*КУБ — полный комплекс облачных услуг!
Этот шаг выполняется до перезаписи диска и установки MikroTik CHR. После записи RAW-образа текущая Ubuntu будет полностью удалена, SSH-доступ исчезнет, и настроить сеть в CHR можно будет только вручную через аварийную консоль, используя заранее сохраненные параметры. Поэтому перед продолжением обязательно сохраните сетевые настройки, предоставленные провайдером.
Пример: 203.0.113.10/24
Это значение будет использоваться при добавлении IP-адреса в CHR.
Пример: 203.0.113.1
Этот адрес потребуется для настройки маршрута по умолчанию.
Если IP-адрес выделен с маской /32 (часто встречается у VPS-провайдеров), это потребует особой настройки на стороне CHR.
Пример сети с /32:
Для таких сетей шлюз указывается вручную при добавлении IP-адреса
sudo -i
ip -c a
ip -c r
sudo -i
apt update && apt -y install unzip
ip -c a # зафиксируйте ваш IP/префикс, например 203.0.113.10/24
ip -c r # запишите default gateway, например 203.0.113.1
Это пригодится при первоначальной настройке CHR через консоль после перезагрузки.
cd /tmp
wget https://download.mikrotik.com/routeros//chr-.img.zip
unzip chr-.img.zip # получим chr-.img
Где
fdisk -l
# Например, целевой диск /dev/sda
Внимание: убедитесь в правильности настроек, запись будет разрушительной.
echo u > /proc/sysrq-trigger
sync
Это снижает риск «повреждения» образа при использовании dd (были случаи с xz-compressed data is corrupt).
dd if=chr-.img of=/dev/sda bs=4M oflag=sync status=progress
Дождитесь завершения без ошибок. Это полностью перезапишет текущую Ubuntu.
echo 1 > /proc/sys/kernel/sysrq
echo b > /proc/sysrq-trigger
SSH прервётся. VPS загрузится в CHR в состоянии по умолчанию — сети ещё нет.
В консоли RouterOS (меню-ориентированная CLI):
ip
address
add
address=203.0.113.10/24
interface=ether1
RouterOS сам рассчитает network/broadcast по префиксу; адрес можно добавить и в одну строку:
/ip address add address=203.0.113.10/24 interface=ether1
Если провайдер выдает публичный IP с маской /32 и «внешним» шлюзом (например, 10.0.0.1), задайте сеть вручную:
/ip address add address=85.85.85.85/32 interface=ether1 network=10.0.0.1
Затем маршрут по умолчанию:
/ip route add gateway=10.0.0.1
Это стандартный рабочий рецепт для /32, подтверждённый практикой.
Краткая форма:
/ip route add gateway=203.0.113.1
После установки адреса и шлюза CHR станет доступен в сети.
/ip service print
/ip service set telnet disabled=yes
/ip service set ftp disabled=yes
/ip service set www disabled=yes # включите www-ssl замість plain-HTTP
/ip service set api disabled=yes
/ip service set api-ssl disabled=yes
/ip service set ssh address=0.0.0.0/0 # при необходимости сузьте
/ip service set winbox port=8291 # при желании измените порт
WebFig и Winbox — похожие по возможностям менеджеры; по умолчанию WebFig — HTTP на 80 (лучше включить HTTPS), Winbox — TCP 8291.
Включить HTTPS для WebFig:
/ip service set www disabled=yes
/ip service set www-ssl disabled=no certificate=<ваш-cert>
/user add name=ops group=full password="СложныйПароль123!"
/user disable admin
(или оставьте admin, но задайте сложный пароль и ограничьте доступ по адресу)
/system clock set time-zone-name=Etc/UTC
/system ntp client set enabled=yes servers=pool.ntp.org
/ip firewall nat add chain=srcnat out-interface=ether1 action=masquerade
/ip firewall filter
add chain=input connection-state=established,related action=accept
add chain=input connection-state=invalid action=drop
add chain=input protocol=tcp dst-port=22,8291,443,80 src-address-list=mgmt action=accept
add chain=input in-interface=ether1 action=drop comment="drop rest from WAN"
/ip firewall address-list
add list=mgmt address=203.0.113.0/24
Проверить и обновить RouterOS:
/system package update check-for-updates
/system package update install
Проверить лицензию CHR:
/system license print
(Для производственных нагрузок выбирают p1/p10/p-unlimited — см. официальный раздел CHR)
/ip dhcp-client add interface=ether1 use-peer-dns=yes use-peer-ntp=yes
(Для серверных сред статический адрес является лучшим вариантом.)
/interface bridge add name=br0
/interface bridge port add bridge=br0 interface=ether1
/ip address add address=192.0.2.10/24 interface=br0
/interface vlan add name=wan.100 vlan-id=100 interface=ether1
/ip address add address=203.0.113.10/24 interface=wan.100
/ip route add gateway=203.0.113.1