dude w 2026: wciąż świetny, ale gdzie pokazuje swój wiek

Uczciwe spojrzenie na to, co The Dude wciąż robi znakomicie, gdzie design jednego hosta boli przy wielu zdalnych lokalizacjach i co kupuje ci nowoczesny monitoring chmurowy — wraz z kompromisami, które naprawdę płacisz.

the-dudemonitoringmikrotikcloud-monitoringcomparisonmulti-sitesnmp
switching23.02.2026 11 min

Higiena switcha na żywym obiekcie: storm-control, izolacja portów i limity MAC

Trzy funkcje, które ograniczają zasięg rażenia, gdy ktoś wepnie złą rzecz w zły port: storm-control ogranicza zalewy broadcast, bridge horizon izoluje porty klienckie, a limity uczenia MAC zatrzymują nieproszone urządzenia. Konkretna konfiguracja bridge RouterOS i pułapka horizon.

storm-controlport-isolationbridge-horizonmac-filteringbridgemikrotikswitching
operations19.02.2026 11 min

Wdrożenie 100+ routerów MikroTik bez ręcznej konfiguracji każdego z osobna

Jak zbudować jednoliniowy, idempotentny szablon .rsc, który wkleisz do dowolnego terminala RouterOS, sparametryzujesz per lokalizacja i bezpiecznie uruchomisz ponownie — żeby wdrożenie floty przestało być setką osobnych robót.

routerosprovisioningautomationrsc-scriptonboardingfleetidempotent
operations12.02.2026 10 min

Binarny backup vs /export (.rsc): strategia odzyskiwania, której naprawdę potrzebujesz

Binarny /system backup i /export .rsc to nie dwa sposoby na to samo — zawodzą i błyszczą w przeciwnych sytuacjach. Jeden to szybki snapshot na to samo urządzenie z wbudowanymi sekretami; drugi to przenośny, diffowalny, częściowo odtwarzalny plik tekstowy. Trzymaj oba i wiedz dokładnie, co każdy po cichu pomija.

backupexportrscrecoveryprovisioningversion-control
operations5.02.2026 10 min

Netinstall krok po kroku: ratowanie zbrickowanego lub zablokowanego RouterBOARD-a

Gdy RouterBOARD zapomni hasła, padnie w trakcie aktualizacji albo utknie w pętli bootowania, Netinstall jest narzędziem, które niezawodnie go przywraca. Haczyki są fizyczne i sieciowe: bezpośredni link warstwy 2, tryb etherboot, brak konkurencyjnego DHCP, właściwy pakiet architektury i firewall Windows, który uwielbia zjadać handshake BOOTP.

netinstallrouterboardrecoverybootpetherbootoperations
security29.01.2026 11 min

Solidny firewall bazowy na MikroTiku: kolejność, raw i connection-state

Większość firewalli na MikroTiku rozpada się nie dlatego, że brakuje reguły, ale dlatego, że reguły są w złej kolejności. Oto sprawdzony w terenie szablon bazowy: jak działa dopasowanie do pierwszej reguły, dlaczego raw działa przed connection tracking, logika established/related/invalid/new, rozdzielenie input od forward, kompromis fasttrack i jak nie odciąć się od urządzenia.

firewallrouterossecurityconnection-trackingfasttrackraw
networking9.01.2026 10 min

VLAN-y na RouterOS 7 jak należy: bridge VLAN filtering zamiast starego bałaganu z wieloma bridge'ami

Nowoczesny model bridge VLAN filtering zastępuje plątaninę wielu bridge'y i interfejsów VLAN, którą wielu instalatorów wciąż kopiuje ze starych wątków na forum. Pokazujemy, jak naprawdę współgrają porty tagged/untagged, PVID i tablica VLAN-ów na bridge'u — plus jeden błąd, który po cichu odcina dostęp do zarządzania.

vlanrouterosbridgevlan-filteringswitchinghardware-offloadnetworking