
برای اینکه کاربران شبکه از طریق روتر میکروتیک به اینترنت دسترسی داشته باشند، سه کار لازم است: روتر خودش به اینترنت وصل شود، ترافیک کاربران NAT شود و DNS درست کار کند. در این مقاله فرض میکنیم پورت اینترنت ether1 است و شبکهٔ داخلی روی bridge-lan با آدرس 192.168.10.1/24 تنظیم شده است (مقالهٔ راهاندازی اولیه را ببینید).
کدام روش اتصال؟
- مودم در حالت روتر (DHCP): مودم اینترنت را برقرار میکند و به میکروتیک یک IP میدهد. سادهترین روش است، اما دو لایه NAT دارید و برای دسترسی از بیرون باید روی مودم هم Port Forward بزنید.
- PPPoE: مودم ADSL یا VDSL در حالت Bridge قرار میگیرد و خود میکروتیک با نام کاربری و رمز سرویسدهنده به اینترنت وصل میشود. کنترل کامل روی میکروتیک است و IP عمومی (اگر دارید) مستقیم روی روتر مینشیند. روش پیشنهادی است.
- IP ثابت: در اینترنتهای اختصاصی و فیبر، سرویسدهنده آدرس، Gateway و DNS مشخص میدهد.
روش اول: DHCP Client پشت مودم
/ip dhcp-client add interface=ether1 use-peer-dns=yes add-default-route=yes disabled=noوضعیت را ببینید:
/ip dhcp-client printاگر وضعیت bound است و آدرس گرفته، اتصال برقرار است. آدرس شبکهٔ مودم نباید با شبکهٔ داخلی شما یکی باشد.
روش دوم: PPPoE
اول مودم را از پنل خودش در حالت Bridge قرار دهید؛ روش آن در هر مدل مودم فرق دارد. بعد روی میکروتیک:
/interface pppoe-client add name=pppoe-out1 interface=ether1 user="username@isp" password="Your-Pass" add-default-route=yes use-peer-dns=yes disabled=noدر این روش، اینترفیس اینترنت شما pppoe-out1 است، نه ether1. آن را به لیست WAN اضافه کنید:
/interface list member add list=WAN interface=pppoe-out1وضعیت را ببینید:
/interface pppoe-client monitor pppoe-out1وضعیت connected یعنی اتصال برقرار است. اگر اتصال برقرار نمیشود، نام کاربری و رمز را با سرویسدهنده بررسی کنید و مطمئن شوید مودم واقعاً در حالت Bridge است.
روش سوم: IP ثابت
/ip address add address=203.0.113.10/29 interface=ether1
/ip route add dst-address=0.0.0.0/0 gateway=203.0.113.9
/ip dns set servers=8.8.8.8,1.1.1.1آدرسها را با مقادیری که سرویسدهنده داده جایگزین کنید.
NAT: اینترنت برای کاربران داخلی
روتر حالا خودش به اینترنت وصل است، اما کاربران با آدرس خصوصیشان نمیتوانند مستقیم به اینترنت بروند. با masquerade آدرس آنها به آدرس روتر ترجمه میشود:
/ip firewall nat add chain=srcnat out-interface-list=WAN action=masquerade comment="Internet for LAN"اگر لیست WAN ندارید، به جای out-interface-list=WAN از out-interface=ether1 یا out-interface=pppoe-out1 استفاده کنید. انواع NAT را در مقالهٔ انواع NAT در میکروتیک مفصل ببینید.
DNS
روتر میتواند برای کاربران داخلی نقش سرور DNS را داشته باشد و پاسخها را کش کند:
/ip dns set allow-remote-requests=yesاگر DNS را از سرویسدهنده نمیگیرید، سرورها را دستی تعیین کنید:
/ip dns set servers=8.8.8.8,1.1.1.1 allow-remote-requests=yesهشدار مهم: وقتی allow-remote-requests=yes است، باید در فایروال جلوی درخواست DNS از سمت اینترنت را بگیرید؛ وگرنه روتر شما به یک DNS باز تبدیل میشود که در حملههای DDoS سوءاستفاده میشود. فایروال پیشفرض میکروتیک این کار را انجام میدهد. اگر تنظیمات را از صفر شروع کردهاید، مقالهٔ امنیت شبکه با میکروتیک را ببینید.
بررسی اتصال
از خود روتر:
/ping 8.8.8.8 count=4
/ping google.com count=4- اگر ping به
8.8.8.8جواب میدهد اما بهgoogle.comنه، مشکل از DNS است. - اگر هیچکدام جواب نمیدهد، مسیر پیشفرض را ببینید:
/ip route print where dst-address=0.0.0.0/0از یک کامپیوتر داخلی هم آزمایش کنید. اگر روتر به اینترنت دسترسی دارد اما کامپیوترها ندارند، NAT و Gateway و DNS کامپیوتر را بررسی کنید.
جمعبندی
اتصال اینترنت میکروتیک سه جزء دارد: اتصال خود روتر (DHCP، PPPoE یا IP ثابت)، NAT برای کاربران و DNS. در دفترهای جدی، PPPoE با مودم در حالت Bridge کنترل بیشتری میدهد. قدم بعد، راهاندازی DHCP Server است تا کامپیوترها خودکار آدرس بگیرند.



