Плоская сеть, где IP-камеры делят широковещательный домен с офисными ПК, — это уязвимость: одна скомпрометированная камера дотянется до файловых шар, а multicast-шум тянет всех вниз. Вот как разделить камеры, офис и управление на VLAN на MikroTik, с inter-VLAN фаерволом по умолчанию-запрет, который пускает к камерам только NVR.
Неуправляемый свитч реально нормален на малых плоских объектах и обуза на всём, что требует VLAN, управления PoE, защиты от петель, IGMP snooping или удалённой диагностики. Вот честная граница между ними, варианты MikroTik и почему дешёвый свитч становится слепым пятном, которое не починить со стола.
Заводской RouterOS на публичном IP находят и прощупывают за минуты. Вот десять конкретных шагов, которые надо сделать до запуска: сменить порт winbox, закрыть /ip service, заменить пользователя admin, отгородить neighbor discovery и MAC-server, поставить input-фаервол и сделать бэкап — не заблокировав себя.
Проектирование LTE-failover на RouterOS, который реально работает: distance маршрута, check-gateway, скрипты netwatch, recursive routing для надёжного обнаружения, автоматический failback с гистерезисом и дисциплина тарифицируемых данных, которая не даст LTE-каналу стать сюрпризом в счёте.
Ноутбук через две комнаты всё ещё держится за первый AP, к которому подключился, на -80 dBm, пока ближний простаивает. Вот что на самом деле делают 802.11r, 802.11k и 802.11v, почему о роуминге решает клиент (а не AP) и как подтолкнуть его через access-list и signal-range на RouterOS.
Один продублированный патч-корд или последовательно включённый неуправляемый свитч может затопить LAN видеонаблюдения так, что отвалятся все камеры. Вот как образуется петля, почему broadcast-трафик её усиливает и как STP/RSTP плюс loop-protect на MikroTik её останавливают.
Класс PoE на порт — лёгкая цифра; суммарный бюджет свитча и падение напряжения на 90 метрах Cat5e — вот где инсталляции реально проваливаются. Вот как вымерить, чтобы каждый ИК-прожектор мог включиться в сумерках без просадки стойки.
Промышленный RF враждебен: металлические стеллажи, бетон, оборудование и электрический шум рушат предположения, которые верны в офисе. Каждый диапазон обменивает дальность на ёмкость и чистоту — 2,4 ГГц достаёт, но переполнен и узок, 5 ГГц имеет место, но меньшую дальность и сюрпризы DFS, 6 ГГц добавляет чистый спектр там, где он есть. Подвох: широкие каналы 80 МГц часто работают хуже 20/40 МГц в шумном цеху.
Плоская /24 со 150 камерами и офисом в одном широковещательном домене — это пожар, который ждёт искры. Вот как разложить доступ/агрегацию/ядро по слоям, сегментировать VLAN-ами и посчитать переподписку, чтобы NVR никогда не голодал.
В даташите камеры указан аккуратный битрейт; реальные инсталляции так аккуратно себя не ведут. Вот как битрейт на самом деле масштабируется с разрешением, частотой кадров, кодеком и движением в сцене — и как сложить N камер в аплинк, о котором не пожалеешь.
У большинства операторов LTE и мобильной связи твой роутер никогда не получает настоящий публичный IP — он сидит за carrier-grade NAT, поэтому проброс портов и DDNS просто не работают. Вот как подтвердить CGNAT и единственный паттерн, который это лечит: исходящий туннель WireGuard на VPS.
На капризном канале LTE выбранный протокол VPN решает, переживёт ли туннель обрыв соединения и смену IP. Проверенное в поле сравнение накладных расходов, проблем с MTU, NAT-traversal, нагрузки на CPU и поведения при переподключении.
Беспроводка может надёжно нести видео с камер — но только когда RF-реальность сотрудничает. Прямая видимость и чистая зона Френеля обязательны, пропускная способность падает с расстоянием и шумом, а PtMP нужен TDMA, чтобы пережить скрытые узлы. Размеряйте под суммарный битрейт камер плюс запас и помните: канал, работавший в марте, может умереть, когда распустится листва.
Проброс портов RTSP, HTTP и ONVIF на IP-камеру выставляет её под автоматические интернет-сканеры за считаные минуты. Вот почему "это всего лишь одна камера" всё равно остаётся плацдармом во всю локальную сеть и как сделать удалённый доступ правильно.
Один туннель к одному NVR прост. Сто пятьдесят объектов — это задача архитектуры: концентратор на VPS, чистый IP-план, каждая спица звонит наружу, чтобы CGNAT никогда не имел значения, и дисциплина, чтобы 150 конфигов пиров не превратились в болото.
Подробный разбор средств защиты, стандартов шифрования и мер compliance, благодаря которым mikroHUB готов к корпоративным внедрениям в регулируемых средах.
Технический разбор формата vault v2 с версионированием ключей, подписями webhook на HMAC и ротацией ключей без простоя для шифрования учётных данных RouterOS.
Подробное сравнение функций mikroHUB и The Dude от MikroTik — включая архитектуру, поддержку LTE, безопасность, автоматизацию и общую стоимость владения.
Практическая последовательность тестирования, подготовки, окон развертывания, резервного копирования и принятия решений по откату при обновлении автопарков MikroTik.
Реальное сравнение устаревших и современных сборок WinBox, охватывающее поддержку платформы, безопасность протоколов, совместимость с RouterOS и практические рекомендации.
Мощности сигнала недостаточно. Узнайте, как считывать показатели качества LTE с реальными пороговыми значениями, командами RouterOS, методами блокировки диапазона и систематической логикой устранения неполадок.
Конкретная политика сопоставления каналов выпуска MikroTik с производственными, периферийными, лабораторными и предварительными средами — с реальными командами и с трудом заработанными оперативными советами.
Инвентаризация становится более полезной, когда каждое семейство устройств содержит архитектуру, код продукта, контекст встроенного ПО и ссылки для загрузки в одном месте.
Как устранить входящие порты управления, заблокировать доступ к службам, заменить учетные данные и построить многоуровневую защиту брандмауэра для RouterOS в масштабе.
NVR стоит на объекте за CGNAT, а вам нужно видеть камеры со своего ноутбука. WireGuard на RouterOS делает это чисто — но только если вы понимаете, что allowed-address это сразу две вещи, а обратный маршрут это та часть, о которой все забывают.
Когда у вас больше горстки точек доступа MikroTik в нескольких зданиях, ручная настройка каждой перестаёт масштабироваться. CAPsMAN даёт один контроллер, одну конфигурацию и правила provisioning, которые сами настраивают новые AP. Подвох — в forwarding datapath: ошибка между local и manager forwarding создаёт узкое место для всего объекта.
Удалённое обновление прошивки на реальном парке устройств — это не одна кнопка. Вы жонглируете двумя разными вещами, которые RouterOS называет прошивкой, выбираете и фиксируете канал обновлений, раскатываете волнами и держите путь назад на случай, когда устройство отрежет себя на дальнем конце туннеля.
На что реально алертить на десятках удалённых площадок MikroTik, как задать пороги, переживающие капризное LTE, как выстроить эскалацию по уровням и как надёжно дозвониться до дежурного, не приучив всех игнорировать сигналы.
Честный взгляд на то, что The Dude всё ещё делает блестяще, где дизайн одного хоста бьёт по вам на многих удалённых площадках, и что покупает современный облачный мониторинг — вместе с компромиссами, которые вы реально платите.
Три функции, которые ограничивают радиус поражения, когда кто-то втыкает не то в не тот порт: storm-control ограничивает широковещательные шторма, bridge horizon изолирует клиентские порты, а лимиты обучения MAC останавливают чужие устройства. Конкретная конфигурация bridge RouterOS и подвох с horizon.
Как собрать однострочный идемпотентный шаблон .rsc, который можно вставить в любой терминал RouterOS, параметризовать под площадку и безопасно перезапускать — чтобы развёртывание флота перестало быть сотней отдельных работ.
Бинарный /system backup и /export .rsc — это не два способа сделать одно и то же; они проваливаются и блистают в противоположных ситуациях. Один — быстрый снимок того же устройства с встроенными секретами; другой — переносимый, diff-абельный, частично восстанавливаемый текстовый файл. Держите оба и точно знайте, что каждый молча упускает.
Когда RouterBOARD забывает пароль, умирает посреди обновления или зависает в цикле загрузки, Netinstall — инструмент, который надёжно возвращает его к жизни. Подвохи физические и сетевые: прямой канал второго уровня, режим etherboot, отсутствие конкурирующего DHCP, правильный пакет архитектуры и брандмауэр Windows, который обожает съедать рукопожатие BOOTP.
1G SFP против 10G SFP+, многомод против одномода, когда DAC бьёт оптоволокно на стоечном переходе, толерантность кодировки вендора на MikroTik, чтение оптической мощности через DDM и несовпадение длин волн BiDi, которое тихо убивает линк.
Большинство firewall на MikroTik разваливаются не потому, что не хватает правила, а потому что правила стоят в неверном порядке. Вот проверенный в поле базовый шаблон: как работает совпадение с первым правилом, почему raw выполняется до connection tracking, логика established/related/invalid/new, разделение input и forward, компромисс fasttrack и как не отрезать себя от устройства.
На MikroTik с коммутирующим чипом bridge должен форвардить на скорости линка в кремнии. В день, когда он молча падает на software, CPU упирается в 100% и пропускная способность рушится — вот что именно убивает offload и как это подтвердить.
Честный разбор практика про скачок с v6 на v7: новое ядро, встроенный WireGuard, переписанный движок маршрутизации, ROSE storage и контейнеры — и сюрпризы миграции, которые кусают при апгрейде живого edge-роутера.
Видеотрафик страдает от джиттера и потерь задолго до того, как закончится полоса. Маркировка через DSCP, очереди simple queue или queue tree и укрощение bufferbloat в единственной точке затора, которую вы реально контролируете.
Современная модель bridge VLAN filtering заменяет путаницу из нескольких bridge и VLAN-интерфейсов, которую многие монтажники до сих пор копируют со старых форумов. Разбираем, как на самом деле сочетаются tagged/untagged порты, PVID и таблица VLAN на bridge — плюс одна ошибка, которая молча отрезает доступ к управлению.