Контент-хаб

Блог и заметки по эксплуатации MikroTik

Руководства, сценарии, WinBox, диагностика LTE и стратегии обновления RouterOS.

security01.06.2026 12 мин

Сегментация сети: изоляция CCTV от офисного LAN на MikroTik

Плоская сеть, где IP-камеры делят широковещательный домен с офисными ПК, — это уязвимость: одна скомпрометированная камера дотянется до файловых шар, а multicast-шум тянет всех вниз. Вот как разделить камеры, офис и управление на VLAN на MikroTik, с inter-VLAN фаерволом по умолчанию-запрет, который пускает к камерам только NVR.

securityvlancctvsegmentationfirewallnis2
switching28.05.2026 9 мин

Управляемый vs неуправляемый свитч в системе видеонаблюдения: когда дёшево нормально, а когда стоит выезда бригады

Неуправляемый свитч реально нормален на малых плоских объектах и обуза на всём, что требует VLAN, управления PoE, защиты от петель, IGMP snooping или удалённой диагностики. Вот честная граница между ними, варианты MikroTik и почему дешёвый свитч становится слепым пятном, которое не починить со стола.

managed-switchunmanaged-switchvlanpoeigmp-snoopingcctvswos
security25.05.2026 12 мин

Усиление RouterOS: 10 вещей, которые надо сделать сразу после распаковки

Заводской RouterOS на публичном IP находят и прощупывают за минуты. Вот десять конкретных шагов, которые надо сделать до запуска: сменить порт winbox, закрыть /ip service, заменить пользователя admin, отгородить neighbor discovery и MAC-server, поставить input-фаервол и сделать бэкап — не заблокировав себя.

securityhardeningrouterosfirewallwinboxromon
lte21.05.2026 10 мин

LTE как резерв или основной канал для удалённых объектов: failover, failback и как не сжечь пакет данных

Проектирование LTE-failover на RouterOS, который реально работает: distance маршрута, check-gateway, скрипты netwatch, recursive routing для надёжного обнаружения, автоматический failback с гистерезисом и дисциплина тарифицируемых данных, которая не даст LTE-каналу стать сюрпризом в счёте.

ltefailovercheck-gatewaynetwatchrecursive-routingcgnatremote-sites
wifi18.05.2026 11 мин

Роуминг Wi-Fi и залипшие клиенты: 802.11r/k/v на RouterOS и почему решает клиент

Ноутбук через две комнаты всё ещё держится за первый AP, к которому подключился, на -80 dBm, пока ближний простаивает. Вот что на самом деле делают 802.11r, 802.11k и 802.11v, почему о роуминге решает клиент (а не AP) и как подтолкнуть его через access-list и signal-range на RouterOS.

wifiroaming802-11r802-11k802-11vcapsmanaccess-list
networking14.05.2026 9 мин

Сетевые петли и broadcast storm в системах видеонаблюдения: почему один лишний кабель убивает все камеры

Один продублированный патч-корд или последовательно включённый неуправляемый свитч может затопить LAN видеонаблюдения так, что отвалятся все камеры. Вот как образуется петля, почему broadcast-трафик её усиливает и как STP/RSTP плюс loop-protect на MikroTik её останавливают.

stprstploop-protectbroadcast-stormcctvbridgetroubleshooting
cctv07.05.2026 9 мин

Бюджет мощности PoE: классы, падение напряжения и как не просесть в сумерках

Класс PoE на порт — лёгкая цифра; суммарный бюджет свитча и падение напряжения на 90 метрах Cat5e — вот где инсталляции реально проваливаются. Вот как вымерить, чтобы каждый ИК-прожектор мог включиться в сумерках без просадки стойки.

cctvpoepower-budgetvoltage-drop802-3btcablingswitching
wifi04.05.2026 9 мин

2,4 vs 5 vs 6 ГГц на промышленном объекте: выбор диапазонов для складов и заводов

Промышленный RF враждебен: металлические стеллажи, бетон, оборудование и электрический шум рушат предположения, которые верны в офисе. Каждый диапазон обменивает дальность на ёмкость и чистоту — 2,4 ГГц достаёт, но переполнен и узок, 5 ГГц имеет место, но меньшую дальность и сюрпризы DFS, 6 ГГц добавляет чистый спектр там, где он есть. Подвох: широкие каналы 80 МГц часто работают хуже 20/40 МГц в шумном цеху.

2-4-ghz5-ghz6-ghzchannel-planningindustrialdfschannel-width
cctv30.04.2026 10 мин

Проектирование сети для 150+ камер: VLAN, multicast и переподписка

Плоская /24 со 150 камерами и офисом в одном широковещательном домене — это пожар, который ждёт искры. Вот как разложить доступ/агрегацию/ядро по слоям, сегментировать VLAN-ами и посчитать переподписку, чтобы NVR никогда не голодал.

cctvnetwork-designvlanigmp-snoopingmulticastswitchingnvr
cctv23.04.2026 9 мин

Сколько полосы реально съедает IP-камера? H.264 против H.265, CBR против VBR

В даташите камеры указан аккуратный битрейт; реальные инсталляции так аккуратно себя не ведут. Вот как битрейт на самом деле масштабируется с разрешением, частотой кадров, кодеком и движением в сцене — и как сложить N камер в аплинк, о котором не пожалеешь.

cctvip-camerabandwidthh265h264vbrnetwork-design
vpn16.04.2026 8 мин

Доступ к устройствам за CGNAT: паттерн исходящего туннеля

У большинства операторов LTE и мобильной связи твой роутер никогда не получает настоящий публичный IP — он сидит за carrier-grade NAT, поэтому проброс портов и DDNS просто не работают. Вот как подтвердить CGNAT и единственный паттерн, который это лечит: исходящий туннель WireGuard на VPS.

cgnatwireguardltepersistent-keepalivevpsnat-traversal
vpn09.04.2026 9 мин

L2TP/IPsec против WireGuard против OpenVPN на слабом канале LTE

На капризном канале LTE выбранный протокол VPN решает, переживёт ли туннель обрыв соединения и смену IP. Проверенное в поле сравнение накладных расходов, проблем с MTU, NAT-traversal, нагрузки на CPU и поведения при переподключении.

wireguardl2tp-ipsecopenvpnltemtumss-clamp
wifi06.04.2026 9 мин

Беспроводные PtP и PtMP для видеобэкхола: когда работает, а когда нет

Беспроводка может надёжно нести видео с камер — но только когда RF-реальность сотрудничает. Прямая видимость и чистая зона Френеля обязательны, пропускная способность падает с расстоянием и шумом, а PtMP нужен TDMA, чтобы пережить скрытые узлы. Размеряйте под суммарный битрейт камер плюс запас и помните: канал, работавший в марте, может умереть, когда распустится листва.

ptpptmpvideo-backhaulnv2fresnel-zoneline-of-sightwireless
security02.04.2026 9 мин

Проброс портов на камеры — плохая идея: почему до них лучше добираться через VPN

Проброс портов RTSP, HTTP и ONVIF на IP-камеру выставляет её под автоматические интернет-сканеры за считаные минуты. Вот почему "это всего лишь одна камера" всё равно остаётся плацдармом во всю локальную сеть и как сделать удалённый доступ правильно.

port-forwardingip-camerasrtspwireguardmiraionvifnetwork-security
vpn26.03.2026 9 мин

Концентратор WireGuard на VPS для 150 объектов: адресация, маршрутизация и масштаб

Один туннель к одному NVR прост. Сто пятьдесят объектов — это задача архитектуры: концентратор на VPS, чистый IP-план, каждая спица звонит наружу, чтобы CGNAT никогда не имел значения, и дисциплина, чтобы 150 конфигов пиров не превратились в болото.

wireguardvpshub-and-spokecgnatip-addressingrouterosscaling
winbox19.03.2026 10 мин

WinBox 3 против WinBox 4: какую загрузку использовать?

Реальное сравнение устаревших и современных сборок WinBox, охватывающее поддержку платформы, безопасность протоколов, совместимость с RouterOS и практические рекомендации.

winboxdownloadsdesktop-tools
lte19.03.2026 11 мин

Диагностика MikroTik LTE: правильное чтение RSRP, RSRQ и SINR

Мощности сигнала недостаточно. Узнайте, как считывать показатели качества LTE с реальными пороговыми значениями, командами RouterOS, методами блокировки диапазона и систематической логикой устранения неполадок.

ltersrprsrqsinr
firmware19.03.2026 10 мин

Выбор между стабильным, долгосрочным, тестированием и разработкой

Конкретная политика сопоставления каналов выпуска MikroTik с производственными, периферийными, лабораторными и предварительными средами — с реальными командами и с трудом заработанными оперативными советами.

stablelong-termtestingdevelopment
vpn19.03.2026 8 мин

WireGuard на RouterOS для доступа к NVR на объекте без публичного IP

NVR стоит на объекте за CGNAT, а вам нужно видеть камеры со своего ноутбука. WireGuard на RouterOS делает это чисто — но только если вы понимаете, что allowed-address это сразу две вещи, а обратный маршрут это та часть, о которой все забывают.

wireguardrouteroscctvnvrremote-accessvpnnat-traversal
wifi16.03.2026 9 мин

CAPsMAN: централизованное управление точками доступа MikroTik в распределённых объектах

Когда у вас больше горстки точек доступа MikroTik в нескольких зданиях, ручная настройка каждой перестаёт масштабироваться. CAPsMAN даёт один контроллер, одну конфигурацию и правила provisioning, которые сами настраивают новые AP. Подвох — в forwarding datapath: ошибка между local и manager forwarding создаёт узкое место для всего объекта.

capsmanwifimikrotikrouteroswifiwave2central-managementprovisioning
operations12.03.2026 9 мин

Обновление прошивки на 150 устройствах MikroTik без выезда на каждый объект

Удалённое обновление прошивки на реальном парке устройств — это не одна кнопка. Вы жонглируете двумя разными вещами, которые RouterOS называет прошивкой, выбираете и фиксируете канал обновлений, раскатываете волнами и держите путь назад на случай, когда устройство отрежет себя на дальнем конце туннеля.

routerosfirmwarefleet-managementoperationsupgraderollbackrouterboard
operations05.03.2026 11 мин

Мониторинг доступности множества распределённых площадок, не утопая в алертах

На что реально алертить на десятках удалённых площадок MikroTik, как задать пороги, переживающие капризное LTE, как выстроить эскалацию по уровням и как надёжно дозвониться до дежурного, не приучив всех игнорировать сигналы.

monitoringalertingmulti-sitelteon-callalert-fatigueescalation
compare26.02.2026 11 мин

The Dude в 2026: всё ещё отличный, но где он показывает свой возраст

Честный взгляд на то, что The Dude всё ещё делает блестяще, где дизайн одного хоста бьёт по вам на многих удалённых площадках, и что покупает современный облачный мониторинг — вместе с компромиссами, которые вы реально платите.

the-dudemonitoringmikrotikcloud-monitoringcomparisonmulti-sitesnmp
switching23.02.2026 11 мин

Гигиена коммутатора на работающем объекте: storm-control, изоляция портов и лимиты MAC

Три функции, которые ограничивают радиус поражения, когда кто-то втыкает не то в не тот порт: storm-control ограничивает широковещательные шторма, bridge horizon изолирует клиентские порты, а лимиты обучения MAC останавливают чужие устройства. Конкретная конфигурация bridge RouterOS и подвох с horizon.

storm-controlport-isolationbridge-horizonmac-filteringbridgemikrotikswitching
operations19.02.2026 11 мин

Развёртывание 100+ роутеров MikroTik без ручной настройки каждого

Как собрать однострочный идемпотентный шаблон .rsc, который можно вставить в любой терминал RouterOS, параметризовать под площадку и безопасно перезапускать — чтобы развёртывание флота перестало быть сотней отдельных работ.

routerosprovisioningautomationrsc-scriptonboardingfleetidempotent
operations12.02.2026 10 мин

Бинарный backup против /export (.rsc): стратегия восстановления, которая вам реально нужна

Бинарный /system backup и /export .rsc — это не два способа сделать одно и то же; они проваливаются и блистают в противоположных ситуациях. Один — быстрый снимок того же устройства с встроенными секретами; другой — переносимый, diff-абельный, частично восстанавливаемый текстовый файл. Держите оба и точно знайте, что каждый молча упускает.

backupexportrscrecoveryprovisioningversion-control
operations05.02.2026 10 мин

Netinstall шаг за шагом: спасение окирпиченного или заблокированного RouterBOARD

Когда RouterBOARD забывает пароль, умирает посреди обновления или зависает в цикле загрузки, Netinstall — инструмент, который надёжно возвращает его к жизни. Подвохи физические и сетевые: прямой канал второго уровня, режим etherboot, отсутствие конкурирующего DHCP, правильный пакет архитектуры и брандмауэр Windows, который обожает съедать рукопожатие BOOTP.

netinstallrouterboardrecoverybootpetherbootoperations
switching02.02.2026 12 мин

SFP, SFP+, оптоволокно и DAC в реальных инсталляциях: оптика, которая действительно поднимает линк

1G SFP против 10G SFP+, многомод против одномода, когда DAC бьёт оптоволокно на стоечном переходе, толерантность кодировки вендора на MikroTik, чтение оптической мощности через DDM и несовпадение длин волн BiDi, которое тихо убивает линк.

sfpsfp-plusfiberdacddmsingle-modebidi
security29.01.2026 11 мин

Прочный базовый firewall для MikroTik: порядок, raw и connection-state

Большинство firewall на MikroTik разваливаются не потому, что не хватает правила, а потому что правила стоят в неверном порядке. Вот проверенный в поле базовый шаблон: как работает совпадение с первым правилом, почему raw выполняется до connection tracking, логика established/related/invalid/new, разделение input и forward, компромисс fasttrack и как не отрезать себя от устройства.

firewallrouterossecurityconnection-trackingfasttrackraw
operations22.01.2026 10 мин

Когда коммутирующий чип перестаёт работать: hardware offload bridge и CPU, упёртый в 100%

На MikroTik с коммутирующим чипом bridge должен форвардить на скорости линка в кремнии. В день, когда он молча падает на software, CPU упирается в 100% и пропускная способность рушится — вот что именно убивает offload и как это подтвердить.

hardware-offloadbridgeswitch-chiprouteroscputhroughputoperations
operations15.01.2026 11 мин

RouterOS 6 на 7: что реально изменилось для того, кто обслуживает эти коробки

Честный разбор практика про скачок с v6 на v7: новое ядро, встроенный WireGuard, переписанный движок маршрутизации, ROSE storage и контейнеры — и сюрпризы миграции, которые кусают при апгрейде живого edge-роутера.

routerosrouteros7upgradewireguardroutingcontainersoperations
switching12.01.2026 11 мин

QoS для видео: защита просмотра в реальном времени и записи на общем канале

Видеотрафик страдает от джиттера и потерь задолго до того, как закончится полоса. Маркировка через DSCP, очереди simple queue или queue tree и укрощение bufferbloat в единственной точке затора, которую вы реально контролируете.

qosdscpqueue-treebufferbloatnvrrtspmikrotik
networking09.01.2026 10 мин

VLAN на RouterOS 7 правильно: bridge VLAN filtering вместо старого месива из нескольких bridge

Современная модель bridge VLAN filtering заменяет путаницу из нескольких bridge и VLAN-интерфейсов, которую многие монтажники до сих пор копируют со старых форумов. Разбираем, как на самом деле сочетаются tagged/untagged порты, PVID и таблица VLAN на bridge — плюс одна ошибка, которая молча отрезает доступ к управлению.

vlanrouterosbridgevlan-filteringswitchinghardware-offloadnetworking