GUIA MIKROTIK

Manual completo MikroTik: do zero ao avançado via WinBox.

Um guia técnico e prático de RouterOS 7: primeiro acesso, bridge, DHCP, internet, NAT, firewall, VLAN, Wi‑Fi, WireGuard, failover, PCC, QoS, roteamento, diagnóstico e automação — com telas reais de referência do WinBox.

Este material foi criado para servir como referência prática de configuração. Em equipamentos em produção, faça backup, mantenha uma forma alternativa de acesso e use Safe Mode antes de alterar bridge, VLAN, firewall ou rotas.

1. Antes de começar: o que este manual ensina

Este manual foi preparado para quem quer configurar um MikroTik de forma consciente, começando pelo primeiro acesso e chegando a recursos de produção como VLAN, VPN WireGuard, redundância de internet, balanceamento PCC, QoS, roteamento e automação. A interface principal usada é o WinBox, com caminhos de menu e campos que você verá na tela.

O foco é RouterOS 7.x e WinBox 4.x. Em alguns capítulos avançados, a documentação oficial ainda possui imagens de versões visuais anteriores do WinBox. Quando isso acontecer, a captura será identificada; o conceito e o menu continuam aplicáveis, mas a disposição de botões pode variar.

Importante antes de mexer em um equipamento em produção

Tenha acesso físico ou uma rota alternativa de gerenciamento. Alterar bridge, VLAN, firewall, rotas ou endereço IP pode derrubar sua própria sessão. Faça backup e use o Safe Mode durante mudanças críticas.

Conceitos que você precisa dominar

ConceitoO que significaOnde aparece no WinBox
WANInterface que aponta para a internet ou operadora.Interfaces, IP → DHCP Client, PPP, IP → Routes
LANRede interna dos usuários e equipamentos.Bridge, IP → Addresses, DHCP Server
BridgeUne interfaces em um mesmo domínio de camada 2.Bridge
DHCPEntrega IP, gateway, DNS e outros parâmetros aos clientes.IP → DHCP Server
DNSTransforma nomes em endereços IP.IP → DNS
NATTraduz endereços; normalmente permite que a LAN saia por um IP público.IP → Firewall → NAT
FirewallControla o tráfego destinado ao roteador e o tráfego que atravessa o roteador.IP → Firewall → Filter Rules
RouteDefine por onde um destino deve ser alcançado.IP → Routes / Routing
VLANSegmenta logicamente redes na mesma infraestrutura física.Bridge → VLANs / Interfaces → VLAN
VPNCria comunicação criptografada entre usuários, filiais ou redes.WireGuard / IP → IPsec / PPP

2. Primeiro acesso ao MikroTik pelo WinBox

Conecte o computador por cabo em uma porta LAN. Em muitos modelos, ether1 é usada como WAN; por segurança, prefira inicialmente outra porta. Abra o WinBox, selecione Neighbors e localize o roteador. Se ele ainda não tiver IP acessível, conecte pelo endereço MAC; depois que a configuração IP estiver pronta, prefira conexão por IP.

  1. Abra o WinBox e espere a lista de vizinhos aparecer.
  2. Selecione o equipamento correto conferindo MAC Address, Identity e modelo.
  3. Entre com o usuário indicado no equipamento. Em instalações novas, altere imediatamente as credenciais.
  4. Quando o roteador já tiver um IP de gerenciamento, desconecte e reconecte usando esse IP.
Exemplo real do aviso de configuração padrão exibido pelo RouterOS em uma instalação nova.
Exemplo real do aviso de configuração padrão exibido pelo RouterOS em uma instalação nova. Fonte visual: MikroTik RouterOS Manual.
Configuração padrão ou configuração limpa?

Para quem está aprendendo, manter a configuração padrão é mais seguro. Ela normalmente já inclui firewall, DHCP e estrutura LAN. Remover a configuração padrão é indicado quando você sabe exatamente quais regras e serviços precisará recriar.

3. Backup, exportação e Safe Mode

Antes de alterar um roteador em produção, crie um ponto de retorno. No WinBox, abra Files e use Backup. O backup binário é ótimo para recuperação do mesmo equipamento ou de hardware compatível. Para documentação e migração lógica, use também um export textual.

Safe Mode

O Safe Mode é uma das ferramentas mais importantes do RouterOS. Quando ativado, alterações feitas durante aquela sessão podem ser revertidas automaticamente se a conexão for perdida de forma anormal. Isso reduz muito o risco de se bloquear remotamente ao mexer em firewall, bridge, VLAN ou rotas.

Safe Mode no WinBox. A aparência pode variar conforme a versão, mas o recurso permanece disponível.
Safe Mode no WinBox. A aparência pode variar conforme a versão, mas o recurso permanece disponível. Fonte visual: Documentação oficial MikroTik (captura de versão visual anterior do WinBox).
Equivalente em Terminal / CLI
/export file=antes-da-alteracao
/system backup save name=antes-da-alteracao
Backup não substitui documentação

Guarde export, backup, diagrama de rede, senhas em cofre apropriado, endereçamento e lista de VLANs fora do próprio roteador. Se o hardware falhar, você continuará tendo as informações necessárias.

4. Começando realmente do zero: Reset sem configuração padrão

Se a intenção é construir tudo manualmente, o caminho no WinBox é System → Reset Configuration. Marque No Default Configuration. Se você já possui um backup e sabe o que está fazendo, pode também usar a opção de não gerar backup automático.

Reset Configuration no WinBox 4 com No Default Configuration selecionado.
Reset Configuration no WinBox 4 com No Default Configuration selecionado. Fonte visual: MikroTik RouterOS Manual.
Equivalente em Terminal / CLI
/system/reset-configuration no-defaults=yes skip-backup=yes
Atenção

Depois do reset sem configuração padrão, o roteador não terá o firewall básico de fábrica, DHCP, NAT nem IP LAN. Faça isso somente conectado localmente e siga os próximos capítulos na ordem.

5. Identidade, atualização, relógio e organização das interfaces

Antes de configurar a rede, dê nome ao equipamento. Acesse System → Identity e use um padrão que faça sentido, como MK-MATRIZ-EDGE ou MK-HOTEL-FW01. Em System → Clock, confirme fuso horário. Em System → NTP Client, ative sincronização de horário quando necessário.

Depois, abra Interfaces e use comentários ou nomes consistentes para identificar enlaces, por exemplo: WAN-ISP1, WAN-ISP2, TRUNK-SW01, LAN-ADM. Em redes maiores, comentários claros evitam erros operacionais.

Atualização

Use System → Packages → Check For Updates. Em produção, prefira a linha estável, leia o changelog e faça backup antes de atualizar. Em hardware RouterBOARD, após atualização de RouterOS, verifique também System → RouterBOARD e mantenha o firmware coerente com a política da sua operação.

6. Criando a LAN: Bridge e portas

Uma bridge permite que várias portas façam parte do mesmo domínio de rede. Para uma LAN simples, você pode criar uma bridge e adicionar nela as portas que serão LAN.

Passo 1 — criar a bridge

No WinBox, abra Bridge → Bridge, clique em New e crie bridge-lan (ou mantenha bridge1 se preferir).

Criação de uma bridge no WinBox 4.
Criação de uma bridge no WinBox 4. Fonte visual: MikroTik RouterOS Manual.

Passo 2 — adicionar portas

Abra Bridge → Ports, clique em New, escolha a interface e a bridge. Repita para todas as portas LAN. Não coloque a WAN na bridge LAN, salvo em projetos específicos em que isso seja intencional.

Adicionando ether2 como porta da bridge no WinBox 4.
Adicionando ether2 como porta da bridge no WinBox 4. Fonte visual: MikroTik RouterOS Manual.
Equivalente em Terminal / CLI
/interface bridge add name=bridge-lan
/interface bridge port add bridge=bridge-lan interface=ether2
/interface bridge port add bridge=bridge-lan interface=ether3
/interface bridge port add bridge=bridge-lan interface=ether4
/interface bridge port add bridge=bridge-lan interface=ether5

7. Definindo o endereço IP da LAN

Acesse IP → Addresses, clique em New e adicione o gateway da rede na própria bridge. Exemplo: 192.168.10.1/24 em bridge-lan.

Adição de um endereço IP em uma bridge pelo WinBox 4.
Adição de um endereço IP em uma bridge pelo WinBox 4. Fonte visual: MikroTik RouterOS Manual.

Evite colocar o endereço da LAN diretamente em uma porta física que já pertence à bridge. Em uma LAN bridged, o endereço de camada 3 deve ficar na bridge.

Equivalente em Terminal / CLI
/ip address add address=192.168.10.1/24 interface=bridge-lan comment="Gateway LAN"

8. Configurando DHCP Server

Vá em IP → DHCP Server e clique em DHCP Setup. Escolha bridge-lan. O assistente criará network, pool e servidor DHCP.

Assistente DHCP Setup no WinBox 4.
Assistente DHCP Setup no WinBox 4. Fonte visual: MikroTik RouterOS Manual.

Exemplo recomendado para uma rede 192.168.10.0/24: gateway 192.168.10.1; pool dinâmico 192.168.10.100-192.168.10.220; endereços abaixo de .100 podem ficar reservados para infraestrutura e impressoras, conforme seu padrão.

Reserva de IP pelo DHCP

Quando um equipamento já recebeu endereço, abra IP → DHCP Server → Leases, selecione o lease e use Make Static. Depois você pode alterar o campo Address para o IP desejado, desde que não haja conflito.

Equivalente em Terminal / CLI
/ip pool add name=pool-lan ranges=192.168.10.100-192.168.10.220
/ip dhcp-server add name=dhcp-lan interface=bridge-lan address-pool=pool-lan disabled=no
/ip dhcp-server network add address=192.168.10.0/24 gateway=192.168.10.1 dns-server=192.168.10.1

9. DNS no MikroTik

Abra IP → DNS. Defina servidores DNS conforme sua política. Se o MikroTik será o resolvedor/cache usado pelos clientes, ative Allow Remote Requests, mas limite esse uso às redes internas por firewall. Nunca exponha um resolvedor DNS aberto à internet.

Você pode entregar aos clientes o próprio IP do MikroTik como DNS ou DNS externos diretamente pelo DHCP. O primeiro modelo facilita cache e políticas locais; o segundo reduz dependência do roteador como resolvedor.

Equivalente em Terminal / CLI
/ip dns set servers=1.1.1.1,8.8.8.8 allow-remote-requests=yes

10. Configurando a internet: DHCP, IP estático e PPPoE

Opção A — WAN por DHCP

Abra IP → DHCP Client, clique em New, selecione a interface WAN (ex.: ether1) e deixe Add Default Route habilitado quando essa for sua internet principal. O status esperado é bound.

Equivalente em Terminal / CLI
/ip dhcp-client add interface=ether1 add-default-route=yes use-peer-dns=no disabled=no

Opção B — IP público estático

Em IP → Addresses, adicione o IP fornecido pela operadora na WAN. Depois, em IP → Routes, crie 0.0.0.0/0 apontando para o gateway da operadora. Configure DNS em IP → DNS.

Opção C — PPPoE

Abra PPP → Interface → New → PPPoE Client. Em General, escolha a interface física conectada à operadora. Em Dial Out, informe usuário e senha. Quando o PPPoE subir, use a interface PPPoE como WAN lógica nas regras que dependem da saída.

Criação de PPPoE Client no WinBox 4.
Criação de PPPoE Client no WinBox 4. Fonte visual: MikroTik RouterOS Manual.
Credenciais e opções de Dial Out do PPPoE no WinBox 4.
Credenciais e opções de Dial Out do PPPoE no WinBox 4. Fonte visual: MikroTik RouterOS Manual.
Teste em duas etapas

Primeiro use Tools → Ping para um IP público, por exemplo 1.1.1.1. Depois teste um nome, como example.com. Se IP funcionar e nome não, o problema é DNS.

11. Interface Lists: simplificando NAT e firewall

Em vez de criar regras diferentes para cada link ou interface interna, use listas. Crie, por exemplo, uma lista WAN e outra LAN. Depois adicione as interfaces correspondentes como membros.

Criação de Interface List. A captura é de uma versão visual anterior do WinBox; o recurso permanece no RouterOS 7.
Criação de Interface List. A captura é de uma versão visual anterior do WinBox; o recurso permanece no RouterOS 7. Fonte visual: Documentação oficial MikroTik.
Adição de uma interface à lista.
Adição de uma interface à lista. Fonte visual: MikroTik RouterOS Manual.
Equivalente em Terminal / CLI
/interface list add name=WAN
/interface list add name=LAN
/interface list member add list=WAN interface=ether1
/interface list member add list=LAN interface=bridge-lan

Se a WAN for PPPoE, adicione pppoe-out1 à lista WAN em vez da porta física quando a regra precisa enxergar a interface lógica de saída.

12. NAT: liberando a navegação da LAN

Em IP → Firewall → NAT, crie uma regra com Chain = srcnat, Out. Interface List = WAN e, na aba Action, Action = masquerade. Para links com IP dinâmico, masquerade é a opção mais prática.

Equivalente em Terminal / CLI
/ip firewall nat add chain=srcnat out-interface-list=WAN action=masquerade comment="LAN para Internet"

Se você utiliza IP público estático e precisa de comportamento estritamente controlado, pode usar src-nat com to-addresses. Em múltiplos links, o desenho de NAT deve acompanhar as tabelas de roteamento e a política de cada conexão.

CGNAT: por que o redirecionamento de portas pode não funcionar

Se a operadora entrega na WAN um endereço privado ou da faixa de CGNAT, você não controla o NAT externo da operadora. Nesse cenário, um dst-nat local pode estar perfeito e ainda assim a conexão nunca chegar ao MikroTik. Para acesso remoto, prefira IP público contratado, IPv6 adequadamente protegido ou VPN com arquitetura compatível.

13. Firewall: entendendo Input, Forward e Output

O firewall é onde mais configurações perigosas são copiadas sem entendimento. Primeiro, separe as funções:

ChainProtege/controlaExemplo
inputTráfego cujo destino é o próprio MikroTik.WinBox, DNS no roteador, WireGuard, ping ao roteador.
forwardTráfego que atravessa o MikroTik.LAN → Internet, VLAN → VLAN, internet → servidor via dst-nat.
outputTráfego originado pelo próprio MikroTik.NTP, DNS, update, ping iniciado pelo roteador.
Exemplo real de regra de firewall no WinBox. A aparência é de uma versão visual anterior; os campos e conceitos continuam presentes no RouterOS 7.
Exemplo real de regra de firewall no WinBox. A aparência é de uma versão visual anterior; os campos e conceitos continuam presentes no RouterOS 7. Fonte visual: Documentação oficial MikroTik.

Base recomendada para INPUT

  1. Aceitar established,related,untracked.
  2. Descartar invalid.
  3. Permitir ICMP conforme sua política.
  4. Permitir gerenciamento apenas da LAN/VLAN de gestão.
  5. Permitir portas de VPN necessárias, como UDP do WireGuard.
  6. No final, descartar entrada não autorizada vinda da WAN.
Equivalente em Terminal / CLI
/ip firewall filter
add chain=input action=accept connection-state=established,related,untracked comment="INPUT established/related"
add chain=input action=drop connection-state=invalid comment="INPUT drop invalid"
add chain=input action=accept protocol=icmp comment="INPUT ICMP"
add chain=input action=accept in-interface-list=LAN comment="INPUT gerenciamento pela LAN"
add chain=input action=drop in-interface-list=WAN comment="INPUT bloqueia WAN"

Base recomendada para FORWARD

Aceite conexões já estabelecidas, descarte inválidas, autorize a LAN para WAN e só permita tráfego entre VLANs quando houver necessidade. Em ambientes com port forwarding, trate tráfego dstnat explicitamente.

Não cole regras sem entender a ordem

No RouterOS, a ordem das regras importa. Uma regra de drop acima de uma regra de allow pode cortar o acesso. Ao mexer remotamente, use Safe Mode.

14. Hardening: usuários, serviços e gerenciamento seguro

Crie um novo usuário administrativo com nome exclusivo, confirme que o login funciona e só então desative o usuário padrão quando isso for compatível com seu processo. Use senha forte e, se possível, uma rede de gerenciamento separada.

Serviços

Abra IP → Services e desative serviços não utilizados, como Telnet, FTP, WWW e API. Para WinBox e SSH, restrinja endereços de origem. Ainda assim, a principal barreira deve ser o firewall.

MAC WinBox e Neighbor Discovery

Em redes de produção, limite MAC WinBox, MAC Telnet, MAC Ping e descoberta à rede/porta de gerenciamento necessária. Não é obrigatório “sumir” com todos os protocolos em toda topologia; o objetivo é evitar que interfaces de usuário ou WAN ofereçam caminhos de administração desnecessários.

Configuração de MAC Server / MAC WinBox em captura oficial de versão anterior do WinBox.
Configuração de MAC Server / MAC WinBox em captura oficial de versão anterior do WinBox. Fonte visual: MikroTik RouterOS Manual.
Equivalente em Terminal / CLI
/ip service disable telnet,ftp,www,api
/ip service set winbox address=192.168.10.0/24
/tool mac-server set allowed-interface-list=LAN
/tool mac-server mac-winbox set allowed-interface-list=LAN
Não publique WinBox na internet como padrão

Para administração remota, use uma VPN como WireGuard ou IPsec. Abrir a porta de gerenciamento na WAN aumenta a superfície de ataque e exige controles adicionais.

15. Redirecionamento de portas (DST-NAT) e Hairpin NAT

Quando um serviço interno realmente precisa receber conexões externas, abra IP → Firewall → NAT e crie uma regra chain=dstnat. Exemplo conceitual: publicar TCP 8443 do IP público para 192.168.10.50:443.

Equivalente em Terminal / CLI
/ip firewall nat
add chain=dstnat in-interface-list=WAN protocol=tcp dst-port=8443     action=dst-nat to-addresses=192.168.10.50 to-ports=443 comment="Publicacao HTTPS controlada"

Se o firewall de forward for restritivo, autorize o tráfego correspondente. Limite endereços de origem sempre que possível. Não publique RDP, SMB, WinBox ou interfaces administrativas diretamente na internet só por conveniência.

Hairpin NAT

Hairpin é necessário quando clientes internos tentam acessar um servidor interno usando o mesmo nome/IP público usado por clientes externos. Antes de criar regras extras, avalie se um DNS interno (split DNS) resolve o problema de forma mais simples e previsível.

16. VLAN: segmentação profissional da rede

VLAN separa redes logicamente usando a mesma infraestrutura física. Um desenho comum é separar administração, usuários, hóspedes, CFTV, telefonia e dispositivos IoT.

Diagrama oficial de VLAN trunk/access usado pela MikroTik para explicar VLAN switching.
Diagrama oficial de VLAN trunk/access usado pela MikroTik para explicar VLAN switching. Fonte visual: Documentação oficial MikroTik.

Exemplo deste manual

VLANNomeRedeUso
10ADM192.168.10.0/24Administração
20CORP192.168.20.0/24Usuários corporativos
30GUEST192.168.30.0/24Visitantes / hóspedes

Neste exemplo, ether2 será trunk para o switch; ether3 será access VLAN 10; ether4 access VLAN 20; e ether5 access VLAN 30.

17. VLAN completa via Bridge VLAN Filtering

Faça esta etapa em Safe Mode

Ativar VLAN Filtering antes de incluir corretamente a porta de gerenciamento e a própria bridge nas VLANs pode cortar seu acesso imediatamente. Monte toda a tabela primeiro e só habilite VLAN Filtering no final.

1 — Bridge Ports e PVID

Em Bridge → Ports, deixe o trunk com comportamento tagged e configure o PVID das portas access: ether3 PVID 10, ether4 PVID 20, ether5 PVID 30. Em projetos bem fechados, use também Ingress Filtering e Frame Types adequados ao papel da porta.

2 — Tabela Bridge VLANs

Em Bridge → VLANs, crie uma entrada para cada VLAN. O trunk e a bridge devem estar em tagged quando o roteador precisa terminar/rotear a VLAN; a porta access entra em untagged.

Diagrama oficial ilustrando trunk, access e filtragem de entrada.
Diagrama oficial ilustrando trunk, access e filtragem de entrada. Fonte visual: Documentação oficial MikroTik.

3 — Interfaces VLAN de camada 3

Abra Interfaces → VLAN e crie vlan10-adm, vlan20-corp e vlan30-guest, todas sobre bridge-lan. Depois adicione os gateways em IP → Addresses e crie um DHCP Server para cada VLAN.

4 — Ativar VLAN Filtering

Somente depois de conferir tudo, abra a bridge e marque VLAN Filtering = yes.

Equivalente em Terminal / CLI
/interface bridge
add name=bridge-lan vlan-filtering=no

/interface bridge port
add bridge=bridge-lan interface=ether2 ingress-filtering=yes frame-types=admit-only-vlan-tagged
add bridge=bridge-lan interface=ether3 pvid=10 ingress-filtering=yes frame-types=admit-only-untagged-and-priority-tagged
add bridge=bridge-lan interface=ether4 pvid=20 ingress-filtering=yes frame-types=admit-only-untagged-and-priority-tagged
add bridge=bridge-lan interface=ether5 pvid=30 ingress-filtering=yes frame-types=admit-only-untagged-and-priority-tagged

/interface bridge vlan
add bridge=bridge-lan vlan-ids=10 tagged=bridge-lan,ether2 untagged=ether3
add bridge=bridge-lan vlan-ids=20 tagged=bridge-lan,ether2 untagged=ether4
add bridge=bridge-lan vlan-ids=30 tagged=bridge-lan,ether2 untagged=ether5

/interface vlan
add name=vlan10-adm interface=bridge-lan vlan-id=10
add name=vlan20-corp interface=bridge-lan vlan-id=20
add name=vlan30-guest interface=bridge-lan vlan-id=30

/ip address
add address=192.168.10.1/24 interface=vlan10-adm
add address=192.168.20.1/24 interface=vlan20-corp
add address=192.168.30.1/24 interface=vlan30-guest

/interface bridge set bridge-lan vlan-filtering=yes

18. Firewall entre VLANs

Ter VLANs diferentes não significa que elas estejam automaticamente isoladas em camada 3. Se o MikroTik roteia as três redes, ele consegue encaminhar tráfego entre elas. O firewall define o que será permitido.

Um modelo comum é: ADM pode administrar infraestrutura; CORP acessa servidores necessários e internet; GUEST acessa internet, mas não alcança redes privadas.

Equivalente em Terminal / CLI
/ip firewall filter
add chain=forward action=accept connection-state=established,related
add chain=forward action=drop connection-state=invalid

# GUEST nao acessa redes internas
add chain=forward src-address=192.168.30.0/24 dst-address=192.168.0.0/16 action=drop comment="Isola GUEST de redes privadas"

# Redes internas podem sair para WAN
add chain=forward src-address=192.168.10.0/24 out-interface-list=WAN action=accept
add chain=forward src-address=192.168.20.0/24 out-interface-list=WAN action=accept
add chain=forward src-address=192.168.30.0/24 out-interface-list=WAN action=accept

Adapte as faixas privadas ao seu projeto. Em ambientes críticos, trabalhe com uma política explícita: documente fluxos necessários e libere somente o que tiver justificativa operacional.

19. Wi‑Fi no RouterOS 7: pacote moderno e legado

O RouterOS 7 pode apresentar a pilha moderna WiFi (/interface wifi) ou a pilha legada Wireless (/interface wireless), dependendo do hardware e dos pacotes instalados. Por isso, o menu visto no seu equipamento pode variar.

Na pilha moderna, abra WiFi, configure país/regulamentação, modo AP, SSID e um perfil de segurança WPA2/WPA3 quando suportado. Depois confirme que a interface Wi‑Fi está na bridge ou VLAN apropriada.

Configuração real de Wi‑Fi no WinBox 4 com SSID, país e segurança.
Configuração real de Wi‑Fi no WinBox 4 com SSID, país e segurança. Fonte visual: MikroTik RouterOS Manual.

Boas práticas

  • Use WPA2-AES ou WPA3 quando suportado; evite protocolos antigos.
  • Defina corretamente o país para obedecer potência e canais permitidos.
  • Não use potência máxima como resposta automática a cobertura ruim; planeje células, canais e posicionamento.
  • Separe SSIDs corporativos e visitantes por VLAN.
  • Em múltiplos APs, considere gerenciamento centralizado com CAPsMAN quando fizer sentido.

20. QoS e controle de banda: Simple Queue, PCQ e Queue Tree

Abra Queues. Para limites simples por IP ou sub-rede, Simple Queues são mais fáceis. Para distribuir banda de forma justa entre vários usuários, PCQ é muito útil. Para cenários com marcação de pacotes e hierarquias, use Queue Tree.

Simple Queue

Exemplo: limitar uma rede de hóspedes a 100 Mbps de download e 50 Mbps de upload agregados. Em Queues → Simple Queues → New, defina Target e Max Limit.

Equivalente em Terminal / CLI
/queue simple add name="GUEST-LIMIT" target=192.168.30.0/24 max-limit=50M/100M

FastTrack e QoS

FastTrack pode fazer determinados fluxos passarem por um caminho acelerado e, dependendo do projeto, escapar da contabilização/filas esperadas. Se o QoS precisa ser rigoroso, revise o FastTrack em vez de assumir que a fila “não funciona”.

21. Dois links de internet: failover

Failover significa manter uma rota principal e outra de contingência. O modelo mais simples usa distâncias de rota diferentes; um modelo melhor verifica um destino confiável além do gateway local, usando roteamento recursivo.

Topologia oficial usada pela MikroTik para ilustrar redundância/failover de links.
Topologia oficial usada pela MikroTik para ilustrar redundância/failover de links. Fonte visual: Documentação oficial MikroTik.

Modelo básico

Em IP → Routes, crie duas rotas default. A principal recebe distância menor; a secundária, maior. Use Check Gateway quando aplicável.

Modelo recursivo

Crie rotas /32 para hosts de monitoramento por cada operadora e use esses alvos como nexthop recursivo das rotas default. Assim você testa conectividade além do primeiro salto.

Escolha bem os alvos de monitoramento

Um único host público pode falhar sem que a operadora esteja fora. Projetos críticos usam critérios de monitoramento mais robustos e testam DNS, rota e aplicações conforme a necessidade.

22. Balanceamento PCC (Per Connection Classifier)

PCC distribui conexões entre links usando um hash de campos do fluxo. Uma conexão específica continua vinculada a um link; isso é importante para estabilidade de sessões. PCC não transforma dois links em um único “download somado” para uma conexão TCP comum.

Componentes do projeto

  1. Duas WANs funcionando de forma independente.
  2. Tabelas de roteamento separadas para cada ISP.
  3. Regras em IP → Firewall → Mangle para connection-mark.
  4. Routing marks / rules para enviar conexões marcadas à tabela correta.
  5. NAT por cada saída.
  6. Exceções para redes locais, VPNs, serviços bancários ou destinos que não toleram troca de IP conforme a necessidade.

Em produção, valide respostas iniciadas pelo próprio roteador, tráfego para cada gateway, VPNs e regras de failover. PCC mal desenhado é uma das causas mais comuns de “alguns sites abrem e outros não” em multi-WAN.

Quando usar

PCC é excelente quando há muitos usuários e conexões simultâneas. Se sua prioridade é apenas continuidade, failover simples costuma ser mais previsível e fácil de operar.

23. Policy Routing: escolhendo o link por origem ou serviço

Policy Routing permite que determinada VLAN, IP, aplicação ou conexão use uma tabela de roteamento específica. No RouterOS 7, trabalhe com Routing → Tables, routing rules e/ou mangle conforme a complexidade.

Exemplos: servidores saem sempre pelo ISP1; hóspedes saem pelo ISP2; VoIP usa um link dedicado; tráfego marcado por PCC usa tabelas próprias. Evite criar marcas sem documentar o caminho de ida e volta.

24. WireGuard para acesso remoto (Road Warrior)

WireGuard é uma opção moderna e simples para acesso remoto seguro. No WinBox, abra WireGuard e crie uma interface, por exemplo wg-remoto. O RouterOS gera o par de chaves da interface. Defina uma porta UDP e adicione um IP ao túnel em IP → Addresses.

Exemplo

Roteador: 10.77.77.1/24. Notebook: 10.77.77.2/32. Crie um Peer com a chave pública do notebook e Allowed Address 10.77.77.2/32. No firewall de input, permita a porta UDP do WireGuard antes do drop da WAN.

Equivalente em Terminal / CLI
/interface wireguard add name=wg-remoto listen-port=13231
/ip address add address=10.77.77.1/24 interface=wg-remoto

/interface wireguard peers
add interface=wg-remoto public-key="CHAVE_PUBLICA_DO_CLIENTE" allowed-address=10.77.77.2/32

/ip firewall filter
add chain=input action=accept protocol=udp dst-port=13231 in-interface-list=WAN comment="WireGuard"

Para split tunnel, o cliente anuncia apenas as redes internas que precisa acessar. Para full tunnel, o cliente pode enviar todo o tráfego pelo túnel; nesse caso, revise NAT, DNS, MTU e regras de forward.

25. WireGuard Site-to-Site entre duas unidades

Imagine a Matriz com LAN 10.10.0.0/24 e a Filial com LAN 10.20.0.0/24. Crie uma interface WireGuard em cada lado, troque as chaves públicas e configure como Allowed Address a rede remota e o endereço de túnel correspondente.

Diagrama oficial de topologia usado pela MikroTik em exemplo site-to-site.
Diagrama oficial de topologia usado pela MikroTik em exemplo site-to-site. Fonte visual: MikroTik RouterOS Manual.

Matriz

Túnel 10.255.255.1/30; peer remoto permite 10.255.255.2/32 e 10.20.0.0/24. Adicione rota para 10.20.0.0/24 via WireGuard.

Filial

Túnel 10.255.255.2/30; peer remoto permite 10.255.255.1/32 e 10.10.0.0/24. Adicione rota para 10.10.0.0/24 via WireGuard.

No firewall, autorize o UDP do túnel no lado que recebe conexões e autorize o tráfego entre as sub-redes no chain forward. Em cenários com IP dinâmico/CGNAT, a definição de qual lado inicia o túnel e o uso de endpoint persistente precisam ser planejados.

26. IPsec: quando usar e como pensar a configuração

IPsec continua muito usado para integração com firewalls corporativos, operadoras e equipamentos de outros fabricantes. No WinBox, a configuração está em IP → IPsec, normalmente envolvendo Profiles, Peers, Identities, Proposals e Policies.

Em um site-to-site tradicional, você define: endpoint remoto, método de autenticação (por exemplo PSK ou certificado), algoritmos IKE/ESP compatíveis, redes locais/remotas e regras de firewall. O principal desafio não é “clicar nos campos”, e sim garantir que ambos os lados tenham exatamente a mesma proposta criptográfica, seletores e NAT bypass quando necessário.

WireGuard ou IPsec?

WireGuard costuma ser mais simples para ambientes MikroTik e acesso remoto moderno. IPsec é especialmente útil quando você precisa interoperar com appliances, serviços ou políticas corporativas que já padronizam IKE/IPsec.

27. Rotas estáticas, OSPF e BGP

Rotas estáticas

Em IP → Routes, uma rota define Destination e Gateway. Use comentários e distâncias. Para redes diretamente conectadas, o RouterOS cria rotas conectadas automaticamente.

OSPF

Em redes com vários roteadores internos, OSPF evita cadastrar manualmente cada rota. No RouterOS 7, a configuração fica em Routing → OSPF. Você define instância, área e interface templates. Antes de ativar, planeje Router ID, áreas, custos, autenticação e quais redes realmente devem ser anunciadas.

BGP

BGP é voltado a troca de rotas entre sistemas autônomos e também pode ser usado em projetos privados avançados. No WinBox, use Routing → BGP. Para internet multihomed, BGP exige AS, política de anúncios, filtros, prefixos válidos e entendimento de retorno do tráfego. Não trate BGP como um “balanceador de dois links” para pequenas redes sem requisitos próprios de ASN/prefixos.

28. Ferramentas de diagnóstico e monitoramento

O RouterOS traz ferramentas excelentes. Antes de reiniciar equipamentos ou alterar regras “no escuro”, use diagnóstico.

FerramentaOndePara que serve
PingTools → PingAlcançabilidade e latência básica.
TracerouteTools → TracerouteMostra saltos do caminho IP.
TorchTools → Torch / Interface → TorchVisualiza conversas e tráfego em tempo real.
Packet SnifferTools → Packet SnifferCaptura pacotes para análise profunda.
ConnectionsIP → Firewall → ConnectionsInspeciona conntrack, NAT, origem/destino.
RoutesIP → RoutesConfirma rota ativa e gateway selecionado.
LogsLogEventos de interfaces, VPN, autenticação e sistema.
Fluxograma oficial de troubleshooting da MikroTik para falhas de conectividade.
Fluxograma oficial de troubleshooting da MikroTik para falhas de conectividade. Fonte visual: MikroTik RouterOS Manual.

Roteiro de diagnóstico de internet

  1. O cliente recebeu IP, máscara, gateway e DNS?
  2. O cliente pinga o gateway da LAN?
  3. O MikroTik tem rota default ativa?
  4. O MikroTik pinga o gateway da operadora?
  5. O MikroTik pinga um IP público?
  6. O MikroTik resolve um nome DNS?
  7. O cliente sai pela regra de NAT correta?
  8. Alguma regra de firewall ou policy routing está desviando/bloqueando o fluxo?

29. Logs, SNMP e Netwatch

Em System → Logging, você pode enviar eventos para memória, disco ou servidor remoto de syslog. Em ambientes profissionais, centralizar logs ajuda a investigar quedas, flaps de interface, autenticação e eventos de VPN.

Em IP → SNMP, habilite SNMP somente quando houver uma plataforma de monitoramento e restrinja origem. Prefira SNMPv3 quando o seu sistema suportar e a política exigir autenticação/privacidade.

Netwatch

O Netwatch monitora hosts e pode disparar ações quando o estado muda. É útil para registrar eventos ou acionar automações simples, mas não deve substituir uma estratégia de roteamento nativa quando uma rota com checagem resolve o problema melhor.

30. Scripts e Scheduler

O RouterOS possui linguagem de script e agendador. Use System → Scripts e System → Scheduler. Automatize apenas ações que você entende e mantenha scripts pequenos, comentados e testados.

Exemplo seguro: exportação periódica

Você pode agendar a criação de um export textual. Depois, uma rotina externa pode coletar esses arquivos e armazená-los em local seguro.

Equivalente em Terminal / CLI
# Crie um script com:
:local d [/system clock get date]
:local t [/system clock get time]
:log info ("Iniciando export agendado em " . $d . " " . $t)
/export file=export-agendado

Não grave credenciais sensíveis em scripts sem entender como elas serão armazenadas e exibidas em exportações/logs. Para automações críticas, trate permissões do usuário e do script com o princípio do menor privilégio.

31. Backup, Restore, Export, Import e Upgrade

Backup binário

Files → Backup. Útil para restauração rápida. Faça o download do arquivo para armazenamento externo.

Export textual

Abra New Terminal e execute /export file=nome. Depois baixe o arquivo em Files. O export é ótimo para auditoria e reconstrução, mas nem todos os itens sensíveis/estado do sistema são reproduzidos da mesma forma que um backup binário.

Upgrade

Faça backup, confira espaço livre, leia mudanças relevantes, atualize RouterOS e valide interfaces, rotas, VPNs, firewall, wireless e recursos do switch chip. Em equipamentos críticos, tenha janela de manutenção e caminho de rollback.

32. Modelo de configuração para pequena/média empresa

Um desenho organizado pode seguir este padrão:

ElementoExemplo
WAN1ISP principal, DHCP/PPPoE/estático
WAN2ISP de contingência
VLAN 10Gerenciamento — 10.10.10.0/24
VLAN 20Corporativa — 10.10.20.0/24
VLAN 30Visitantes — 10.10.30.0/24
VLAN 40CFTV/IoT — 10.10.40.0/24
VPNWireGuard para suporte e usuários autorizados
DNS/DHCPEscopo por VLAN, reservas de infraestrutura
FirewallPolítica explícita entre VLANs; gestão apenas pela VLAN 10/VPN
RedundânciaFailover recursivo para WAN2
MonitoramentoSyslog/SNMP e alertas externos

33. Checklist final antes de colocar em produção

34. Perguntas frequentes

Meu MikroTik conecta no WinBox, mas não navega. O que conferir?

Confirme WAN com IP, rota default ativa, DNS, NAT masquerade e firewall. Teste ping pelo próprio roteador e depois pelo cliente.

O DHCP está ativo, mas o computador não recebe IP.

Confira se o DHCP Server está rodando na interface/bridge correta, se a porta física pertence à bridge e, em redes VLAN, se PVID/tagged/untagged estão coerentes.

Criei port forwarding e não funciona.

Verifique IP público/CGNAT, regra dst-nat, firewall forward, rota de retorno do servidor, gateway do servidor e se o serviço realmente está ouvindo na porta interna.

Depois de ativar VLAN Filtering perdi acesso.

É comum quando a porta de gestão ou a bridge não foi incluída corretamente na tabela VLAN. Se estava em Safe Mode e a sessão caiu, aguarde a reversão. Caso contrário, pode ser necessário acesso MAC por porta permitida ou recuperação local.

WireGuard conecta, mas não passa tráfego.

Confira Allowed Address dos peers, IP do túnel, rotas, firewall forward/input, NAT quando full tunnel e se a rede remota tem rota de volta. “Handshake” confirma criptografia/endpoint, não garante roteamento completo.

Dois links aumentam a velocidade de um único download?

Normalmente não. Balanceadores como PCC distribuem conexões; uma sessão individual tende a seguir por um único link. O ganho aparece com vários fluxos/usuários.

Posso administrar o MikroTik pela internet abrindo a porta do WinBox?

Tecnicamente é possível, mas não é a prática recomendada. Use VPN e restrinja gerenciamento a redes/usuários autorizados.

35. Fontes técnicas oficiais

Este conteúdo foi estruturado com base na documentação oficial do RouterOS e em práticas operacionais compatíveis com RouterOS 7. Antes de aplicar em produção, confirme o comportamento da versão e do hardware utilizado.

AINDA COM DÚVIDA OU DIFICULDADE?

Precisa de ajuda com seu MikroTik?

Se o procedimento não resolveu ou você prefere apoio técnico especializado, fale com a Infranexus. Podemos ajudar no diagnóstico, configuração, VPN, VLAN, firewall, redundância de links e organização do ambiente.