پشتیبانی شبکه میکروتیک؛ چه چیزی باید در قرارداد بیاید

میکروتیک در شبکههای سازمانی ایران جای محکمی دارد: نسبت قیمت به قابلیت آن کمرقیب است. اما همان انعطافپذیری که آن را جذاب میکند، باعث میشود دو دستگاه میکروتیک با سختافزار یکسان، بسته به اینکه چه کسی کانفیگشان کرده، رفتار کاملاً متفاوتی داشته باشند.
به همین دلیل پشتیبانی شبکه میکروتیک با پشتیبانی عمومی شبکه یکی نیست. این مقاله میگوید چه چیزی باید در قرارداد نوشته شود.
چرا میکروتیک فرق دارد
در تجهیزات با رابط ساده، کارهای اشتباه سختتر است چون گزینه کمتری وجود دارد. در RouterOS تقریباً هر کاری ممکن است — از جمله کارهایی که نباید بکنید. نتیجه:
- پیکربندیها اغلب دستساز و بدون مستند هستند.
- یک قانون فایروال اشتباه در جای اشتباه، کل شعبه را قطع میکند.
- ارتقای نسخه بدون برنامه، میتواند دستگاه را از دسترس خارج کند.
پس آنچه در قرارداد باید تضمین شود، صرفاً «رفع خرابی» نیست؛ قابلبازگشت بودن است.
هفت بندی که مخصوص میکروتیک است
۱. بکاپ خودکار پیکربندی
باید نوشته شود که از کانفیگ هر دستگاه، با چه دورهای و کجا نسخه پشتیبان گرفته میشود، و چند نسخه نگهداری میشود. بکاپ باید هم بهصورت فایل باینری و هم export متنی باشد — دومی است که موقع عیبیابی به کار میآید و قابل مقایسه است.
۲. بکاپ پیش از هر تغییر
جدا از بکاپ دورهای. هر تغییری روی دستگاه، باید بکاپ لحظهای قبل از خودش داشته باشد. این تنها چیزی است که بین «یک تغییر اشتباه» و «یک شب بیداری» فاصله میاندازد.
۳. مدیریت نسخه RouterOS
باید مشخص باشد سیاست بهروزرسانی چیست: چه زمانی ارتقا انجام میشود، در چه پنجره زمانی، و مسیر بازگشت چیست. ارتقای کورکورانه به آخرین نسخه بهاندازه ارتقا نکردن خطرناک است.
۴. مستند قوانین فایروال
فهرست قوانین با توضیح اینکه هر قانون چرا وجود دارد. قانون بدون توضیح، قانونی است که یک سال بعد کسی جرئت نمیکند پاکش کند و همانجا میماند تا روزی مشکل بسازد.
۵. دسترسی مدیریتی نزد شما
همان بندی که در هر قرارداد پشتیبانی لازم است، اینجا حیاتیتر است. حساب مدیریتی باید نزد کارفرما هم موجود باشد و دسترسی پیمانکار قابل ابطال باشد.
۶. مانیتورینگ منابع، نه فقط دسترسپذیری
در میکروتیک، مصرف CPU زیر بار و وضعیت حافظه هشدارهای زودهنگام مفیدی میدهند. پایش صرفاً «روشن است یا نه» برای این دستگاهها کافی نیست.
۷. برنامه جایگزینی سختافزار
باید روشن باشد اگر دستگاه اصلی بسوزد، چقدر طول میکشد تا جایگزین با همان کانفیگ بالا بیاید. اگر بکاپ کانفیگ درست باشد، این کار دقیقهای است؛ اگر نباشد، روزها.
چند اشتباه رایج که در بازدید میبینیم
- کانفیگ فقط روی دستگاه. هیچ نسخهای بیرون از خود روتر وجود ندارد.
- دسترسی مدیریتی باز روی اینترنت. بدون محدودیت IP و بدون تغییر پورت پیشفرض.
- یک دستگاه برای همهکار. روتر، فایروال، هاتاسپات و سرور VPN روی یک دستگاه ضعیف.
- قوانین مرده. دهها قانون فایروال که هیچکس نمیداند برای چه اضافه شدهاند.
- نبود جداسازی. کل شرکت روی یک شبکه تخت، بدون VLAN — یعنی هر مشکل، مشکل همه است.
چه چیزی باید مستند شده باشد
مستندسازی در میکروتیک تفاوت بین «نیم ساعت» و «یک روز» است. این حداقلی است که باید موجود باشد و در قرارداد به آن اشاره شود:
| مستند | چرا لازم است | هر چند وقت بهروز شود |
|---|---|---|
| نقشه منطقی شبکه | بدون آن، هر عیبیابی از حدس شروع میشود | پس از هر تغییر ساختاری |
| جدول آدرسدهی و VLANها | جلوی تداخل و دوبارهکاری را میگیرد | پس از هر تغییر |
| فهرست قوانین فایروال با دلیل | قانون بیدلیل هرگز پاک نمیشود | ماهانه |
| فهرست تجهیزات با مدل و نسخه | برنامهریزی ارتقا و تأمین قطعه | فصلی |
| تاریخچه تغییرات | وقتی چیزی خراب شد، بدانید چه چیزی عوض شده بود | هر تغییر |
ستون آخر مهمتر از چیزی است که به نظر میرسد. بیشتر خرابیهایی که «بیدلیل» اتفاق میافتند، دلیل دارند — فقط کسی ثبت نکرده که دیروز چه چیزی تغییر کرده است.
پنج سناریوی واقعی و اینکه قرارداد باید چه بگوید
سناریو ۱: دستگاه اصلی میسوزد
سؤال درست این نیست که «چقدر طول میکشد دستگاه نو بخریم». سؤال این است: اگر همین الان یک دستگاه مشابه بیاورید، چقدر طول میکشد تا با همان کانفیگ بالا بیاید؟ اگر بکاپ درست باشد، دقیقهای است. اگر نباشد، روزها — و در آن روزها شرکت با یک پیکربندی موقت کار میکند که خودش منشأ مشکلات بعدی میشود.
سناریو ۲: یک تغییر، کل شعبه را قطع میکند
در RouterOS یک قانون فایروال در جای اشتباه میتواند دسترسی خودتان به دستگاه را هم قطع کند. قرارداد باید بگوید تغییرات در چه پنجره زمانی انجام میشوند و مسیر بازگشت چیست. قابلیت safe mode باید بخشی از رویه کار باشد، نه یک ترفند اختیاری.
سناریو ۳: پیمانکار قبلی دسترسی نمیدهد
اگر دسترسی مدیریتی دارید، کانفیگ قابل استخراج و مستندسازی مجدد است. اگر ندارید، معمولاً باید با یک پنجره توقف برنامهریزیشده دستگاه را از نو پیکربندی کرد — با تمام ریسکی که دارد. برای همین بند مالکیت دسترسی، مهمترین بند این نوع قراردادهاست.
سناریو ۴: اینترنت کند شده اما قطع نیست
سختترین نوع مشکل، چون «کار میکند». بدون پایش مصرف و تاریخچه، این مسئله به بحث بیپایان بین کاربران و IT تبدیل میشود. قرارداد باید بگوید چه شاخصهایی ثبت میشوند تا بشود به داده رجوع کرد، نه به حافظه.
سناریو ۵: نیاز به دسترسی از بیرون
VPN برای کارکنان دورکار یا شعب. باید مشخص باشد چه کسی حساب میسازد، چه کسی حذف میکند، و وقتی کارمندی از شرکت میرود چه فرایندی اجرا میشود. حسابهای فراموششده VPN یکی از رایجترین راههای نفوذ هستند.
میکروتیک برای چه اندازهای مناسب است؟
برای بیشتر شرکتهای کوچک و متوسط، بله — به شرطی که درست کانفیگ شود و پشتیبانی داشته باشد. نسبت قابلیت به قیمت آن در بازار ایران کمرقیب است و برای بسیاری از سناریوها بیش از حد کافی است.
اما جاهایی هست که باید گزینهها را کنار هم گذاشت:
- وقتی الزام انطباق یا ممیزی دارید و باید پشتیبانی رسمی سازنده مستند شود.
- وقتی تیم داخلی ندارید و هیچکس در سازمان با RouterOS آشنا نیست — در این حالت وابستگی به پیمانکار بیشتر میشود و بند مستندسازی حیاتیتر.
- وقتی حجم ترافیک یا تعداد نشست از ظرفیت مدل انتخابی میگذرد — که معمولاً بهجای تعویض دستگاه، با اضافه کردن نقشهای بیشتر روی همان دستگاه بدترش میکنند.
مقایسه فنی کامل را در میکروتیک یا سیسکو باز کردهایم؛ طراحی و پیکربندی هر دو، بخشی از خدمات اکتیو شبکه است.
چکلیست سلامت یک شبکه میکروتیک
این فهرست را در بازدید دورهای بخواهید:
- آخرین بکاپ کانفیگ چه تاریخی است و کجا نگهداری میشود؟
- نسخه RouterOS چیست و چند وقت است ارتقا نداده؟
- دسترسی مدیریتی از اینترنت محدود شده است؟
- چند قانون فایروال داریم و چند تایشان توضیح دارند؟
- مصرف CPU در ساعت اوج چقدر است؟
- آیا شبکه جداسازی شده یا همهچیز روی یک شبکه تخت است؟
- حسابهای کاربری فعال کداماند و آیا حساب پیشفرض هنوز باز است؟
- لاگها کجا نگهداری میشوند و چند روز؟
- ساعت دستگاه با منبع زمانی هماهنگ است؟ (بدون این، لاگها بیارزشاند)
- در صورت سوختن دستگاه، جایگزین از کجا و در چه زمانی تأمین میشود؟
اگر پاسخ نصف این سؤالها «نمیدانم» است، مشکل شما هنوز خرابی نیست — نبود دید است. و نبود دید همان چیزی است که هزینه خرابی را بالا نگه میدارد.
سه اشتباه پرهزینه که مخصوص میکروتیک است
همه نقشها روی یک دستگاه
چون RouterOS تقریباً هر کاری میکند، وسوسهانگیز است که یک دستگاه همزمان روتر، فایروال، سرور VPN، هاتاسپات و مدیریت پهنای باند باشد. نتیجه دو مشکل است: در ساعت اوج، منابع کم میآورد؛ و وقتی خراب میشود، همهچیز با هم میرود. تفکیک نقشها روی دو دستگاه ارزان، معمولاً از یک دستگاه گران مطمئنتر است.
پیکربندی کپیشده از اینترنت
آموزشهای فارسی و انگلیسی زیادی هست که قوانین آماده میدهند. مشکل این نیست که غلطاند؛ مشکل این است که برای شبکه دیگری نوشته شدهاند. قانونی که در شبکهای امنیت میآورد، در شبکه شما ممکن است سرویسی را قطع کند یا در بدترین حالت، درِ بازی بگذارد که کسی از آن خبر ندارد.
ارتقا نکردن از ترس خراب شدن
رایجترین وضعیتی که در بازدید میبینیم: دستگاهی که سالهاست ارتقا نداده، چون «کار میکند و نمیخواهیم دست بزنیم». این تصمیم قابل درک است اما هر سال ریسکش بیشتر میشود — هم به دلیل آسیبپذیریهای شناختهشده، هم چون فاصله نسخهها آنقدر زیاد میشود که ارتقای امن دیگر ساده نیست. راه درست، ارتقای برنامهریزیشده با بکاپ و پنجره زمانی است، نه ارتقا نکردن.
تفاوت پشتیبانی میکروتیک با پشتیبانی عمومی شبکه
| موضوع | پشتیبانی عمومی | پشتیبانی میکروتیک |
|---|---|---|
| بکاپ | معمولاً از سرورها | از کانفیگ هر دستگاه، پیش از هر تغییر |
| ارتقا | در چرخه معمول | با برنامه، پنجره زمانی و مسیر بازگشت |
| عیبیابی | بر پایه رابط گرافیکی | نیازمند خواندن قوانین و لاگ |
| مستندسازی | مفید | حیاتی — بدون آن هر کار از صفر شروع میشود |
| ریسک اصلی | خرابی سختافزار | تغییر پیکربندی بدون بازگشت |
به بیان ساده: در پشتیبانی عمومی بیشتر نگران خراب شدن هستید؛ در میکروتیک بیشتر نگران تغییر دادن. قرارداد باید این تفاوت را بازتاب دهد و اگر نمیدهد، یعنی نویسندهاش با این تجهیزات کار نکرده است.
خط مبنای امنیتی RouterOS: پیکربندی حداقلی که باید در هر دستگاه باشد
بیشتر نفوذهایی که در شبکههای میکروتیک دیدهایم، از پیچیدگی نیامدهاند؛ از پیکربندی پیشفرض و سرویسهای باز آمدهاند. آسیبپذیری معروف Winbox با شناسه CVE-2018-14847 — که در نسخه ۶٫۴۲٫۱ در سال ۲۰۱۸ وصله شد — تا سالها بعد روی دستگاههایی که بهروز نشده بودند و Winbox را روی اینترنت باز گذاشته بودند، بهطور گسترده سوءاستفاده شد. این خط مبنا را در قرارداد، معیار تحویل هر دستگاه کنید:
سرویسهای مدیریتی
- سرویسهای بلااستفاده — telnet، ftp، www و api — غیرفعال.
- Winbox و SSH فقط از زیرشبکه مدیریتی یا VPN، با محدودیت آدرس روی خود سرویس.
- کشف همسایه (Neighbor Discovery) و سرور MAC فقط روی رابط مدیریتی، نه روی رابطهای کاربر و اینترنت.
- حساب پیشفرض admin غیرفعال یا تغییرنامیافته، حساب شخصی برای هر مدیر، و گروههای کاربری با سطح دسترسی متفاوت (read، write، full).
/ip service disable telnet,ftp,www,api
/ip service set winbox address=10.10.99.0/24
/ip service set ssh address=10.10.99.0/24
/interface list add name=MGMT
/ip neighbor discovery-settings set discover-interface-list=MGMT
/tool mac-server set allowed-interface-list=MGMT
/tool mac-server mac-winbox set allowed-interface-list=MGMTآدرسها نمونهاند؛ زیرشبکه مدیریتی خودتان را جایگزین کنید و پیش از اعمال، با Safe Mode کار کنید تا در صورت اشتباه، دسترسی خودتان قطع نشود.
زنجیره input فایروال
زنجیره input از خود روتر محافظت میکند و باید سیاست «همه ممنوع مگر مجاز» داشته باشد: پذیرش اتصالهای established و related، رد بستههای invalid، پذیرش محدود ICMP، پذیرش دسترسی مدیریتی فقط از فهرست آدرس مدیریتی، و رد بقیه. در زنجیره forward، قابلیت FastTrack برای اتصالهای established بار پردازنده را بهطور محسوس کم میکند — با این آگاهی که بستههای FastTrack از صفهای مدیریت پهنای باند و بعضی قوانین عبور نمیکنند.
نسخه و بهروزرسانی
RouterOS نسخه ۷ چند کانال انتشار دارد: long-term، stable، testing و development. برای تجهیزات تولیدی، long-term یا stable پس از آزمایش. ارتقای نسخه اصلی (از ۶ به ۷) تغییرات پیکربندی در مسیریابی دینامیک و بعضی قابلیتها دارد و باید با بکاپ و برنامه بازگشت انجام شود. Firmware بوتلودر (RouterBOOT) هم جداگانه بهروز میشود.
بکاپ: دو نوع، هر دو لازم
- /system backup فایل باینری کامل، شامل رمزها و گواهیها؛ برای بازگرداندن روی همان دستگاه یا مدل یکسان. باید رمزگذاری شود.
- /export اسکریپت متنی خوانا که قابل مقایسه بین نسخهها و قابل اعمال روی مدل دیگر است. در نسخه ۷، اطلاعات حساس فقط با گزینه
show-sensitiveدر خروجی میآید.
هر دو را با زمانبند داخلی (/system scheduler) خودکار کنید و به مقصدی بیرون از خود دستگاه — با SFTP یا ایمیل — بفرستید. نگهداری خروجی متنی در یک مخزن نسخهدار، تاریخچه تغییرات را خودکار میسازد.
ثبت و پایش
لاگ به سرور Syslog مرکزی، پایش با SNMPv3 (نه v2c با Community پیشفرض)، و همگامسازی زمان با NTP — بدون زمان درست، لاگها در بررسی حادثه بیارزشاند. اگر دستگاه نقش فایروال سازمانی را هم دارد، ظرفیت آن را جداگانه ارزیابی کنید؛ و در انتخاب روتر میکروتیک، مدل را با تعداد نشست و بار واقعی رمزگذاری VPN همخوان کنید.
پرسشهای متداول
آیا برای پشتیبانی میکروتیک حتماً باید مدرک MikroTik داشت؟
مدرک نشانه خوبی است اما تضمین نیست. چیزی که باید بپرسید این است: مستندات یک شبکه مشابه را نشان بدهید، و بگویید بکاپ و مسیر بازگشتتان چیست.
اگر پیمانکار قبلی کانفیگ را تحویل ندهد چه؟
اگر دسترسی مدیریتی دارید، کانفیگ قابل استخراج و مستندسازی مجدد است. اگر دسترسی هم ندارید، معمولاً باید با یک پنجره توقف برنامهریزیشده دستگاه را از نو پیکربندی کرد. برای همین بند مالکیت دسترسی اینقدر مهم است.
بکاپ کانفیگ چند وقت یکبار؟
روزانه برای دستگاههای مرکزی، بهعلاوه یک بکاپ اجباری پیش از هر تغییر.
قدم بعدی
اگر شبکه شما روی میکروتیک است و مطمئن نیستید بکاپ و مستنداتش سر جایش باشد، بازدید فنی نقطه شروع خوبی است. وضعیت فعلی را میبینیم و میگوییم چه چیزی کم است.
مشاهده خدمات پشتیبانی شبکه · تلفن: 021-74903
متخصص میکروتیک هستید؟
اگر پروژههایی دارید که از ظرفیت اجرایی شما بیشتر است، یا مشتریانی که به قرارداد پشتیبانی رسمی نیاز دارند، در برنامه همکاری در فروش نصیر ارتباط بهعنوان همکار اجرایی یا معرف ثبتنام کنید.