راه‌اندازی اینترنت روی روتر MikroTik
سرفصل: میکروتیک

برای این‌که کاربران شبکه از طریق روتر میکروتیک به اینترنت دسترسی داشته باشند، سه کار لازم است: روتر خودش به اینترنت وصل شود، ترافیک کاربران NAT شود و DNS درست کار کند. در این مقاله فرض می‌کنیم پورت اینترنت ether1 است و شبکهٔ داخلی روی bridge-lan با آدرس 192.168.10.1/24 تنظیم شده است (مقالهٔ راه‌اندازی اولیه را ببینید).

کدام روش اتصال؟

  • مودم در حالت روتر (DHCP): مودم اینترنت را برقرار می‌کند و به میکروتیک یک IP می‌دهد. ساده‌ترین روش است، اما دو لایه NAT دارید و برای دسترسی از بیرون باید روی مودم هم Port Forward بزنید.
  • PPPoE: مودم ADSL یا VDSL در حالت Bridge قرار می‌گیرد و خود میکروتیک با نام کاربری و رمز سرویس‌دهنده به اینترنت وصل می‌شود. کنترل کامل روی میکروتیک است و IP عمومی (اگر دارید) مستقیم روی روتر می‌نشیند. روش پیشنهادی است.
  • IP ثابت: در اینترنت‌های اختصاصی و فیبر، سرویس‌دهنده آدرس، Gateway و DNS مشخص می‌دهد.

روش اول: DHCP Client پشت مودم

/ip dhcp-client add interface=ether1 use-peer-dns=yes add-default-route=yes disabled=no

وضعیت را ببینید:

/ip dhcp-client print

اگر وضعیت bound است و آدرس گرفته، اتصال برقرار است. آدرس شبکهٔ مودم نباید با شبکهٔ داخلی شما یکی باشد.

روش دوم: PPPoE

اول مودم را از پنل خودش در حالت Bridge قرار دهید؛ روش آن در هر مدل مودم فرق دارد. بعد روی میکروتیک:

/interface pppoe-client add name=pppoe-out1 interface=ether1 user="username@isp" password="Your-Pass" add-default-route=yes use-peer-dns=yes disabled=no

در این روش، اینترفیس اینترنت شما pppoe-out1 است، نه ether1. آن را به لیست WAN اضافه کنید:

/interface list member add list=WAN interface=pppoe-out1

وضعیت را ببینید:

/interface pppoe-client monitor pppoe-out1

وضعیت connected یعنی اتصال برقرار است. اگر اتصال برقرار نمی‌شود، نام کاربری و رمز را با سرویس‌دهنده بررسی کنید و مطمئن شوید مودم واقعاً در حالت Bridge است.

روش سوم: IP ثابت

/ip address add address=203.0.113.10/29 interface=ether1
/ip route add dst-address=0.0.0.0/0 gateway=203.0.113.9
/ip dns set servers=8.8.8.8,1.1.1.1

آدرس‌ها را با مقادیری که سرویس‌دهنده داده جایگزین کنید.

NAT: اینترنت برای کاربران داخلی

روتر حالا خودش به اینترنت وصل است، اما کاربران با آدرس خصوصی‌شان نمی‌توانند مستقیم به اینترنت بروند. با masquerade آدرس آن‌ها به آدرس روتر ترجمه می‌شود:

/ip firewall nat add chain=srcnat out-interface-list=WAN action=masquerade comment="Internet for LAN"

اگر لیست WAN ندارید، به جای out-interface-list=WAN از out-interface=ether1 یا out-interface=pppoe-out1 استفاده کنید. انواع NAT را در مقالهٔ انواع NAT در میکروتیک مفصل ببینید.

DNS

روتر می‌تواند برای کاربران داخلی نقش سرور DNS را داشته باشد و پاسخ‌ها را کش کند:

/ip dns set allow-remote-requests=yes

اگر DNS را از سرویس‌دهنده نمی‌گیرید، سرورها را دستی تعیین کنید:

/ip dns set servers=8.8.8.8,1.1.1.1 allow-remote-requests=yes

هشدار مهم: وقتی allow-remote-requests=yes است، باید در فایروال جلوی درخواست DNS از سمت اینترنت را بگیرید؛ وگرنه روتر شما به یک DNS باز تبدیل می‌شود که در حمله‌های DDoS سوءاستفاده می‌شود. فایروال پیش‌فرض میکروتیک این کار را انجام می‌دهد. اگر تنظیمات را از صفر شروع کرده‌اید، مقالهٔ امنیت شبکه با میکروتیک را ببینید.

بررسی اتصال

از خود روتر:

/ping 8.8.8.8 count=4
/ping google.com count=4
  • اگر ping به 8.8.8.8 جواب می‌دهد اما به google.com نه، مشکل از DNS است.
  • اگر هیچ‌کدام جواب نمی‌دهد، مسیر پیش‌فرض را ببینید:
/ip route print where dst-address=0.0.0.0/0

از یک کامپیوتر داخلی هم آزمایش کنید. اگر روتر به اینترنت دسترسی دارد اما کامپیوترها ندارند، NAT و Gateway و DNS کامپیوتر را بررسی کنید.

جمع‌بندی

اتصال اینترنت میکروتیک سه جزء دارد: اتصال خود روتر (DHCP، PPPoE یا IP ثابت)، NAT برای کاربران و DNS. در دفترهای جدی، PPPoE با مودم در حالت Bridge کنترل بیشتری می‌دهد. قدم بعد، راه‌اندازی DHCP Server است تا کامپیوترها خودکار آدرس بگیرند.

  • MikroTik
  • PPPoE
  • DHCP Client
  • NAT
  • DNS