پشتیبانی و نگهداری

پشتیبانی شبکه میکروتیک؛ چه چیزی باید در قرارداد بیاید

پشتیبانی شبکه میکروتیک در سازمان

میکروتیک در شبکه‌های سازمانی ایران جای محکمی دارد: نسبت قیمت به قابلیت آن کم‌رقیب است. اما همان انعطاف‌پذیری که آن را جذاب می‌کند، باعث می‌شود دو دستگاه میکروتیک با سخت‌افزار یکسان، بسته به اینکه چه کسی کانفیگشان کرده، رفتار کاملاً متفاوتی داشته باشند.

به همین دلیل پشتیبانی شبکه میکروتیک با پشتیبانی عمومی شبکه یکی نیست. این مقاله می‌گوید چه چیزی باید در قرارداد نوشته شود.

چرا میکروتیک فرق دارد

در تجهیزات با رابط ساده، کارهای اشتباه سخت‌تر است چون گزینه کمتری وجود دارد. در RouterOS تقریباً هر کاری ممکن است — از جمله کارهایی که نباید بکنید. نتیجه:

  • پیکربندی‌ها اغلب دست‌ساز و بدون مستند هستند.
  • یک قانون فایروال اشتباه در جای اشتباه، کل شعبه را قطع می‌کند.
  • ارتقای نسخه بدون برنامه، می‌تواند دستگاه را از دسترس خارج کند.

پس آنچه در قرارداد باید تضمین شود، صرفاً «رفع خرابی» نیست؛ قابل‌بازگشت بودن است.

هفت بندی که مخصوص میکروتیک است

۱. بکاپ خودکار پیکربندی

باید نوشته شود که از کانفیگ هر دستگاه، با چه دوره‌ای و کجا نسخه پشتیبان گرفته می‌شود، و چند نسخه نگهداری می‌شود. بکاپ باید هم به‌صورت فایل باینری و هم export متنی باشد — دومی است که موقع عیب‌یابی به کار می‌آید و قابل مقایسه است.

۲. بکاپ پیش از هر تغییر

جدا از بکاپ دوره‌ای. هر تغییری روی دستگاه، باید بکاپ لحظه‌ای قبل از خودش داشته باشد. این تنها چیزی است که بین «یک تغییر اشتباه» و «یک شب بیداری» فاصله می‌اندازد.

۳. مدیریت نسخه RouterOS

باید مشخص باشد سیاست به‌روزرسانی چیست: چه زمانی ارتقا انجام می‌شود، در چه پنجره زمانی، و مسیر بازگشت چیست. ارتقای کورکورانه به آخرین نسخه به‌اندازه ارتقا نکردن خطرناک است.

۴. مستند قوانین فایروال

فهرست قوانین با توضیح اینکه هر قانون چرا وجود دارد. قانون بدون توضیح، قانونی است که یک سال بعد کسی جرئت نمی‌کند پاکش کند و همان‌جا می‌ماند تا روزی مشکل بسازد.

۵. دسترسی مدیریتی نزد شما

همان بندی که در هر قرارداد پشتیبانی لازم است، اینجا حیاتی‌تر است. حساب مدیریتی باید نزد کارفرما هم موجود باشد و دسترسی پیمانکار قابل ابطال باشد.

۶. مانیتورینگ منابع، نه فقط دسترس‌پذیری

در میکروتیک، مصرف CPU زیر بار و وضعیت حافظه هشدارهای زودهنگام مفیدی می‌دهند. پایش صرفاً «روشن است یا نه» برای این دستگاه‌ها کافی نیست.

۷. برنامه جایگزینی سخت‌افزار

باید روشن باشد اگر دستگاه اصلی بسوزد، چقدر طول می‌کشد تا جایگزین با همان کانفیگ بالا بیاید. اگر بکاپ کانفیگ درست باشد، این کار دقیقه‌ای است؛ اگر نباشد، روزها.

چند اشتباه رایج که در بازدید می‌بینیم

  1. کانفیگ فقط روی دستگاه. هیچ نسخه‌ای بیرون از خود روتر وجود ندارد.
  2. دسترسی مدیریتی باز روی اینترنت. بدون محدودیت IP و بدون تغییر پورت پیش‌فرض.
  3. یک دستگاه برای همه‌کار. روتر، فایروال، هات‌اسپات و سرور VPN روی یک دستگاه ضعیف.
  4. قوانین مرده. ده‌ها قانون فایروال که هیچ‌کس نمی‌داند برای چه اضافه شده‌اند.
  5. نبود جداسازی. کل شرکت روی یک شبکه تخت، بدون VLAN — یعنی هر مشکل، مشکل همه است.

چه چیزی باید مستند شده باشد

مستندسازی در میکروتیک تفاوت بین «نیم ساعت» و «یک روز» است. این حداقلی است که باید موجود باشد و در قرارداد به آن اشاره شود:

مستندچرا لازم استهر چند وقت به‌روز شود
نقشه منطقی شبکهبدون آن، هر عیب‌یابی از حدس شروع می‌شودپس از هر تغییر ساختاری
جدول آدرس‌دهی و VLANهاجلوی تداخل و دوباره‌کاری را می‌گیردپس از هر تغییر
فهرست قوانین فایروال با دلیلقانون بی‌دلیل هرگز پاک نمی‌شودماهانه
فهرست تجهیزات با مدل و نسخهبرنامه‌ریزی ارتقا و تأمین قطعهفصلی
تاریخچه تغییراتوقتی چیزی خراب شد، بدانید چه چیزی عوض شده بودهر تغییر

ستون آخر مهم‌تر از چیزی است که به نظر می‌رسد. بیشتر خرابی‌هایی که «بی‌دلیل» اتفاق می‌افتند، دلیل دارند — فقط کسی ثبت نکرده که دیروز چه چیزی تغییر کرده است.

پنج سناریوی واقعی و اینکه قرارداد باید چه بگوید

سناریو ۱: دستگاه اصلی می‌سوزد

سؤال درست این نیست که «چقدر طول می‌کشد دستگاه نو بخریم». سؤال این است: اگر همین الان یک دستگاه مشابه بیاورید، چقدر طول می‌کشد تا با همان کانفیگ بالا بیاید؟ اگر بکاپ درست باشد، دقیقه‌ای است. اگر نباشد، روزها — و در آن روزها شرکت با یک پیکربندی موقت کار می‌کند که خودش منشأ مشکلات بعدی می‌شود.

سناریو ۲: یک تغییر، کل شعبه را قطع می‌کند

در RouterOS یک قانون فایروال در جای اشتباه می‌تواند دسترسی خودتان به دستگاه را هم قطع کند. قرارداد باید بگوید تغییرات در چه پنجره زمانی انجام می‌شوند و مسیر بازگشت چیست. قابلیت safe mode باید بخشی از رویه کار باشد، نه یک ترفند اختیاری.

سناریو ۳: پیمانکار قبلی دسترسی نمی‌دهد

اگر دسترسی مدیریتی دارید، کانفیگ قابل استخراج و مستندسازی مجدد است. اگر ندارید، معمولاً باید با یک پنجره توقف برنامه‌ریزی‌شده دستگاه را از نو پیکربندی کرد — با تمام ریسکی که دارد. برای همین بند مالکیت دسترسی، مهم‌ترین بند این نوع قراردادهاست.

سناریو ۴: اینترنت کند شده اما قطع نیست

سخت‌ترین نوع مشکل، چون «کار می‌کند». بدون پایش مصرف و تاریخچه، این مسئله به بحث بی‌پایان بین کاربران و IT تبدیل می‌شود. قرارداد باید بگوید چه شاخص‌هایی ثبت می‌شوند تا بشود به داده رجوع کرد، نه به حافظه.

سناریو ۵: نیاز به دسترسی از بیرون

VPN برای کارکنان دورکار یا شعب. باید مشخص باشد چه کسی حساب می‌سازد، چه کسی حذف می‌کند، و وقتی کارمندی از شرکت می‌رود چه فرایندی اجرا می‌شود. حساب‌های فراموش‌شده VPN یکی از رایج‌ترین راه‌های نفوذ هستند.

میکروتیک برای چه اندازه‌ای مناسب است؟

برای بیشتر شرکت‌های کوچک و متوسط، بله — به شرطی که درست کانفیگ شود و پشتیبانی داشته باشد. نسبت قابلیت به قیمت آن در بازار ایران کم‌رقیب است و برای بسیاری از سناریوها بیش از حد کافی است.

اما جاهایی هست که باید گزینه‌ها را کنار هم گذاشت:

  • وقتی الزام انطباق یا ممیزی دارید و باید پشتیبانی رسمی سازنده مستند شود.
  • وقتی تیم داخلی ندارید و هیچ‌کس در سازمان با RouterOS آشنا نیست — در این حالت وابستگی به پیمانکار بیشتر می‌شود و بند مستندسازی حیاتی‌تر.
  • وقتی حجم ترافیک یا تعداد نشست از ظرفیت مدل انتخابی می‌گذرد — که معمولاً به‌جای تعویض دستگاه، با اضافه کردن نقش‌های بیشتر روی همان دستگاه بدترش می‌کنند.

مقایسه فنی کامل را در میکروتیک یا سیسکو باز کرده‌ایم؛ طراحی و پیکربندی هر دو، بخشی از خدمات اکتیو شبکه است.

چک‌لیست سلامت یک شبکه میکروتیک

این فهرست را در بازدید دوره‌ای بخواهید:

  1. آخرین بکاپ کانفیگ چه تاریخی است و کجا نگهداری می‌شود؟
  2. نسخه RouterOS چیست و چند وقت است ارتقا نداده؟
  3. دسترسی مدیریتی از اینترنت محدود شده است؟
  4. چند قانون فایروال داریم و چند تایشان توضیح دارند؟
  5. مصرف CPU در ساعت اوج چقدر است؟
  6. آیا شبکه جداسازی شده یا همه‌چیز روی یک شبکه تخت است؟
  7. حساب‌های کاربری فعال کدام‌اند و آیا حساب پیش‌فرض هنوز باز است؟
  8. لاگ‌ها کجا نگهداری می‌شوند و چند روز؟
  9. ساعت دستگاه با منبع زمانی هماهنگ است؟ (بدون این، لاگ‌ها بی‌ارزش‌اند)
  10. در صورت سوختن دستگاه، جایگزین از کجا و در چه زمانی تأمین می‌شود؟

اگر پاسخ نصف این سؤال‌ها «نمی‌دانم» است، مشکل شما هنوز خرابی نیست — نبود دید است. و نبود دید همان چیزی است که هزینه خرابی را بالا نگه می‌دارد.

سه اشتباه پرهزینه که مخصوص میکروتیک است

همه نقش‌ها روی یک دستگاه

چون RouterOS تقریباً هر کاری می‌کند، وسوسه‌انگیز است که یک دستگاه هم‌زمان روتر، فایروال، سرور VPN، هات‌اسپات و مدیریت پهنای باند باشد. نتیجه دو مشکل است: در ساعت اوج، منابع کم می‌آورد؛ و وقتی خراب می‌شود، همه‌چیز با هم می‌رود. تفکیک نقش‌ها روی دو دستگاه ارزان، معمولاً از یک دستگاه گران مطمئن‌تر است.

پیکربندی کپی‌شده از اینترنت

آموزش‌های فارسی و انگلیسی زیادی هست که قوانین آماده می‌دهند. مشکل این نیست که غلط‌اند؛ مشکل این است که برای شبکه دیگری نوشته شده‌اند. قانونی که در شبکه‌ای امنیت می‌آورد، در شبکه شما ممکن است سرویسی را قطع کند یا در بدترین حالت، درِ بازی بگذارد که کسی از آن خبر ندارد.

ارتقا نکردن از ترس خراب شدن

رایج‌ترین وضعیتی که در بازدید می‌بینیم: دستگاهی که سال‌هاست ارتقا نداده، چون «کار می‌کند و نمی‌خواهیم دست بزنیم». این تصمیم قابل درک است اما هر سال ریسکش بیشتر می‌شود — هم به دلیل آسیب‌پذیری‌های شناخته‌شده، هم چون فاصله نسخه‌ها آن‌قدر زیاد می‌شود که ارتقای امن دیگر ساده نیست. راه درست، ارتقای برنامه‌ریزی‌شده با بکاپ و پنجره زمانی است، نه ارتقا نکردن.

تفاوت پشتیبانی میکروتیک با پشتیبانی عمومی شبکه

موضوعپشتیبانی عمومیپشتیبانی میکروتیک
بکاپمعمولاً از سرورهااز کانفیگ هر دستگاه، پیش از هر تغییر
ارتقادر چرخه معمولبا برنامه، پنجره زمانی و مسیر بازگشت
عیب‌یابیبر پایه رابط گرافیکینیازمند خواندن قوانین و لاگ
مستندسازیمفیدحیاتی — بدون آن هر کار از صفر شروع می‌شود
ریسک اصلیخرابی سخت‌افزارتغییر پیکربندی بدون بازگشت

به بیان ساده: در پشتیبانی عمومی بیشتر نگران خراب شدن هستید؛ در میکروتیک بیشتر نگران تغییر دادن. قرارداد باید این تفاوت را بازتاب دهد و اگر نمی‌دهد، یعنی نویسنده‌اش با این تجهیزات کار نکرده است.

خط مبنای امنیتی RouterOS: پیکربندی حداقلی که باید در هر دستگاه باشد

بیشتر نفوذهایی که در شبکه‌های میکروتیک دیده‌ایم، از پیچیدگی نیامده‌اند؛ از پیکربندی پیش‌فرض و سرویس‌های باز آمده‌اند. آسیب‌پذیری معروف Winbox با شناسه CVE-2018-14847 — که در نسخه ۶٫۴۲٫۱ در سال ۲۰۱۸ وصله شد — تا سال‌ها بعد روی دستگاه‌هایی که به‌روز نشده بودند و Winbox را روی اینترنت باز گذاشته بودند، به‌طور گسترده سوءاستفاده شد. این خط مبنا را در قرارداد، معیار تحویل هر دستگاه کنید:

سرویس‌های مدیریتی

  • سرویس‌های بلااستفاده — telnet، ftp، www و api — غیرفعال.
  • Winbox و SSH فقط از زیرشبکه مدیریتی یا VPN، با محدودیت آدرس روی خود سرویس.
  • کشف همسایه (Neighbor Discovery) و سرور MAC فقط روی رابط مدیریتی، نه روی رابط‌های کاربر و اینترنت.
  • حساب پیش‌فرض admin غیرفعال یا تغییرنام‌یافته، حساب شخصی برای هر مدیر، و گروه‌های کاربری با سطح دسترسی متفاوت (read، write، full).
/ip service disable telnet,ftp,www,api
/ip service set winbox address=10.10.99.0/24
/ip service set ssh address=10.10.99.0/24
/interface list add name=MGMT
/ip neighbor discovery-settings set discover-interface-list=MGMT
/tool mac-server set allowed-interface-list=MGMT
/tool mac-server mac-winbox set allowed-interface-list=MGMT

آدرس‌ها نمونه‌اند؛ زیرشبکه مدیریتی خودتان را جایگزین کنید و پیش از اعمال، با Safe Mode کار کنید تا در صورت اشتباه، دسترسی خودتان قطع نشود.

زنجیره input فایروال

زنجیره input از خود روتر محافظت می‌کند و باید سیاست «همه ممنوع مگر مجاز» داشته باشد: پذیرش اتصال‌های established و related، رد بسته‌های invalid، پذیرش محدود ICMP، پذیرش دسترسی مدیریتی فقط از فهرست آدرس مدیریتی، و رد بقیه. در زنجیره forward، قابلیت FastTrack برای اتصال‌های established بار پردازنده را به‌طور محسوس کم می‌کند — با این آگاهی که بسته‌های FastTrack از صف‌های مدیریت پهنای باند و بعضی قوانین عبور نمی‌کنند.

نسخه و به‌روزرسانی

RouterOS نسخه ۷ چند کانال انتشار دارد: long-term، stable، testing و development. برای تجهیزات تولیدی، long-term یا stable پس از آزمایش. ارتقای نسخه اصلی (از ۶ به ۷) تغییرات پیکربندی در مسیریابی دینامیک و بعضی قابلیت‌ها دارد و باید با بکاپ و برنامه بازگشت انجام شود. Firmware بوت‌لودر (RouterBOOT) هم جداگانه به‌روز می‌شود.

بکاپ: دو نوع، هر دو لازم

  • /system backup فایل باینری کامل، شامل رمزها و گواهی‌ها؛ برای بازگرداندن روی همان دستگاه یا مدل یکسان. باید رمزگذاری شود.
  • /export اسکریپت متنی خوانا که قابل مقایسه بین نسخه‌ها و قابل اعمال روی مدل دیگر است. در نسخه ۷، اطلاعات حساس فقط با گزینه show-sensitive در خروجی می‌آید.

هر دو را با زمان‌بند داخلی (/system scheduler) خودکار کنید و به مقصدی بیرون از خود دستگاه — با SFTP یا ایمیل — بفرستید. نگهداری خروجی متنی در یک مخزن نسخه‌دار، تاریخچه تغییرات را خودکار می‌سازد.

ثبت و پایش

لاگ به سرور Syslog مرکزی، پایش با SNMPv3 (نه v2c با Community پیش‌فرض)، و همگام‌سازی زمان با NTP — بدون زمان درست، لاگ‌ها در بررسی حادثه بی‌ارزش‌اند. اگر دستگاه نقش فایروال سازمانی را هم دارد، ظرفیت آن را جداگانه ارزیابی کنید؛ و در انتخاب روتر میکروتیک، مدل را با تعداد نشست و بار واقعی رمزگذاری VPN هم‌خوان کنید.

پرسش‌های متداول

آیا برای پشتیبانی میکروتیک حتماً باید مدرک MikroTik داشت؟

مدرک نشانه خوبی است اما تضمین نیست. چیزی که باید بپرسید این است: مستندات یک شبکه مشابه را نشان بدهید، و بگویید بکاپ و مسیر بازگشتتان چیست.

اگر پیمانکار قبلی کانفیگ را تحویل ندهد چه؟

اگر دسترسی مدیریتی دارید، کانفیگ قابل استخراج و مستندسازی مجدد است. اگر دسترسی هم ندارید، معمولاً باید با یک پنجره توقف برنامه‌ریزی‌شده دستگاه را از نو پیکربندی کرد. برای همین بند مالکیت دسترسی این‌قدر مهم است.

بکاپ کانفیگ چند وقت یک‌بار؟

روزانه برای دستگاه‌های مرکزی، به‌علاوه یک بکاپ اجباری پیش از هر تغییر.

قدم بعدی

اگر شبکه شما روی میکروتیک است و مطمئن نیستید بکاپ و مستنداتش سر جایش باشد، بازدید فنی نقطه شروع خوبی است. وضعیت فعلی را می‌بینیم و می‌گوییم چه چیزی کم است.

مشاهده خدمات پشتیبانی شبکه · تلفن: 021-74903

متخصص میکروتیک هستید؟

اگر پروژه‌هایی دارید که از ظرفیت اجرایی شما بیشتر است، یا مشتریانی که به قرارداد پشتیبانی رسمی نیاز دارند، در برنامه همکاری در فروش نصیر ارتباط به‌عنوان همکار اجرایی یا معرف ثبت‌نام کنید.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *