Контент-хаб

Блог і нотатки з експлуатації MikroTik

Гайди, WinBox, LTE і стратегії оновлення RouterOS.

security01.06.2026 12 хв

Сегментація мережі: ізоляція CCTV від офісного LAN на MikroTik

Пласка мережа, де IP-камери ділять широкомовний домен з офісними ПК, — це вразливість: одна скомпрометована камера дотягнеться до файлових шар, а multicast-шум тягне всіх униз. Ось як розділити камери, офіс і керування на VLAN на MikroTik, з inter-VLAN фаєрволом за замовчуванням-заборона, який пускає до камер лише NVR.

securityvlancctvsegmentationfirewallnis2
switching28.05.2026 9 хв

Керований vs некерований світч у системі відеоспостереження: коли дешево нормально, а коли коштує виїзду бригади

Некерований світч реально нормальний на малих плоских об'єктах і тягар на всьому, що потребує VLAN, керування PoE, захисту від петель, IGMP snooping чи віддаленої діагностики. Ось чесна межа між ними, варіанти MikroTik і чому дешевий світч стає сліпою плямою, яку не полагодити з-за столу.

managed-switchunmanaged-switchvlanpoeigmp-snoopingcctvswos
security25.05.2026 12 хв

Посилення RouterOS: 10 речей, які треба зробити одразу після розпакування

Заводський RouterOS на публічному IP знаходять і промацують за хвилини. Ось десять конкретних кроків, які треба зробити до запуску: змінити порт winbox, закрити /ip service, замінити користувача admin, відгородити neighbor discovery і MAC-server, поставити input-фаєрвол і зробити бекап — не заблокувавши себе.

securityhardeningrouterosfirewallwinboxromon
lte21.05.2026 10 хв

LTE як резерв або основний канал для віддалених об'єктів: failover, failback і як не спалити пакет даних

Проєктування LTE-failover на RouterOS, який реально працює: distance маршруту, check-gateway, скрипти netwatch, recursive routing для надійного виявлення, автоматичний failback із гістерезисом і дисципліна тарифікованих даних, що не дасть LTE-каналу стати сюрпризом у рахунку.

ltefailovercheck-gatewaynetwatchrecursive-routingcgnatremote-sites
wifi18.05.2026 11 хв

Роумінг Wi-Fi і залиплі клієнти: 802.11r/k/v на RouterOS і чому вирішує клієнт

Ноутбук через дві кімнати все ще тримається за перший AP, до якого підключився, на -80 dBm, поки ближній простоює. Ось що насправді роблять 802.11r, 802.11k і 802.11v, чому про роумінг вирішує клієнт (а не AP) і як підштовхнути його через access-list та signal-range на RouterOS.

wifiroaming802-11r802-11k802-11vcapsmanaccess-list
networking14.05.2026 9 хв

Мережеві петлі та broadcast storm у системах відеоспостереження: чому один зайвий кабель убиває всі камери

Один продубльований патч-корд або послідовно ввімкнений некерований світч може затопити LAN відеоспостереження так, що відваляться всі камери. Ось як утворюється петля, чому broadcast-трафік її підсилює і як STP/RSTP плюс loop-protect на MikroTik її зупиняють.

stprstploop-protectbroadcast-stormcctvbridgetroubleshooting
cctv07.05.2026 9 хв

Бюджет потужності PoE: класи, падіння напруги і як не просісти в сутінках

Клас PoE на порт — легка цифра; сумарний бюджет світча і падіння напруги на 90 метрах Cat5e — ось де інсталяції реально провалюються. Ось як виміряти, щоб кожен ІЧ-прожектор міг увімкнутися в сутінках без просадки стійки.

cctvpoepower-budgetvoltage-drop802-3btcablingswitching
wifi04.05.2026 9 хв

2,4 vs 5 vs 6 ГГц на промисловому об'єкті: вибір діапазонів для складів і заводів

Промисловий RF ворожий: металеві стелажі, бетон, обладнання та електричний шум руйнують припущення, що вірні в офісі. Кожен діапазон обмінює дальність на ємність і чистоту — 2,4 ГГц дістає, але переповнений і вузький, 5 ГГц має місце, але меншу дальність і сюрпризи DFS, 6 ГГц додає чистий спектр там, де він є. Підступ: широкі канали 80 МГц часто працюють гірше 20/40 МГц у шумному цеху.

2-4-ghz5-ghz6-ghzchannel-planningindustrialdfschannel-width
cctv30.04.2026 10 хв

Проєктування мережі для 150+ камер: VLAN, multicast і перепідписка

Пласка /24 зі 150 камерами та офісом в одному широкомовному домені — це пожежа, що чекає на іскру. Ось як розкласти доступ/агрегацію/ядро по шарах, сегментувати VLAN-ами та порахувати перепідписку, щоб NVR ніколи не голодував.

cctvnetwork-designvlanigmp-snoopingmulticastswitchingnvr
cctv23.04.2026 9 хв

Скільки смуги реально з'їдає IP-камера? H.264 проти H.265, CBR проти VBR

У даташиті камери вказано охайний бітрейт; реальні інсталяції так охайно себе не поводять. Ось як бітрейт насправді масштабується з роздільністю, частотою кадрів, кодеком і рухом у сцені — і як скласти N камер в аплінк, про який не пошкодуєш.

cctvip-camerabandwidthh265h264vbrnetwork-design
vpn16.04.2026 8 хв

Доступ до пристроїв за CGNAT: патерн вихідного тунелю

У більшості операторів LTE і мобільного зв'язку твій роутер ніколи не отримує справжню публічну IP — він сидить за carrier-grade NAT, тому проброс портів і DDNS просто не працюють. Ось як підтвердити CGNAT і єдиний патерн, що це лікує: вихідний тунель WireGuard на VPS.

cgnatwireguardltepersistent-keepalivevpsnat-traversal
vpn09.04.2026 9 хв

L2TP/IPsec проти WireGuard проти OpenVPN на слабкому каналі LTE

На примхливому каналі LTE обраний протокол VPN вирішує, чи переживе тунель обрив з'єднання і зміну IP. Перевірене в полі порівняння накладних витрат, проблем з MTU, NAT-traversal, навантаження на CPU та поведінки при перепідключенні.

wireguardl2tp-ipsecopenvpnltemtumss-clamp
wifi06.04.2026 9 хв

Бездротові PtP та PtMP для відеобекхолу: коли працює, а коли ні

Бездротовка може надійно нести відео з камер — але лише коли RF-реальність співпрацює. Пряма видимість і чиста зона Френеля обов'язкові, пропускна здатність падає з відстанню та шумом, а PtMP потребує TDMA, щоб пережити приховані вузли. Розміряйте під сумарний бітрейт камер плюс запас і пам'ятайте: канал, що працював у березні, може померти, коли розпуститься листя.

ptpptmpvideo-backhaulnv2fresnel-zoneline-of-sightwireless
security02.04.2026 9 хв

Проброс портів на камери — погана ідея: чому до них краще діставатися через VPN

Проброс портів RTSP, HTTP та ONVIF на IP-камеру виставляє її під автоматичні інтернет-сканери за лічені хвилини. Ось чому "це лише одна камера" все одно лишається плацдармом у всю локальну мережу і як зробити віддалений доступ правильно.

port-forwardingip-camerasrtspwireguardmiraionvifnetwork-security
vpn26.03.2026 9 хв

Концентратор WireGuard на VPS для 150 об'єктів: адресація, маршрутизація і масштаб

Один тунель до одного NVR простий. Сто п'ятдесят об'єктів — це задача архітектури: концентратор на VPS, чистий IP-план, кожна спиця дзвонить назовні, щоб CGNAT ніколи не мав значення, і дисципліна, щоб 150 конфігів пірів не перетворилися на болото.

wireguardvpshub-and-spokecgnatip-addressingrouterosscaling
security21.03.2026 15 хв

Як mikroHUB відповідає вимогам ISO 27001, NIS2 та SOC 2

Глибокий огляд засобів безпеки, стандартів шифрування та заходів відповідності, які роблять mikroHUB готовим до корпоративних розгортань у регульованих середовищах.

complianceiso-27001nis2soc-2securitygdpr
lte19.03.2026 11 хв

Діагностика MikroTik LTE: правильно читає RSRP, RSRQ і SINR

Потужності сигналу недостатньо. Дізнайтеся, як читати показники якості LTE із реальними пороговими значеннями, командами RouterOS, методами блокування смуг і систематичною логікою усунення несправностей.

ltersrprsrqsinr
firmware19.03.2026 10 хв

Вибір між стабільним, довгостроковим, тестуванням і розробкою

Конкретна політика зіставлення каналів випуску MikroTik із робочими, крайовими, лабораторними та попередніми середовищами — із реальними командами та важко здобутими операційними порадами.

stablelong-termtestingdevelopment
security19.03.2026 14 хв

Шаблони управління без довіри для парків MikroTik

Як усунути вхідні порти керування, заблокувати доступ до сервісів, змінити облікові дані та створити багатошаровий захист брандмауера для RouterOS у масштабі.

securityzero-trustwireguard
vpn19.03.2026 8 хв

WireGuard на RouterOS для доступу до NVR на об'єкті без публічного IP

NVR стоїть на об'єкті за CGNAT, а вам потрібно бачити камери зі свого ноутбука. WireGuard на RouterOS робить це чисто — але лише якщо ви розумієте, що allowed-address це одразу дві речі, а зворотний маршрут це та частина, про яку всі забувають.

wireguardrouteroscctvnvrremote-accessvpnnat-traversal
wifi16.03.2026 9 хв

CAPsMAN: централізоване керування точками доступу MikroTik у розподілених об'єктах

Коли у вас більше жмені точок доступу MikroTik у кількох будівлях, ручне налаштування кожної перестає масштабуватися. CAPsMAN дає один контролер, одну конфігурацію та правила provisioning, які самі налаштовують нові AP. Підступ — у forwarding datapath: помилка між local та manager forwarding створює вузьке місце для всього об'єкта.

capsmanwifimikrotikrouteroswifiwave2central-managementprovisioning
operations12.03.2026 9 хв

Оновлення прошивки на 150 пристроях MikroTik без виїзду на кожен об'єкт

Віддалене оновлення прошивки на реальному парку пристроїв — це не одна кнопка. Ви жонглюєте двома різними речами, які RouterOS називає прошивкою, обираєте й фіксуєте канал оновлень, розкочуєте хвилями і тримаєте шлях назад на випадок, коли пристрій відріже себе на дальньому кінці тунелю.

routerosfirmwarefleet-managementoperationsupgraderollbackrouterboard
operations05.03.2026 11 хв

Моніторинг доступності багатьох розподілених майданчиків, не тонучи в алертах

На що реально алертити на десятках віддалених майданчиків MikroTik, як задати пороги, що переживають примхливе LTE, як вибудувати ескалацію за рівнями і як надійно додзвонитися до чергового, не привчивши всіх ігнорувати сигнали.

monitoringalertingmulti-sitelteon-callalert-fatigueescalation
compare26.02.2026 11 хв

The Dude у 2026: все ще чудовий, але де він показує свій вік

Чесний погляд на те, що The Dude все ще робить блискуче, де дизайн одного хоста б'є по вас на багатьох віддалених майданчиках, і що купує сучасний хмарний моніторинг — разом із компромісами, які ви реально платите.

the-dudemonitoringmikrotikcloud-monitoringcomparisonmulti-sitesnmp
switching23.02.2026 11 хв

Гігієна комутатора на працюючому об'єкті: storm-control, ізоляція портів і ліміти MAC

Три функції, що обмежують радіус ураження, коли хтось втикає не те в не той порт: storm-control обмежує широкомовні шторми, bridge horizon ізолює клієнтські порти, а ліміти навчання MAC зупиняють чужі пристрої. Конкретна конфігурація bridge RouterOS і підступ із horizon.

storm-controlport-isolationbridge-horizonmac-filteringbridgemikrotikswitching
operations19.02.2026 11 хв

Розгортання 100+ роутерів MikroTik без ручного налаштування кожного

Як зібрати однорядковий ідемпотентний шаблон .rsc, який можна вставити в будь-який термінал RouterOS, параметризувати під майданчик і безпечно перезапускати — щоб розгортання флоту перестало бути сотнею окремих робіт.

routerosprovisioningautomationrsc-scriptonboardingfleetidempotent
operations12.02.2026 10 хв

Бінарний backup проти /export (.rsc): стратегія відновлення, яка вам реально потрібна

Бінарний /system backup і /export .rsc — це не два способи зробити одне й те саме; вони провалюються й сяють у протилежних ситуаціях. Один — швидкий знімок того ж пристрою з вбудованими секретами; інший — переносний, diff-абельний, частково відновлюваний текстовий файл. Тримайте обидва й точно знайте, що кожен мовчки пропускає.

backupexportrscrecoveryprovisioningversion-control
operations05.02.2026 10 хв

Netinstall крок за кроком: порятунок цеглованого чи заблокованого RouterBOARD

Коли RouterBOARD забуває пароль, помирає посеред оновлення або зависає в циклі завантаження, Netinstall — інструмент, який надійно повертає його до життя. Підступи фізичні та мережеві: прямий канал другого рівня, режим etherboot, відсутність конкурентного DHCP, правильний пакет архітектури і брандмауер Windows, який обожнює з'їдати рукостискання BOOTP.

netinstallrouterboardrecoverybootpetherbootoperations
switching02.02.2026 12 хв

SFP, SFP+, оптоволокно та DAC у реальних інсталяціях: оптика, що справді піднімає лінк

1G SFP проти 10G SFP+, багатомод проти одномоду, коли DAC б'є оптоволокно на стояковому переході, толерантність кодування вендора на MikroTik, читання оптичної потужності через DDM і неспівпадіння довжин хвиль BiDi, що тихо вбиває лінк.

sfpsfp-plusfiberdacddmsingle-modebidi
security29.01.2026 11 хв

Надійний базовий firewall для MikroTik: порядок, raw і connection-state

Більшість firewall на MikroTik розвалюються не тому, що бракує правила, а тому, що правила стоять у неправильному порядку. Ось перевірений у полі базовий шаблон: як працює збіг із першим правилом, чому raw виконується до connection tracking, логіка established/related/invalid/new, розділення input і forward, компроміс fasttrack і як не відрізати себе від пристрою.

firewallrouterossecurityconnection-trackingfasttrackraw
operations22.01.2026 10 хв

Коли комутуючий чип перестає працювати: hardware offload bridge і CPU, впертий у 100%

На MikroTik із комутуючим чипом bridge має форвардити на швидкості лінку в кремнії. У день, коли він мовчки падає на software, CPU впирається у 100% і пропускна здатність руйнується — ось що саме вбиває offload і як це підтвердити.

hardware-offloadbridgeswitch-chiprouteroscputhroughputoperations
operations15.01.2026 11 хв

RouterOS 6 на 7: що реально змінилося для того, хто обслуговує ці коробки

Чесний розбір практика про стрибок з v6 на v7: нове ядро, вбудований WireGuard, переписаний рушій маршрутизації, ROSE storage і контейнери — та сюрпризи міграції, що кусають під час апгрейду живого edge-роутера.

routerosrouteros7upgradewireguardroutingcontainersoperations
switching12.01.2026 11 хв

QoS для відео: захист перегляду в реальному часі та записів на спільному каналі

Відеотрафік страждає від джитера та втрат задовго до того, як скінчиться смуга. Маркування через DSCP, черги simple queue чи queue tree та приборкання bufferbloat у єдиній точці затору, яку ви реально контролюєте.

qosdscpqueue-treebufferbloatnvrrtspmikrotik
networking09.01.2026 10 хв

VLAN на RouterOS 7 правильно: bridge VLAN filtering замість старого місива з кількох bridge

Сучасна модель bridge VLAN filtering замінює плутанину з кількох bridge та VLAN-інтерфейсів, яку багато монтажників досі копіюють зі старих форумів. Розбираємо, як насправді поєднуються tagged/untagged порти, PVID і таблиця VLAN на bridge — плюс одна помилка, що мовчки відрізає доступ до керування.

vlanrouterosbridgevlan-filteringswitchinghardware-offloadnetworking