Пласка мережа, де IP-камери ділять широкомовний домен з офісними ПК, — це вразливість: одна скомпрометована камера дотягнеться до файлових шар, а multicast-шум тягне всіх униз. Ось як розділити камери, офіс і керування на VLAN на MikroTik, з inter-VLAN фаєрволом за замовчуванням-заборона, який пускає до камер лише NVR.
Некерований світч реально нормальний на малих плоских об'єктах і тягар на всьому, що потребує VLAN, керування PoE, захисту від петель, IGMP snooping чи віддаленої діагностики. Ось чесна межа між ними, варіанти MikroTik і чому дешевий світч стає сліпою плямою, яку не полагодити з-за столу.
Заводський RouterOS на публічному IP знаходять і промацують за хвилини. Ось десять конкретних кроків, які треба зробити до запуску: змінити порт winbox, закрити /ip service, замінити користувача admin, відгородити neighbor discovery і MAC-server, поставити input-фаєрвол і зробити бекап — не заблокувавши себе.
Проєктування LTE-failover на RouterOS, який реально працює: distance маршруту, check-gateway, скрипти netwatch, recursive routing для надійного виявлення, автоматичний failback із гістерезисом і дисципліна тарифікованих даних, що не дасть LTE-каналу стати сюрпризом у рахунку.
Ноутбук через дві кімнати все ще тримається за перший AP, до якого підключився, на -80 dBm, поки ближній простоює. Ось що насправді роблять 802.11r, 802.11k і 802.11v, чому про роумінг вирішує клієнт (а не AP) і як підштовхнути його через access-list та signal-range на RouterOS.
Один продубльований патч-корд або послідовно ввімкнений некерований світч може затопити LAN відеоспостереження так, що відваляться всі камери. Ось як утворюється петля, чому broadcast-трафік її підсилює і як STP/RSTP плюс loop-protect на MikroTik її зупиняють.
Клас PoE на порт — легка цифра; сумарний бюджет світча і падіння напруги на 90 метрах Cat5e — ось де інсталяції реально провалюються. Ось як виміряти, щоб кожен ІЧ-прожектор міг увімкнутися в сутінках без просадки стійки.
Промисловий RF ворожий: металеві стелажі, бетон, обладнання та електричний шум руйнують припущення, що вірні в офісі. Кожен діапазон обмінює дальність на ємність і чистоту — 2,4 ГГц дістає, але переповнений і вузький, 5 ГГц має місце, але меншу дальність і сюрпризи DFS, 6 ГГц додає чистий спектр там, де він є. Підступ: широкі канали 80 МГц часто працюють гірше 20/40 МГц у шумному цеху.
Пласка /24 зі 150 камерами та офісом в одному широкомовному домені — це пожежа, що чекає на іскру. Ось як розкласти доступ/агрегацію/ядро по шарах, сегментувати VLAN-ами та порахувати перепідписку, щоб NVR ніколи не голодував.
У даташиті камери вказано охайний бітрейт; реальні інсталяції так охайно себе не поводять. Ось як бітрейт насправді масштабується з роздільністю, частотою кадрів, кодеком і рухом у сцені — і як скласти N камер в аплінк, про який не пошкодуєш.
У більшості операторів LTE і мобільного зв'язку твій роутер ніколи не отримує справжню публічну IP — він сидить за carrier-grade NAT, тому проброс портів і DDNS просто не працюють. Ось як підтвердити CGNAT і єдиний патерн, що це лікує: вихідний тунель WireGuard на VPS.
На примхливому каналі LTE обраний протокол VPN вирішує, чи переживе тунель обрив з'єднання і зміну IP. Перевірене в полі порівняння накладних витрат, проблем з MTU, NAT-traversal, навантаження на CPU та поведінки при перепідключенні.
Бездротовка може надійно нести відео з камер — але лише коли RF-реальність співпрацює. Пряма видимість і чиста зона Френеля обов'язкові, пропускна здатність падає з відстанню та шумом, а PtMP потребує TDMA, щоб пережити приховані вузли. Розміряйте під сумарний бітрейт камер плюс запас і пам'ятайте: канал, що працював у березні, може померти, коли розпуститься листя.
Проброс портів RTSP, HTTP та ONVIF на IP-камеру виставляє її під автоматичні інтернет-сканери за лічені хвилини. Ось чому "це лише одна камера" все одно лишається плацдармом у всю локальну мережу і як зробити віддалений доступ правильно.
Один тунель до одного NVR простий. Сто п'ятдесят об'єктів — це задача архітектури: концентратор на VPS, чистий IP-план, кожна спиця дзвонить назовні, щоб CGNAT ніколи не мав значення, і дисципліна, щоб 150 конфігів пірів не перетворилися на болото.
Глибокий огляд засобів безпеки, стандартів шифрування та заходів відповідності, які роблять mikroHUB готовим до корпоративних розгортань у регульованих середовищах.
Технічний огляд формату vault v2 із версіонуванням ключів, підписами webhook HMAC і ротацією ключів без простою для шифрування облікових даних RouterOS.
Детальне порівняння mikroHUB і The Dude від MikroTik за функціями — охоплює архітектуру, підтримку LTE, безпеку, автоматизацію та загальну вартість володіння.
Справжнє порівняння застарілих і сучасних збірок WinBox, що охоплює підтримку платформи, безпеку протоколів, сумісність з RouterOS і практичні рекомендації.
Потужності сигналу недостатньо. Дізнайтеся, як читати показники якості LTE із реальними пороговими значеннями, командами RouterOS, методами блокування смуг і систематичною логікою усунення несправностей.
Конкретна політика зіставлення каналів випуску MikroTik із робочими, крайовими, лабораторними та попередніми середовищами — із реальними командами та важко здобутими операційними порадами.
Інвентар корисніший, коли кожне сімейство пристроїв містить архітектуру, код продукту, контекст мікропрограми та посилання для завантаження в одному місці.
Як усунути вхідні порти керування, заблокувати доступ до сервісів, змінити облікові дані та створити багатошаровий захист брандмауера для RouterOS у масштабі.
NVR стоїть на об'єкті за CGNAT, а вам потрібно бачити камери зі свого ноутбука. WireGuard на RouterOS робить це чисто — але лише якщо ви розумієте, що allowed-address це одразу дві речі, а зворотний маршрут це та частина, про яку всі забувають.
Коли у вас більше жмені точок доступу MikroTik у кількох будівлях, ручне налаштування кожної перестає масштабуватися. CAPsMAN дає один контролер, одну конфігурацію та правила provisioning, які самі налаштовують нові AP. Підступ — у forwarding datapath: помилка між local та manager forwarding створює вузьке місце для всього об'єкта.
Віддалене оновлення прошивки на реальному парку пристроїв — це не одна кнопка. Ви жонглюєте двома різними речами, які RouterOS називає прошивкою, обираєте й фіксуєте канал оновлень, розкочуєте хвилями і тримаєте шлях назад на випадок, коли пристрій відріже себе на дальньому кінці тунелю.
На що реально алертити на десятках віддалених майданчиків MikroTik, як задати пороги, що переживають примхливе LTE, як вибудувати ескалацію за рівнями і як надійно додзвонитися до чергового, не привчивши всіх ігнорувати сигнали.
Чесний погляд на те, що The Dude все ще робить блискуче, де дизайн одного хоста б'є по вас на багатьох віддалених майданчиках, і що купує сучасний хмарний моніторинг — разом із компромісами, які ви реально платите.
Три функції, що обмежують радіус ураження, коли хтось втикає не те в не той порт: storm-control обмежує широкомовні шторми, bridge horizon ізолює клієнтські порти, а ліміти навчання MAC зупиняють чужі пристрої. Конкретна конфігурація bridge RouterOS і підступ із horizon.
Як зібрати однорядковий ідемпотентний шаблон .rsc, який можна вставити в будь-який термінал RouterOS, параметризувати під майданчик і безпечно перезапускати — щоб розгортання флоту перестало бути сотнею окремих робіт.
Бінарний /system backup і /export .rsc — це не два способи зробити одне й те саме; вони провалюються й сяють у протилежних ситуаціях. Один — швидкий знімок того ж пристрою з вбудованими секретами; інший — переносний, diff-абельний, частково відновлюваний текстовий файл. Тримайте обидва й точно знайте, що кожен мовчки пропускає.
Коли RouterBOARD забуває пароль, помирає посеред оновлення або зависає в циклі завантаження, Netinstall — інструмент, який надійно повертає його до життя. Підступи фізичні та мережеві: прямий канал другого рівня, режим etherboot, відсутність конкурентного DHCP, правильний пакет архітектури і брандмауер Windows, який обожнює з'їдати рукостискання BOOTP.
1G SFP проти 10G SFP+, багатомод проти одномоду, коли DAC б'є оптоволокно на стояковому переході, толерантність кодування вендора на MikroTik, читання оптичної потужності через DDM і неспівпадіння довжин хвиль BiDi, що тихо вбиває лінк.
Більшість firewall на MikroTik розвалюються не тому, що бракує правила, а тому, що правила стоять у неправильному порядку. Ось перевірений у полі базовий шаблон: як працює збіг із першим правилом, чому raw виконується до connection tracking, логіка established/related/invalid/new, розділення input і forward, компроміс fasttrack і як не відрізати себе від пристрою.
На MikroTik із комутуючим чипом bridge має форвардити на швидкості лінку в кремнії. У день, коли він мовчки падає на software, CPU впирається у 100% і пропускна здатність руйнується — ось що саме вбиває offload і як це підтвердити.
Чесний розбір практика про стрибок з v6 на v7: нове ядро, вбудований WireGuard, переписаний рушій маршрутизації, ROSE storage і контейнери — та сюрпризи міграції, що кусають під час апгрейду живого edge-роутера.
Відеотрафік страждає від джитера та втрат задовго до того, як скінчиться смуга. Маркування через DSCP, черги simple queue чи queue tree та приборкання bufferbloat у єдиній точці затору, яку ви реально контролюєте.
Сучасна модель bridge VLAN filtering замінює плутанину з кількох bridge та VLAN-інтерфейсів, яку багато монтажників досі копіюють зі старих форумів. Розбираємо, як насправді поєднуються tagged/untagged порти, PVID і таблиця VLAN на bridge — плюс одна помилка, що мовчки відрізає доступ до керування.