Este material foi criado para servir como referência prática de configuração. Em equipamentos em produção, faça backup, mantenha uma forma alternativa de acesso e use Safe Mode antes de alterar bridge, VLAN, firewall ou rotas.
1. Antes de começar: o que este manual ensina
Este manual foi preparado para quem quer configurar um MikroTik de forma consciente, começando pelo primeiro acesso e chegando a recursos de produção como VLAN, VPN WireGuard, redundância de internet, balanceamento PCC, QoS, roteamento e automação. A interface principal usada é o WinBox, com caminhos de menu e campos que você verá na tela.
O foco é RouterOS 7.x e WinBox 4.x. Em alguns capítulos avançados, a documentação oficial ainda possui imagens de versões visuais anteriores do WinBox. Quando isso acontecer, a captura será identificada; o conceito e o menu continuam aplicáveis, mas a disposição de botões pode variar.
Tenha acesso físico ou uma rota alternativa de gerenciamento. Alterar bridge, VLAN, firewall, rotas ou endereço IP pode derrubar sua própria sessão. Faça backup e use o Safe Mode durante mudanças críticas.
Conceitos que você precisa dominar
| Conceito | O que significa | Onde aparece no WinBox |
|---|---|---|
| WAN | Interface que aponta para a internet ou operadora. | Interfaces, IP → DHCP Client, PPP, IP → Routes |
| LAN | Rede interna dos usuários e equipamentos. | Bridge, IP → Addresses, DHCP Server |
| Bridge | Une interfaces em um mesmo domínio de camada 2. | Bridge |
| DHCP | Entrega IP, gateway, DNS e outros parâmetros aos clientes. | IP → DHCP Server |
| DNS | Transforma nomes em endereços IP. | IP → DNS |
| NAT | Traduz endereços; normalmente permite que a LAN saia por um IP público. | IP → Firewall → NAT |
| Firewall | Controla o tráfego destinado ao roteador e o tráfego que atravessa o roteador. | IP → Firewall → Filter Rules |
| Route | Define por onde um destino deve ser alcançado. | IP → Routes / Routing |
| VLAN | Segmenta logicamente redes na mesma infraestrutura física. | Bridge → VLANs / Interfaces → VLAN |
| VPN | Cria comunicação criptografada entre usuários, filiais ou redes. | WireGuard / IP → IPsec / PPP |
2. Primeiro acesso ao MikroTik pelo WinBox
Conecte o computador por cabo em uma porta LAN. Em muitos modelos, ether1 é usada como WAN; por segurança, prefira inicialmente outra porta. Abra o WinBox, selecione Neighbors e localize o roteador. Se ele ainda não tiver IP acessível, conecte pelo endereço MAC; depois que a configuração IP estiver pronta, prefira conexão por IP.
- Abra o WinBox e espere a lista de vizinhos aparecer.
- Selecione o equipamento correto conferindo MAC Address, Identity e modelo.
- Entre com o usuário indicado no equipamento. Em instalações novas, altere imediatamente as credenciais.
- Quando o roteador já tiver um IP de gerenciamento, desconecte e reconecte usando esse IP.
Para quem está aprendendo, manter a configuração padrão é mais seguro. Ela normalmente já inclui firewall, DHCP e estrutura LAN. Remover a configuração padrão é indicado quando você sabe exatamente quais regras e serviços precisará recriar.
3. Backup, exportação e Safe Mode
Antes de alterar um roteador em produção, crie um ponto de retorno. No WinBox, abra Files e use Backup. O backup binário é ótimo para recuperação do mesmo equipamento ou de hardware compatível. Para documentação e migração lógica, use também um export textual.
Safe Mode
O Safe Mode é uma das ferramentas mais importantes do RouterOS. Quando ativado, alterações feitas durante aquela sessão podem ser revertidas automaticamente se a conexão for perdida de forma anormal. Isso reduz muito o risco de se bloquear remotamente ao mexer em firewall, bridge, VLAN ou rotas.
Equivalente em Terminal / CLI
/export file=antes-da-alteracao
/system backup save name=antes-da-alteracaoGuarde export, backup, diagrama de rede, senhas em cofre apropriado, endereçamento e lista de VLANs fora do próprio roteador. Se o hardware falhar, você continuará tendo as informações necessárias.
4. Começando realmente do zero: Reset sem configuração padrão
Se a intenção é construir tudo manualmente, o caminho no WinBox é System → Reset Configuration. Marque No Default Configuration. Se você já possui um backup e sabe o que está fazendo, pode também usar a opção de não gerar backup automático.
Equivalente em Terminal / CLI
/system/reset-configuration no-defaults=yes skip-backup=yesDepois do reset sem configuração padrão, o roteador não terá o firewall básico de fábrica, DHCP, NAT nem IP LAN. Faça isso somente conectado localmente e siga os próximos capítulos na ordem.
5. Identidade, atualização, relógio e organização das interfaces
Antes de configurar a rede, dê nome ao equipamento. Acesse System → Identity e use um padrão que faça sentido, como MK-MATRIZ-EDGE ou MK-HOTEL-FW01. Em System → Clock, confirme fuso horário. Em System → NTP Client, ative sincronização de horário quando necessário.
Depois, abra Interfaces e use comentários ou nomes consistentes para identificar enlaces, por exemplo: WAN-ISP1, WAN-ISP2, TRUNK-SW01, LAN-ADM. Em redes maiores, comentários claros evitam erros operacionais.
Atualização
Use System → Packages → Check For Updates. Em produção, prefira a linha estável, leia o changelog e faça backup antes de atualizar. Em hardware RouterBOARD, após atualização de RouterOS, verifique também System → RouterBOARD e mantenha o firmware coerente com a política da sua operação.
6. Criando a LAN: Bridge e portas
Uma bridge permite que várias portas façam parte do mesmo domínio de rede. Para uma LAN simples, você pode criar uma bridge e adicionar nela as portas que serão LAN.
Passo 1 — criar a bridge
No WinBox, abra Bridge → Bridge, clique em New e crie bridge-lan (ou mantenha bridge1 se preferir).
Passo 2 — adicionar portas
Abra Bridge → Ports, clique em New, escolha a interface e a bridge. Repita para todas as portas LAN. Não coloque a WAN na bridge LAN, salvo em projetos específicos em que isso seja intencional.
Equivalente em Terminal / CLI
/interface bridge add name=bridge-lan
/interface bridge port add bridge=bridge-lan interface=ether2
/interface bridge port add bridge=bridge-lan interface=ether3
/interface bridge port add bridge=bridge-lan interface=ether4
/interface bridge port add bridge=bridge-lan interface=ether57. Definindo o endereço IP da LAN
Acesse IP → Addresses, clique em New e adicione o gateway da rede na própria bridge. Exemplo: 192.168.10.1/24 em bridge-lan.
Evite colocar o endereço da LAN diretamente em uma porta física que já pertence à bridge. Em uma LAN bridged, o endereço de camada 3 deve ficar na bridge.
Equivalente em Terminal / CLI
/ip address add address=192.168.10.1/24 interface=bridge-lan comment="Gateway LAN"8. Configurando DHCP Server
Vá em IP → DHCP Server e clique em DHCP Setup. Escolha bridge-lan. O assistente criará network, pool e servidor DHCP.
Exemplo recomendado para uma rede 192.168.10.0/24: gateway 192.168.10.1; pool dinâmico 192.168.10.100-192.168.10.220; endereços abaixo de .100 podem ficar reservados para infraestrutura e impressoras, conforme seu padrão.
Reserva de IP pelo DHCP
Quando um equipamento já recebeu endereço, abra IP → DHCP Server → Leases, selecione o lease e use Make Static. Depois você pode alterar o campo Address para o IP desejado, desde que não haja conflito.
Equivalente em Terminal / CLI
/ip pool add name=pool-lan ranges=192.168.10.100-192.168.10.220
/ip dhcp-server add name=dhcp-lan interface=bridge-lan address-pool=pool-lan disabled=no
/ip dhcp-server network add address=192.168.10.0/24 gateway=192.168.10.1 dns-server=192.168.10.19. DNS no MikroTik
Abra IP → DNS. Defina servidores DNS conforme sua política. Se o MikroTik será o resolvedor/cache usado pelos clientes, ative Allow Remote Requests, mas limite esse uso às redes internas por firewall. Nunca exponha um resolvedor DNS aberto à internet.
Você pode entregar aos clientes o próprio IP do MikroTik como DNS ou DNS externos diretamente pelo DHCP. O primeiro modelo facilita cache e políticas locais; o segundo reduz dependência do roteador como resolvedor.
Equivalente em Terminal / CLI
/ip dns set servers=1.1.1.1,8.8.8.8 allow-remote-requests=yes10. Configurando a internet: DHCP, IP estático e PPPoE
Opção A — WAN por DHCP
Abra IP → DHCP Client, clique em New, selecione a interface WAN (ex.: ether1) e deixe Add Default Route habilitado quando essa for sua internet principal. O status esperado é bound.
Equivalente em Terminal / CLI
/ip dhcp-client add interface=ether1 add-default-route=yes use-peer-dns=no disabled=noOpção B — IP público estático
Em IP → Addresses, adicione o IP fornecido pela operadora na WAN. Depois, em IP → Routes, crie 0.0.0.0/0 apontando para o gateway da operadora. Configure DNS em IP → DNS.
Opção C — PPPoE
Abra PPP → Interface → New → PPPoE Client. Em General, escolha a interface física conectada à operadora. Em Dial Out, informe usuário e senha. Quando o PPPoE subir, use a interface PPPoE como WAN lógica nas regras que dependem da saída.
Primeiro use Tools → Ping para um IP público, por exemplo 1.1.1.1. Depois teste um nome, como example.com. Se IP funcionar e nome não, o problema é DNS.
11. Interface Lists: simplificando NAT e firewall
Em vez de criar regras diferentes para cada link ou interface interna, use listas. Crie, por exemplo, uma lista WAN e outra LAN. Depois adicione as interfaces correspondentes como membros.
Equivalente em Terminal / CLI
/interface list add name=WAN
/interface list add name=LAN
/interface list member add list=WAN interface=ether1
/interface list member add list=LAN interface=bridge-lanSe a WAN for PPPoE, adicione pppoe-out1 à lista WAN em vez da porta física quando a regra precisa enxergar a interface lógica de saída.
12. NAT: liberando a navegação da LAN
Em IP → Firewall → NAT, crie uma regra com Chain = srcnat, Out. Interface List = WAN e, na aba Action, Action = masquerade. Para links com IP dinâmico, masquerade é a opção mais prática.
Equivalente em Terminal / CLI
/ip firewall nat add chain=srcnat out-interface-list=WAN action=masquerade comment="LAN para Internet"Se você utiliza IP público estático e precisa de comportamento estritamente controlado, pode usar src-nat com to-addresses. Em múltiplos links, o desenho de NAT deve acompanhar as tabelas de roteamento e a política de cada conexão.
CGNAT: por que o redirecionamento de portas pode não funcionar
Se a operadora entrega na WAN um endereço privado ou da faixa de CGNAT, você não controla o NAT externo da operadora. Nesse cenário, um dst-nat local pode estar perfeito e ainda assim a conexão nunca chegar ao MikroTik. Para acesso remoto, prefira IP público contratado, IPv6 adequadamente protegido ou VPN com arquitetura compatível.
13. Firewall: entendendo Input, Forward e Output
O firewall é onde mais configurações perigosas são copiadas sem entendimento. Primeiro, separe as funções:
| Chain | Protege/controla | Exemplo |
|---|---|---|
| input | Tráfego cujo destino é o próprio MikroTik. | WinBox, DNS no roteador, WireGuard, ping ao roteador. |
| forward | Tráfego que atravessa o MikroTik. | LAN → Internet, VLAN → VLAN, internet → servidor via dst-nat. |
| output | Tráfego originado pelo próprio MikroTik. | NTP, DNS, update, ping iniciado pelo roteador. |
Base recomendada para INPUT
- Aceitar
established,related,untracked. - Descartar
invalid. - Permitir ICMP conforme sua política.
- Permitir gerenciamento apenas da LAN/VLAN de gestão.
- Permitir portas de VPN necessárias, como UDP do WireGuard.
- No final, descartar entrada não autorizada vinda da WAN.
Equivalente em Terminal / CLI
/ip firewall filter
add chain=input action=accept connection-state=established,related,untracked comment="INPUT established/related"
add chain=input action=drop connection-state=invalid comment="INPUT drop invalid"
add chain=input action=accept protocol=icmp comment="INPUT ICMP"
add chain=input action=accept in-interface-list=LAN comment="INPUT gerenciamento pela LAN"
add chain=input action=drop in-interface-list=WAN comment="INPUT bloqueia WAN"Base recomendada para FORWARD
Aceite conexões já estabelecidas, descarte inválidas, autorize a LAN para WAN e só permita tráfego entre VLANs quando houver necessidade. Em ambientes com port forwarding, trate tráfego dstnat explicitamente.
No RouterOS, a ordem das regras importa. Uma regra de drop acima de uma regra de allow pode cortar o acesso. Ao mexer remotamente, use Safe Mode.
14. Hardening: usuários, serviços e gerenciamento seguro
Crie um novo usuário administrativo com nome exclusivo, confirme que o login funciona e só então desative o usuário padrão quando isso for compatível com seu processo. Use senha forte e, se possível, uma rede de gerenciamento separada.
Serviços
Abra IP → Services e desative serviços não utilizados, como Telnet, FTP, WWW e API. Para WinBox e SSH, restrinja endereços de origem. Ainda assim, a principal barreira deve ser o firewall.
MAC WinBox e Neighbor Discovery
Em redes de produção, limite MAC WinBox, MAC Telnet, MAC Ping e descoberta à rede/porta de gerenciamento necessária. Não é obrigatório “sumir” com todos os protocolos em toda topologia; o objetivo é evitar que interfaces de usuário ou WAN ofereçam caminhos de administração desnecessários.
Equivalente em Terminal / CLI
/ip service disable telnet,ftp,www,api
/ip service set winbox address=192.168.10.0/24
/tool mac-server set allowed-interface-list=LAN
/tool mac-server mac-winbox set allowed-interface-list=LANPara administração remota, use uma VPN como WireGuard ou IPsec. Abrir a porta de gerenciamento na WAN aumenta a superfície de ataque e exige controles adicionais.
15. Redirecionamento de portas (DST-NAT) e Hairpin NAT
Quando um serviço interno realmente precisa receber conexões externas, abra IP → Firewall → NAT e crie uma regra chain=dstnat. Exemplo conceitual: publicar TCP 8443 do IP público para 192.168.10.50:443.
Equivalente em Terminal / CLI
/ip firewall nat
add chain=dstnat in-interface-list=WAN protocol=tcp dst-port=8443 action=dst-nat to-addresses=192.168.10.50 to-ports=443 comment="Publicacao HTTPS controlada"Se o firewall de forward for restritivo, autorize o tráfego correspondente. Limite endereços de origem sempre que possível. Não publique RDP, SMB, WinBox ou interfaces administrativas diretamente na internet só por conveniência.
Hairpin NAT
Hairpin é necessário quando clientes internos tentam acessar um servidor interno usando o mesmo nome/IP público usado por clientes externos. Antes de criar regras extras, avalie se um DNS interno (split DNS) resolve o problema de forma mais simples e previsível.
16. VLAN: segmentação profissional da rede
VLAN separa redes logicamente usando a mesma infraestrutura física. Um desenho comum é separar administração, usuários, hóspedes, CFTV, telefonia e dispositivos IoT.
Exemplo deste manual
| VLAN | Nome | Rede | Uso |
|---|---|---|---|
| 10 | ADM | 192.168.10.0/24 | Administração |
| 20 | CORP | 192.168.20.0/24 | Usuários corporativos |
| 30 | GUEST | 192.168.30.0/24 | Visitantes / hóspedes |
Neste exemplo, ether2 será trunk para o switch; ether3 será access VLAN 10; ether4 access VLAN 20; e ether5 access VLAN 30.
17. VLAN completa via Bridge VLAN Filtering
Ativar VLAN Filtering antes de incluir corretamente a porta de gerenciamento e a própria bridge nas VLANs pode cortar seu acesso imediatamente. Monte toda a tabela primeiro e só habilite VLAN Filtering no final.
1 — Bridge Ports e PVID
Em Bridge → Ports, deixe o trunk com comportamento tagged e configure o PVID das portas access: ether3 PVID 10, ether4 PVID 20, ether5 PVID 30. Em projetos bem fechados, use também Ingress Filtering e Frame Types adequados ao papel da porta.
2 — Tabela Bridge VLANs
Em Bridge → VLANs, crie uma entrada para cada VLAN. O trunk e a bridge devem estar em tagged quando o roteador precisa terminar/rotear a VLAN; a porta access entra em untagged.
3 — Interfaces VLAN de camada 3
Abra Interfaces → VLAN e crie vlan10-adm, vlan20-corp e vlan30-guest, todas sobre bridge-lan. Depois adicione os gateways em IP → Addresses e crie um DHCP Server para cada VLAN.
4 — Ativar VLAN Filtering
Somente depois de conferir tudo, abra a bridge e marque VLAN Filtering = yes.
Equivalente em Terminal / CLI
/interface bridge
add name=bridge-lan vlan-filtering=no
/interface bridge port
add bridge=bridge-lan interface=ether2 ingress-filtering=yes frame-types=admit-only-vlan-tagged
add bridge=bridge-lan interface=ether3 pvid=10 ingress-filtering=yes frame-types=admit-only-untagged-and-priority-tagged
add bridge=bridge-lan interface=ether4 pvid=20 ingress-filtering=yes frame-types=admit-only-untagged-and-priority-tagged
add bridge=bridge-lan interface=ether5 pvid=30 ingress-filtering=yes frame-types=admit-only-untagged-and-priority-tagged
/interface bridge vlan
add bridge=bridge-lan vlan-ids=10 tagged=bridge-lan,ether2 untagged=ether3
add bridge=bridge-lan vlan-ids=20 tagged=bridge-lan,ether2 untagged=ether4
add bridge=bridge-lan vlan-ids=30 tagged=bridge-lan,ether2 untagged=ether5
/interface vlan
add name=vlan10-adm interface=bridge-lan vlan-id=10
add name=vlan20-corp interface=bridge-lan vlan-id=20
add name=vlan30-guest interface=bridge-lan vlan-id=30
/ip address
add address=192.168.10.1/24 interface=vlan10-adm
add address=192.168.20.1/24 interface=vlan20-corp
add address=192.168.30.1/24 interface=vlan30-guest
/interface bridge set bridge-lan vlan-filtering=yes18. Firewall entre VLANs
Ter VLANs diferentes não significa que elas estejam automaticamente isoladas em camada 3. Se o MikroTik roteia as três redes, ele consegue encaminhar tráfego entre elas. O firewall define o que será permitido.
Um modelo comum é: ADM pode administrar infraestrutura; CORP acessa servidores necessários e internet; GUEST acessa internet, mas não alcança redes privadas.
Equivalente em Terminal / CLI
/ip firewall filter
add chain=forward action=accept connection-state=established,related
add chain=forward action=drop connection-state=invalid
# GUEST nao acessa redes internas
add chain=forward src-address=192.168.30.0/24 dst-address=192.168.0.0/16 action=drop comment="Isola GUEST de redes privadas"
# Redes internas podem sair para WAN
add chain=forward src-address=192.168.10.0/24 out-interface-list=WAN action=accept
add chain=forward src-address=192.168.20.0/24 out-interface-list=WAN action=accept
add chain=forward src-address=192.168.30.0/24 out-interface-list=WAN action=acceptAdapte as faixas privadas ao seu projeto. Em ambientes críticos, trabalhe com uma política explícita: documente fluxos necessários e libere somente o que tiver justificativa operacional.
19. Wi‑Fi no RouterOS 7: pacote moderno e legado
O RouterOS 7 pode apresentar a pilha moderna WiFi (/interface wifi) ou a pilha legada Wireless (/interface wireless), dependendo do hardware e dos pacotes instalados. Por isso, o menu visto no seu equipamento pode variar.
Na pilha moderna, abra WiFi, configure país/regulamentação, modo AP, SSID e um perfil de segurança WPA2/WPA3 quando suportado. Depois confirme que a interface Wi‑Fi está na bridge ou VLAN apropriada.
Boas práticas
- Use WPA2-AES ou WPA3 quando suportado; evite protocolos antigos.
- Defina corretamente o país para obedecer potência e canais permitidos.
- Não use potência máxima como resposta automática a cobertura ruim; planeje células, canais e posicionamento.
- Separe SSIDs corporativos e visitantes por VLAN.
- Em múltiplos APs, considere gerenciamento centralizado com CAPsMAN quando fizer sentido.
20. QoS e controle de banda: Simple Queue, PCQ e Queue Tree
Abra Queues. Para limites simples por IP ou sub-rede, Simple Queues são mais fáceis. Para distribuir banda de forma justa entre vários usuários, PCQ é muito útil. Para cenários com marcação de pacotes e hierarquias, use Queue Tree.
Simple Queue
Exemplo: limitar uma rede de hóspedes a 100 Mbps de download e 50 Mbps de upload agregados. Em Queues → Simple Queues → New, defina Target e Max Limit.
Equivalente em Terminal / CLI
/queue simple add name="GUEST-LIMIT" target=192.168.30.0/24 max-limit=50M/100MFastTrack e QoS
FastTrack pode fazer determinados fluxos passarem por um caminho acelerado e, dependendo do projeto, escapar da contabilização/filas esperadas. Se o QoS precisa ser rigoroso, revise o FastTrack em vez de assumir que a fila “não funciona”.
21. Dois links de internet: failover
Failover significa manter uma rota principal e outra de contingência. O modelo mais simples usa distâncias de rota diferentes; um modelo melhor verifica um destino confiável além do gateway local, usando roteamento recursivo.
Modelo básico
Em IP → Routes, crie duas rotas default. A principal recebe distância menor; a secundária, maior. Use Check Gateway quando aplicável.
Modelo recursivo
Crie rotas /32 para hosts de monitoramento por cada operadora e use esses alvos como nexthop recursivo das rotas default. Assim você testa conectividade além do primeiro salto.
Um único host público pode falhar sem que a operadora esteja fora. Projetos críticos usam critérios de monitoramento mais robustos e testam DNS, rota e aplicações conforme a necessidade.
22. Balanceamento PCC (Per Connection Classifier)
PCC distribui conexões entre links usando um hash de campos do fluxo. Uma conexão específica continua vinculada a um link; isso é importante para estabilidade de sessões. PCC não transforma dois links em um único “download somado” para uma conexão TCP comum.
Componentes do projeto
- Duas WANs funcionando de forma independente.
- Tabelas de roteamento separadas para cada ISP.
- Regras em IP → Firewall → Mangle para connection-mark.
- Routing marks / rules para enviar conexões marcadas à tabela correta.
- NAT por cada saída.
- Exceções para redes locais, VPNs, serviços bancários ou destinos que não toleram troca de IP conforme a necessidade.
Em produção, valide respostas iniciadas pelo próprio roteador, tráfego para cada gateway, VPNs e regras de failover. PCC mal desenhado é uma das causas mais comuns de “alguns sites abrem e outros não” em multi-WAN.
PCC é excelente quando há muitos usuários e conexões simultâneas. Se sua prioridade é apenas continuidade, failover simples costuma ser mais previsível e fácil de operar.
23. Policy Routing: escolhendo o link por origem ou serviço
Policy Routing permite que determinada VLAN, IP, aplicação ou conexão use uma tabela de roteamento específica. No RouterOS 7, trabalhe com Routing → Tables, routing rules e/ou mangle conforme a complexidade.
Exemplos: servidores saem sempre pelo ISP1; hóspedes saem pelo ISP2; VoIP usa um link dedicado; tráfego marcado por PCC usa tabelas próprias. Evite criar marcas sem documentar o caminho de ida e volta.
24. WireGuard para acesso remoto (Road Warrior)
WireGuard é uma opção moderna e simples para acesso remoto seguro. No WinBox, abra WireGuard e crie uma interface, por exemplo wg-remoto. O RouterOS gera o par de chaves da interface. Defina uma porta UDP e adicione um IP ao túnel em IP → Addresses.
Exemplo
Roteador: 10.77.77.1/24. Notebook: 10.77.77.2/32. Crie um Peer com a chave pública do notebook e Allowed Address 10.77.77.2/32. No firewall de input, permita a porta UDP do WireGuard antes do drop da WAN.
Equivalente em Terminal / CLI
/interface wireguard add name=wg-remoto listen-port=13231
/ip address add address=10.77.77.1/24 interface=wg-remoto
/interface wireguard peers
add interface=wg-remoto public-key="CHAVE_PUBLICA_DO_CLIENTE" allowed-address=10.77.77.2/32
/ip firewall filter
add chain=input action=accept protocol=udp dst-port=13231 in-interface-list=WAN comment="WireGuard"Para split tunnel, o cliente anuncia apenas as redes internas que precisa acessar. Para full tunnel, o cliente pode enviar todo o tráfego pelo túnel; nesse caso, revise NAT, DNS, MTU e regras de forward.
25. WireGuard Site-to-Site entre duas unidades
Imagine a Matriz com LAN 10.10.0.0/24 e a Filial com LAN 10.20.0.0/24. Crie uma interface WireGuard em cada lado, troque as chaves públicas e configure como Allowed Address a rede remota e o endereço de túnel correspondente.
Matriz
Túnel 10.255.255.1/30; peer remoto permite 10.255.255.2/32 e 10.20.0.0/24. Adicione rota para 10.20.0.0/24 via WireGuard.
Filial
Túnel 10.255.255.2/30; peer remoto permite 10.255.255.1/32 e 10.10.0.0/24. Adicione rota para 10.10.0.0/24 via WireGuard.
No firewall, autorize o UDP do túnel no lado que recebe conexões e autorize o tráfego entre as sub-redes no chain forward. Em cenários com IP dinâmico/CGNAT, a definição de qual lado inicia o túnel e o uso de endpoint persistente precisam ser planejados.
26. IPsec: quando usar e como pensar a configuração
IPsec continua muito usado para integração com firewalls corporativos, operadoras e equipamentos de outros fabricantes. No WinBox, a configuração está em IP → IPsec, normalmente envolvendo Profiles, Peers, Identities, Proposals e Policies.
Em um site-to-site tradicional, você define: endpoint remoto, método de autenticação (por exemplo PSK ou certificado), algoritmos IKE/ESP compatíveis, redes locais/remotas e regras de firewall. O principal desafio não é “clicar nos campos”, e sim garantir que ambos os lados tenham exatamente a mesma proposta criptográfica, seletores e NAT bypass quando necessário.
WireGuard costuma ser mais simples para ambientes MikroTik e acesso remoto moderno. IPsec é especialmente útil quando você precisa interoperar com appliances, serviços ou políticas corporativas que já padronizam IKE/IPsec.
27. Rotas estáticas, OSPF e BGP
Rotas estáticas
Em IP → Routes, uma rota define Destination e Gateway. Use comentários e distâncias. Para redes diretamente conectadas, o RouterOS cria rotas conectadas automaticamente.
OSPF
Em redes com vários roteadores internos, OSPF evita cadastrar manualmente cada rota. No RouterOS 7, a configuração fica em Routing → OSPF. Você define instância, área e interface templates. Antes de ativar, planeje Router ID, áreas, custos, autenticação e quais redes realmente devem ser anunciadas.
BGP
BGP é voltado a troca de rotas entre sistemas autônomos e também pode ser usado em projetos privados avançados. No WinBox, use Routing → BGP. Para internet multihomed, BGP exige AS, política de anúncios, filtros, prefixos válidos e entendimento de retorno do tráfego. Não trate BGP como um “balanceador de dois links” para pequenas redes sem requisitos próprios de ASN/prefixos.
28. Ferramentas de diagnóstico e monitoramento
O RouterOS traz ferramentas excelentes. Antes de reiniciar equipamentos ou alterar regras “no escuro”, use diagnóstico.
| Ferramenta | Onde | Para que serve |
|---|---|---|
| Ping | Tools → Ping | Alcançabilidade e latência básica. |
| Traceroute | Tools → Traceroute | Mostra saltos do caminho IP. |
| Torch | Tools → Torch / Interface → Torch | Visualiza conversas e tráfego em tempo real. |
| Packet Sniffer | Tools → Packet Sniffer | Captura pacotes para análise profunda. |
| Connections | IP → Firewall → Connections | Inspeciona conntrack, NAT, origem/destino. |
| Routes | IP → Routes | Confirma rota ativa e gateway selecionado. |
| Logs | Log | Eventos de interfaces, VPN, autenticação e sistema. |
Roteiro de diagnóstico de internet
- O cliente recebeu IP, máscara, gateway e DNS?
- O cliente pinga o gateway da LAN?
- O MikroTik tem rota default ativa?
- O MikroTik pinga o gateway da operadora?
- O MikroTik pinga um IP público?
- O MikroTik resolve um nome DNS?
- O cliente sai pela regra de NAT correta?
- Alguma regra de firewall ou policy routing está desviando/bloqueando o fluxo?
29. Logs, SNMP e Netwatch
Em System → Logging, você pode enviar eventos para memória, disco ou servidor remoto de syslog. Em ambientes profissionais, centralizar logs ajuda a investigar quedas, flaps de interface, autenticação e eventos de VPN.
Em IP → SNMP, habilite SNMP somente quando houver uma plataforma de monitoramento e restrinja origem. Prefira SNMPv3 quando o seu sistema suportar e a política exigir autenticação/privacidade.
Netwatch
O Netwatch monitora hosts e pode disparar ações quando o estado muda. É útil para registrar eventos ou acionar automações simples, mas não deve substituir uma estratégia de roteamento nativa quando uma rota com checagem resolve o problema melhor.
30. Scripts e Scheduler
O RouterOS possui linguagem de script e agendador. Use System → Scripts e System → Scheduler. Automatize apenas ações que você entende e mantenha scripts pequenos, comentados e testados.
Exemplo seguro: exportação periódica
Você pode agendar a criação de um export textual. Depois, uma rotina externa pode coletar esses arquivos e armazená-los em local seguro.
Equivalente em Terminal / CLI
# Crie um script com:
:local d [/system clock get date]
:local t [/system clock get time]
:log info ("Iniciando export agendado em " . $d . " " . $t)
/export file=export-agendadoNão grave credenciais sensíveis em scripts sem entender como elas serão armazenadas e exibidas em exportações/logs. Para automações críticas, trate permissões do usuário e do script com o princípio do menor privilégio.
31. Backup, Restore, Export, Import e Upgrade
Backup binário
Files → Backup. Útil para restauração rápida. Faça o download do arquivo para armazenamento externo.
Export textual
Abra New Terminal e execute /export file=nome. Depois baixe o arquivo em Files. O export é ótimo para auditoria e reconstrução, mas nem todos os itens sensíveis/estado do sistema são reproduzidos da mesma forma que um backup binário.
Upgrade
Faça backup, confira espaço livre, leia mudanças relevantes, atualize RouterOS e valide interfaces, rotas, VPNs, firewall, wireless e recursos do switch chip. Em equipamentos críticos, tenha janela de manutenção e caminho de rollback.
32. Modelo de configuração para pequena/média empresa
Um desenho organizado pode seguir este padrão:
| Elemento | Exemplo |
|---|---|
| WAN1 | ISP principal, DHCP/PPPoE/estático |
| WAN2 | ISP de contingência |
| VLAN 10 | Gerenciamento — 10.10.10.0/24 |
| VLAN 20 | Corporativa — 10.10.20.0/24 |
| VLAN 30 | Visitantes — 10.10.30.0/24 |
| VLAN 40 | CFTV/IoT — 10.10.40.0/24 |
| VPN | WireGuard para suporte e usuários autorizados |
| DNS/DHCP | Escopo por VLAN, reservas de infraestrutura |
| Firewall | Política explícita entre VLANs; gestão apenas pela VLAN 10/VPN |
| Redundância | Failover recursivo para WAN2 |
| Monitoramento | Syslog/SNMP e alertas externos |
33. Checklist final antes de colocar em produção
34. Perguntas frequentes
Meu MikroTik conecta no WinBox, mas não navega. O que conferir?
Confirme WAN com IP, rota default ativa, DNS, NAT masquerade e firewall. Teste ping pelo próprio roteador e depois pelo cliente.
O DHCP está ativo, mas o computador não recebe IP.
Confira se o DHCP Server está rodando na interface/bridge correta, se a porta física pertence à bridge e, em redes VLAN, se PVID/tagged/untagged estão coerentes.
Criei port forwarding e não funciona.
Verifique IP público/CGNAT, regra dst-nat, firewall forward, rota de retorno do servidor, gateway do servidor e se o serviço realmente está ouvindo na porta interna.
Depois de ativar VLAN Filtering perdi acesso.
É comum quando a porta de gestão ou a bridge não foi incluída corretamente na tabela VLAN. Se estava em Safe Mode e a sessão caiu, aguarde a reversão. Caso contrário, pode ser necessário acesso MAC por porta permitida ou recuperação local.
WireGuard conecta, mas não passa tráfego.
Confira Allowed Address dos peers, IP do túnel, rotas, firewall forward/input, NAT quando full tunnel e se a rede remota tem rota de volta. “Handshake” confirma criptografia/endpoint, não garante roteamento completo.
Dois links aumentam a velocidade de um único download?
Normalmente não. Balanceadores como PCC distribuem conexões; uma sessão individual tende a seguir por um único link. O ganho aparece com vários fluxos/usuários.
Posso administrar o MikroTik pela internet abrindo a porta do WinBox?
Tecnicamente é possível, mas não é a prática recomendada. Use VPN e restrinja gerenciamento a redes/usuários autorizados.
35. Fontes técnicas oficiais
Este conteúdo foi estruturado com base na documentação oficial do RouterOS e em práticas operacionais compatíveis com RouterOS 7. Antes de aplicar em produção, confirme o comportamento da versão e do hardware utilizado.
As capturas de tela identificadas como MikroTik são imagens reais da documentação do fabricante e permanecem de titularidade de seus respectivos autores. Para publicação definitiva em seu site, avalie hospedar cópias autorizadas/permitidas localmente e manter a atribuição adequada, evitando depender de hotlink externo.
