Como configurar uma RouterBoard


A configuração da RouterBoard é feita por meio do aplicativo WINBOX, o WinBox é um utilitário oficial da MikroTik usado para administrar, configurar e monitorar dispositivos que rodam o sistema operacional RouterOS (como roteadores, switches e access points, ele precisa ser previamente baixado no computador para ter acesso.

Como acessar o Winbox:
 


Configurando estando conectado fisicamente na RouterBoard por meio de um cabo de rede você precisará clicar em Neighbors e conferir se o MAC da sua Mikrotik aparece, conferindo sempre se o LED da respectiva porta está aceso, caso não apareça clique em Refresh.

Clique sobre o MAC para que ele fique em ''Connect To'' 

Login: Seu usuário Radius (Lembrando que quem cria o seu usuário de acesso Radius é a equipe de nível 2).
Senha: Senha da qual você configurou ao criar o User Radius.
OBS: Se a RouterBoard não tiver nenhuma configuração prévia teste o login admin sem senha, login admin  senha admin e login admin com a senha 1234. 



Criação do seu usuário.

Vá em System> Users


Clique na opção + para criar o seu usuário 



Name: (Seu login)

Group: (Full)  

Password: (Sua senha)

Confirm Password (Confirme a sua senha) 

Group é o nível de permissão do usuário

Full: Acesso total para criar e editar as configurações.

Writte: Permite visualização e modificação de algumas configurações, mas não todas. É um nível intermediário 

Read: Permite apenas visualização das configurações. 

 

Após configurar o nome grupo e senha clique na opção OK.



 

Limitando as portas de acesso.

 

Vá em IP > Services e desabilite todas as opções de acesso e deixe ativa apenas a opção winbox e altere a porta para 55090.

 

Isto é feito para limitar as formas de acesso, consequentemente limitando as superfícies de ataque.



Os serviços com D e Dc não são possíveis de desabilitar.

 

Alterando o nome da RouterBoard

 

 Quando você trabalha com várias abas do Winbox é necessário saber em qual cliente você está, e para isto que serve o Identify da Mikrotik

 

System > Identify



Se for a RouterBoard de um cliente deixe o PPPoE do mesmo no Identify.




Criando a Bridge

 

Bridge (ou Ponte) é um recurso que permite unir várias interfaces de rede, tudo o que for configurado na Bridge será replicado nas portas que estão associadas a ela.

 

Vá em Bridge



Bridge em Bridge e crie uma Bridge + 


 

Não é necessário editar nada, apenas criar clicando em OK.

 

Após criar a Bridge associe as portas em Ports. 




Por padrão, a porta Ether1 deve ser mantida isolada da bridge para a discagem PPPoE, garantindo a padronização do ambiente, embora a escolha da porta seja configurável.

 

Selecione as demais Interfaces, ether2 clique em OK.

 

Crie novamente para adicionar as demais portas e repita o processo com as portas ether3, ether4 e ether5. 

 

Ficando desta forma:


Configurando a faixa de rede

Vá em IP > Addresses.




Clique em + para adicionar o endereçamento de rede.



Em Address: 192.168.0.1/24

Interface: Bridge 



Clique em OK para aplicar (A Network atribui automaticamente).





A máscara de sub-rede / é o que diz ao roteador e aos computadores qual parte de um endereço IP identifica a rede e qual parte identifica o dispositivo específico.

/24 Irá definir que 192.168.0 é a proporção de IP da rede e o restante é a quantidade de IPS a serem entregues aos hosts, exceto os  IP's 192.168.0.0 que é o IP da rede, o IP 192.168.0.1 que é o IP do gateway (quem gerencia a entrada e saída do tráfego, que neste caso é a RouterBoard) e por fim o IP 192.168.0.255 que é o IP de Broadcast (IP que redireciona a informação repassada nele para todos os IPS dentro da rede interna).


DHCP SERVER

Dynamic Host Configuration Protocol é um protocolo que atribui endereços IP automaticamente aos dispositivos em uma rede e outras configurações importantes como  máscara de sub-rede, gateway e servidores DNS.

Vá em IP > DHCP Server 


 

Clique na opção DHCP Setup e adicione a interface da bridge para que a entrega de IPs, gateway e afins seja aplicada diretamente nas portas que estão declaradas na bridge.

 


 

Selecione a opção NEXT



Aqui está informando o IP da rede e em quanto ela será “dividida” pelo barramento de máscara de sub-rede. Ou seja, a capacidade de hosts (dispositivos) que estarão disponíveis para uso a rede.

 Selecione a opção NEXT


Aqui é informado o IP do gateway. 


Selecione a opção NEXT



Este é o range de IPs a serem distribuídos na rede pelo DHCP Server, exceto o IP 192.168.0.0 (IP da rede), 192.168.0.1 (IP do gateway) e por fim o IP 192.168.0.255 (IP do broadcast)

Descritivo dos IPS reservados, que não serão entregues:

192.168.0.0 Endereço de Rede: Este é o endereço que identifica a rede em si. Ele não pode ser usado por nenhum dispositivo específico, pois representa a rede como um todo. 

 

192.168.0.1 Endereço do gateway: Pense no gateway como a porta de saída da sua rede interna para o mundo exterior, onde o roteador é quem faz o gerenciamento de entrada e saída do tráfego da rede interna, logo neste contexto o gateway é a RouterBoard. 


192.168.0.255 Endereço de Broadcast: Endereço usado para enviar informações para todos os dispositivos na rede ao mesmo tempo. Assim como o endereço de rede, ele também não pode ser atribuído a um dispositivo individual.
 

Selecione a opção NEXT

 

DNS é uma tabela de consulta no qual ele irá associar os nomes de domínios (ex: Google) aos seus respectivos IPs (172.217.160.142 IP do Google), ao invés de você precisar memorizar todos os IPs dos serviços dos quais você deseja acessar você pode apenas pesquisar o nome do domínio e navegar pela internet normalmente. 

 

Selecione novamente a opção NEXT.


O Lease Time (tempo de concessão) de um IP é o período pelo qual um servidor DHCP empresta um endereço IP a um dispositivo.

Clique em NEXT.


Configurando DNS da RouterBoard

Para que a própria Routerboard consiga resolver nomes de domínio quando ela precisar acessar a internet você precisa a internet por exemplo, para atualizar seu software, sincronizar a hora, acessar serviços remotos etc...

Vá em DNS


Em Servers coloque um DNS confiável como por exemplo o DNS do Google (8.8.8.8 e 8.8.4.4).


Configure o DNS conforme a imagem acima e aplique em OK ou APPLY.



Autenticando PPPoE


PPPoE (Protocol Point-to-Point over Ethernet) é um protocolo usado por provedores de internet para conectar o seu roteador à rede deles. Ele exige um nome de usuário e uma senha para liberar o acesso à navegação.


Vá em PPP:




Clique na opção +



Selecione PPPoE Client

A porta Ether1 será a responsável pela discagem de PPPoE ( isso é padronizado para todos os clientes ) 



Vá em Dial Out



E em User configure o PPPoE do cliente e em Password com a senha padrão  1234.



Configurando o Firewall

NAT (Network Address Translation - Tradução de Endereços de Rede) é uma tecnologia que permite que múltiplos dispositivos em uma rede privada (interna) compartilhem um único endereço IP público para acessar a internet.

 


Pense assim:

Sua casa (rede interna) tem vários moradores (computadores, celulares) com endereços "privados" (ex: 192.168.1.10).

A internet (mundo exterior) só conhece o endereço "público" da sua casa (o IP que seu provedor te dá).

O NAT é o "porteiro" do seu roteador que:

Quando um morador da sua casa quer "sair" para a internet, o porteiro troca o endereço privado dele pelo endereço público da casa.

Quando uma resposta da internet chega para o endereço público da sua casa, o porteiro sabe qual morador solicitou e a entrega para o endereço privado correto.
 

Por que é importante? 

 

Economia de IPs Públicos: Com o esgotamento do IPv4, o NAT é vital porque permite que milhares de dispositivos usem a internet com um número limitado de IPs públicos.

Segurança: Ele adiciona uma camada de segurança, pois os dispositivos internos ficam "escondidos" atrás do IP público do roteador, não sendo diretamente visíveis da internet.

 Já na RouterBoard clique em IP > Firewall


Vá em NAT

E clique no +


Quando você configura o NAT (Network Address Translation) na sua RB para acesso à internet, você usa:

chain=srcnat: Porque o NAT está acontecendo no tráfego SAINDO da sua rede interna (source network) em direção à internet. Ele muda o endereço IP de origem dos pacotes.

 

Agora vá em Action e selecione a opção masquarade conforme abaixo:




Action=masquerade: Esta é a ação do NAT. masquerade é uma forma dinâmica de NAT que automaticamente usa o endereço IP público da sua interface de saída (a do PPPoE), mesmo que esse IP mude (o que é comum em conexões PPPoE residenciais, onde o IP público pode ser dinâmico). Ele "mascara" seus IPs internos sob o IP público da interface de saída, permitindo que múltiplos dispositivos internos compartilhem um único IP público para acessar a internet.

Se tudo der certo vai aparecer consumo de tráfego na regra criada.


FASTTRACK


O FastTrack é um recurso de otimização de processamento de pacotes do MikroTik RouterOS. Pense nele como uma via expressa para o tráfego de rede.

Normalmente, quando um pacote de dados chega ao seu roteador, ele passa por uma série de verificações e processos:

Verificação de regras de firewall (filter).

Tradução de endereços de rede (NAT - tanto srcnat quanto dstnat).

Inspeção para controle de banda (queues).

Roteamento e encaminhamento.

Esse processo completo consome recursos da CPU do roteador. Para a maioria das conexões, especialmente aquelas de longa duração e alto volume (como downloads, streaming, jogos), muitas dessas verificações são repetitivas para cada pacote da mesma conexão.

O FastTrack identifica essas conexões estabelecidas e relacionadas e as "marca" para que os pacotes subsequentes dessa mesma conexão ignorem a maioria das etapas de processamento normal (como regras de firewall, NAT, e queues). Eles são encaminhados diretamente, de forma muito mais eficiente.

Aumento da Velocidade (Throughput): É a principal razão. Ao ignorar o processamento extensivo da CPU para a maioria dos pacotes, seu roteador pode lidar com velocidades de internet muito maiores (como seus 600 Mbps) sem gargalos de CPU.

Redução do Uso da CPU: Com menos processamento para cada pacote, a CPU do seu MikroTik é menos exigida. Isso é crucial para roteadores com CPUs menos potentes (como os modelos de entrada ou médios).

 

Menor Latência: Com o caminho mais curto de processamento, os pacotes são encaminhados mais rapidamente, resultando em menor latência (ping), o que é ótimo para jogos online e aplicações sensíveis ao tempo.

Melhora da Experiência Geral: Sua navegação, downloads e streaming se tornam mais fluidos e responsivos.

Acaso você não aplique o FastTrack você pode acabar notando que a banda fica limitada geralmente em 400 megas;

Para aplicar

Vá em Firewall ➡️ Filter Rules


Na opção Action selecione a opção fasttack connection e de um Apply.
Crie outra regra

Selecione em Connection State established e related
E em Action accept

 

Deverá ficar assim:


Reinicie a RouterBoard após a criação do FastTrack para aplicar testes de velocidade!

Se você seguiu todas as instruções a sua  RouterBoard  já estará navegando!
Se você estiver configurando corretamente e com a RouterBoard conectada a uma ONU (provisionada em bridge) não irá aparecer este erro e irá a começar a constar o tráfego consumido em Bytes e Packets

Para ter certeza que a RouterBoard possui comunicação com a internet você vai em New Terminal na barra lateral de ícones


E manda um ping para o DNS do google




 

O que seria o teste Ping? 

 

Um teste de ping é uma ferramenta de diagnóstico de rede que serve para verificar a conectividade e medir o tempo que leva para enviar e receber um pequeno pacote de dados para um destino específico na internet ou em uma rede local.

Pense nele como um "sonar" ou um "Olá?" que você envia para outro computador:

Você envia um pequeno pacote de dados (o "ping").

O destino recebe esse pacote e envia uma resposta (o "pong").

O teste mede o tempo que levou para o pacote ir e voltar (RTT - Round-Trip Time).

Por que ele é importante?

O teste de ping é fundamental por várias razões:

Verificar Conectividade (Atingibilidade):

É a forma mais rápida de saber se você consegue "alcançar" um servidor, um site, ou outro computador na rede. Se o ping falhar, significa que não há comunicação.

Medir Latência (Atraso):

O tempo de ida e volta (RTT) mostra o quão rápido seus dados viajam. Um RTT baixo (poucos milissegundos) é ótimo para jogos online, videochamadas e navegação rápida. Um RTT alto indica lentidão e atrasos.

Detectar Perda de Pacotes (Packet Loss):

Se nem todos os pacotes enviados retornam, isso indica que há pacotes sendo perdidos no caminho. Perda de pacotes causa lentidão, falhas em carregamento de páginas, interrupções em chamadas de vídeo, etc.

Diagnóstico de Problemas de Rede:

Ajuda a identificar onde está o problema. Se você consegue pingar seu roteador mas não consegue pingar um site na internet, o problema pode estar entre seu roteador e o provedor.

Se a RouterBoard tiver conexão com a internet ao acessar o terminal e pingar irá aparecer algo semelhante a isto:

Acaso ocorram percas de pacotes :

Ao finalizar o comando de ping Ctrl+C
Irá aparecer o resultado mostrando um resumo do desempenho da conexão com o destino do qual você pingou:

sent=121 e received=112: Foram enviados 121 pacotes de teste, mas apenas 112 retornaram.

packet-loss=7%: Significa que 7% da comunicação foi perdida no caminho. Para uma conexão saudável, o ideal é 0%. Essa perda de 7% já é suficiente para causar pequenas travadas, quedas de sessão, engasgos em chamadas de voz ou lentidão perceptível para o usuário.

Métricas de Latência (RTT - Round Trip Time): É o tempo que o pacote leva para ir e voltar.

  • min-rtt=12ms120us: O tempo mínimo foi de aproximadamente 12,1 milissegundos.
  • avg-rtt=12ms229us: O tempo médio foi de 12,2 milissegundos.
  • max-rtt=13ms23us: O tempo máximo foi de 13 milissegundos.

Você pode utilizar outras formas de realizar teste de ping clicando em Tools na barra de ícones na lateral 

 



TRACERT

 

O traceroute no MikroTik é como um GPS para seus pacotes de rede. Ele não só mostra o destino, mas também cada rua e cruzamento que eles percorrem, e onde eles podem estar encontrando congestionamento ou interrupções. É uma das primeiras ferramentas que um administrador de rede usa ao diagnosticar problemas de conexão

O traceroute (ou tracert em alguns sistemas, como o Windows) no MikroTik é uma ferramenta de diagnóstico de rede que te ajuda a rastrear o caminho que os pacotes de dados fazem desde o seu roteador MikroTik até um destino na internet (como um site ou um servidor de jogo).

Como Funciona
Quando você executa um traceroute para um IP ou domínio, o MikroTik envia uma série de pacotes com um TTL (Time To Live) crescente.

TTL: O TTL é um contador que diz a um pacote quantos "saltos" (hops) ele pode dar antes de ser descartado.

O primeiro pacote sai com TTL=1. O primeiro roteador no caminho decrementa o TTL para 0 e o descarta, enviando uma mensagem de "tempo excedido" de volta ao seu MikroTik.

O segundo pacote sai com TTL=2. Ele passa pelo primeiro roteador, tem o TTL decrementado para 1, chega ao segundo roteador, que decrementa para 0 e o descarta, enviando a mensagem de volta.

Esse processo se repete até que o pacote chegue ao destino final ou atinja um TTL máximo configurado.

Para cada salto (cada roteador no caminho), o traceroute mostra o endereço IP do roteador e o tempo de resposta (latência) para chegar até ele.

Importância para a Identificação de Erros

O traceroute é crucial para identificar problemas de rede porque ele te dá uma visão passo a passo de onde o tráfego está indo e como está se comportando.

Localização de Problemas: Se você está com lentidão ou perda de conexão, o traceroute pode te dizer exatamente em qual "salto" (roteador) o problema está ocorrendo. Se os tempos de resposta de repente ficam muito altos em um determinado IP, ou se há asteriscos (* * *) indicando perda de pacotes, você sabe que o gargalo ou a falha está ali, porém existe uma informação muito importante que é, o tracert depende do ICMP para funcionar

Oque é ICMP?
 Em resumo, o ICMP é o "feedback" da internet, essencial para que os dispositivos se comuniquem sobre o estado da rede, relatem erros e ajudem no diagnóstico e na manutenção da conectividade.

E por que esta informação é importante?
 Pois muitos roteadores e firewalls na internet são configurados para não responder a pacotes ICMP (Internet Control Message Protocol) do tipo "Time Exceeded" (Tempo Excedido), que são os pacotes que o tracert usa para mapear a rota. Eles fazem isso por motivos de segurança, para evitar que curiosos ou potenciais invasores mapeiem a topologia da rede interna. Embora o roteador não responda à sua sondagem, ele ainda está encaminhando o pacote para o próximo salto normalmente;

Verificação de Roteamento: Ele confirma se o tráfego está pegando o caminho esperado. Às vezes, o roteamento pode estar incorreto, levando os pacotes por caminhos mais longos ou ineficientes, e o traceroute revela isso.

Latência e Jitter: Permite ver a latência (atraso) para cada ponto da rota. Isso é vital para jogos online ou chamadas de vídeo, onde a latência é crítica. Se a latência aumenta drasticamente em um salto específico, é um indicativo de problema naquele ponto.

Conectividade: Se o traceroute para em um determinado salto e não consegue ir além, significa que há um bloqueio ou falha de conectividade a partir daquele ponto. Isso pode ser um firewall, um roteador desligado, ou um problema de configuração.

 

Traceroute (tracert)  na prática :

Comando tool traceroute ( IP DO DESTINO)
E assim como o PING o traceroute é possível ser realizado na opção ➡️ TOOLS

Oque é MPLS no traceroute da RB?

Quando você vê informações de MPLS labels na saída do seu traceroute no MikroTik, isso indica que o pacote está passando por uma rede que utiliza MPLS para encaminhar o tráfego.

Em vez de cada roteador na rede tomar decisões de roteamento baseadas no endereço IP de destino (o que seria mais lento), no MPLS os pacotes recebem "etiquetas" (labels) ao entrar na rede. Os roteadores intermediários (chamados de Label Switch Routers ou LSRs) usam essas etiquetas para encaminhar o pacote de forma muito rápida, como se fosse uma "troca de etiquetas", sem precisar olhar o cabeçalho IP completo em cada salto.

O traceroute mostra essas labels porque ele tenta revelar o caminho completo que o pacote está fazendo. Em ambientes MPLS, isso pode dar uma visão mais detalhada dos "túneis" lógicos pelos quais o tráfego está passando dentro da rede do provedor ou de uma grande empresa.

Às vezes, a presença de MPLS pode fazer com que o traceroute pareça "pular" alguns saltos ou mostrar asteriscos, pois alguns provedores configuram suas redes MPLS para "esconder" a topologia interna, não respondendo a todas as sondagens ICMP.

Em essência, é uma camada extra de informação que mostra como o tráfego é gerenciado e encaminhado de forma mais eficiente dentro de grandes redes.

 

ATUALIZANDO A ROUTERBOARD

Você deve atualizar sua RB para:

Manter sua rede segura: Proteger-se contra vulnerabilidades.

Garantir estabilidade e confiabilidade: Evitar travamentos e problemas de funcionamento.

Acessar novos recursos: Ter acesso às últimas funcionalidades.

Otimizar o desempenho: Fazer sua RB rodar de forma mais eficiente

Fazendo na prática :

 

 

 

Geralmente as Router Boards começam na versão 6

 

Ou seja, primeiramente você irá na opção  upgradeE realizar o upgrade da versão, ela ficará na 7.12.1 após isto você irá aplicar outra atualização porém no canal long term (SEMPRE LONG TERM) 


 Agora você irá  em System ➡️ RouterBOARD para atualizar o firmware


 

A versão dela precisa ser atualizada antes do firmware!!!

 

Após atualizar a versão você irá clicar em Upgrade e clicar aplicar a atualização

Lembrando sempre de reiniciar a RB para que ela aplique começe a operar na nova versão de firmware conforme a própria instrução.

Em Dashboard é importante você sempre manter o ADD CPU para monitorar a CPU da RB,

 

Após selecionar as opções das quais você deseja monitorar elas irão aparecer no canto superior direito:

 

O que causa o alto uso da CPU?

Várias coisas podem levar ao aumento do uso da CPU em uma RB:

Regras de Firewall Complexas: Muitas regras, ou regras que processam muito tráfego (sem FastTrack, por exemplo), podem consumir muitos recursos da CPU.

Filas e Controle de Banda (Queues/QoS): O gerenciamento de banda, especialmente o uso de muitas Simple Queues ou Tree Queues complexas (como PCQ para muitos usuários), é intensivo em CPU.

NAT (Network Address Translation): Grandes tabelas de NAT ou muitas conexões NAT ativas aumentam a carga.

Serviços Ativos: Servidores DHCP, DNS, VPNs (especialmente OpenVPN ou IPsec), Hotspot, CAPsMAN, roteamento dinâmico (OSPF, BGP) e até mesmo acesso constante via WinBox ou SSH podem consumir CPU.

Ataques (DDoS, varredura de portas): Tráfego malicioso pode sobrecarregar a CPU.

Registro (Logging) excessivo: Registrar muitos eventos pode usar recursos.

Bug no RouterOS: Em algumas versões, pode haver um bug que cause uso anormal da CPU.

 

Sempre bom garantir que a RouterBoard esteja atualizada para garantir que o uso da CPU alta não seja um fator que esteja corroborando para a oscilação na conexão do cliente.

 

O que é a TABELA ARP?

 

O ARP (Address Resolution Protocol), ou Protocolo de Resolução de Endereços, é um protocolo fundamental para o funcionamento das redes locais (LANs), especialmente aquelas que usam TCP/IP sobre Ethernet. Ele serve como um "tradutor" entre dois tipos de endereços que os dispositivos usam para se comunicar:

Endereço IP (Camada 3 - Rede): É o endereço lógico que identifica um dispositivo em uma rede, como 192.168.1.10. É usado para rotear pacotes através de diferentes redes.

Endereço MAC (Media Access Control - Camada 2 - Enlace): É o endereço físico e único de hardware de uma interface de rede (como uma placa de rede Wi-Fi ou Ethernet), geralmente representado por uma sequência de seis pares hexadecimais, como AA:BB:CC:DD:EE:FF. É usado para a comunicação direta entre dispositivos dentro da mesma rede local.

A função principal do ARP é mapear um endereço IP para o seu correspondente endereço MAC.

Como o ARP funciona (de forma simplificada):

Imagine que seu computador (A) quer enviar um pacote para outro computador (B) na mesma rede local, e ele sabe o IP de B, mas não o MAC.

ARP Request (Requisição): O computador A envia uma mensagem de "requisição ARP" para todos os dispositivos na rede local (um broadcast), perguntando: "Quem tem o IP 192.168.1.50? Qual é o seu endereço MAC?".

ARP Reply (Resposta): O computador B, que possui o IP 192.168.1.50, recebe essa requisição e responde diretamente ao computador A com uma "resposta ARP", dizendo: "Eu tenho o IP 192.168.1.50, e meu endereço MAC é 11:22:33:44:55:66".

Cache ARP: O computador A recebe essa resposta e armazena o mapeamento IP-MAC (192.168.1.50 -> 11:22:33:44:55:66) em uma tabela temporária chamada cache ARP. Da próxima vez que precisar se comunicar com B, ele verifica o cache primeiro. Se o mapeamento estiver lá, ele não precisa enviar uma nova requisição ARP, agilizando a comunicação.

Como o ARP pode te ajudar na sua MikroTik (RB)?

No MikroTik RouterOS, o ARP é uma ferramenta poderosa para gerenciar e proteger sua rede. Você pode acessá-lo em IP ➡️ ARP.

Visualização e Diagnóstico:

Tabela ARP Dinâmica: O MikroTik mantém uma tabela ARP que mostra todos os dispositivos que ele "descobriu" em suas interfaces, com seus respectivos IPs, MACs e a interface pela qual foram vistos. Isso é super útil para visualizar quem está conectado à sua rede, quais IPs eles estão usando e seus MACs. Isso ajuda a diagnosticar problemas de conectividade, identificar dispositivos desconhecidos ou verificar se um cliente está com o IP esperado.

Outra possibilidade é fixar um MAC  a um IP na tabela ARP

Clicando no IP e selecionando a opção Make Static
 

 Alguns equipamentos apresentam problemas dos quais ficam solicitando diversos IPS ao mesmo tempo ocupando totalmente o range de IPS disponíveis, quando acontece isto você pode fixar o IP ao MAC na tabela ARP

Previne ataques de ARP spoofing, onde um invasor tenta associar seu próprio MAC a um IP de outro dispositivo para interceptar tráfego. Com um ARP estático, o roteador ignora qualquer outra informação ARP para aquele IP/MAC.

Garante que, mesmo que um dispositivo tente obter um IP diferente (por DHCP ou manualmente), o roteador sempre o "enxergará" com o IP/MAC fixado na tabela ARP.

 

Mas o que é o DC  o C e o D na tabela ARP?

 

D  Dynamic A entrada foi adicionada automaticamente pelo roteador, ou seja, não foi configurada manualmente.
 Exemplo: quando um dispositivo responde a uma solicitação ARP, o MikroTik cria automaticamente uma entrada D.

C  Complete  Significa que a entrada está completa, ou seja, já conhece o endereço MAC correspondente ao IP.

DC  Dynamic + Complete  A entrada foi adicionada automaticamente e já tem todas as informações necessárias (IP e MAC resolvidos).

 

Exemplo prático: 

Neste exemplo:

·        D  o MikroTik aprendeu esse IP e MAC automaticamente.

·        C o endereço MAC já foi resolvido para esse IP.

Se você vir apenas D (sem o C), é possível que o IP esteja na tabela mas o MAC ainda não foi resolvido (incompleto, ou a máquina está offline).

Já no DHCP Server seria desta forma porém  fixar  um MAC na tabela ARP da RouterBoard (ARP estático) não é exatamente a mesma coisa que manter um IP estático no servidor DHCP. Embora ambos garantam que um dispositivo específico sempre use o mesmo IP, eles operam em camadas e de maneiras diferentes, com propósitos e implicações distintas.

Você irá no Leases do DHCP server  e clicará no IP, selecionando a opção Make Static

 

Veja que o D de (Dynamic) some ao manter estático um IP no DHCP Server.

 

O QUE É O FAIL OVER?

Fail Over é uma configuração na RouterBoard responsável por integrar dois links (ou mais)  na mesma RouterBoard, onde assim que um link cai o outro assume, garantindo conexão contínua mesmo que o link principal seja comprometido.

Fazendo na prática:

Primeiramente, certifique-se de que a porta em que o link secundário está conectado não está vinculada a bridge, acaso ela esteja retire da bridge e refaça o DHCP Server para evitar bugs pois a porta 2 estava na bridge, apague o Pool e dê continuidade.

Vá em IP ➡️ DHCP Client

Clique em +


Selecione a interface do qual o link secundário será conectado

Retire as opções Use Peer DNS, Use Peer NTP

O motivo principal é garantir que, em caso de falha de um dos lados do "peer" (o provedor de internet ou o outro roteador do failover), seus serviços de DNS e sincronização de tempo não sejam comprometidos, mantendo a estabilidade e a disponibilidade da sua rede.

Vamos detalhar cada um:

Use Peer DNS

 

O que faz: Quando "Peer DNS" está habilitado em uma interface (como uma WAN configurada para DHCP Client), a RouterBoard solicita e usa os servidores DNS fornecidos pelo seu provedor de internet (ISP). Se a opção está marcada, a RouterBoard adicionará esses servidores DNS recebidos automaticamente à sua configuração de DNS.

Por que desabilitar em um failover:

Independência de Provedor: Em um cenário de failover de WAN, você terá pelo menos dois ISPs. Se você depender do "Peer DNS" de cada um, ao perder um link, você estará confiando que o DNS do ISP ativo está funcionando perfeitamente. É mais seguro e confiável usar servidores DNS públicos e estáveis (como 1.1.1.1, 8.8.8.8, 9.9.9.9) ou um servidor DNS interno que você gerencia. Isso garante que a resolução de nomes continue funcionando mesmo que um ISP falhe ou que o servidor DNS de um ISP específico esteja com problemas.

Consistência: Ao usar DNSs fixos e confiáveis, sua rede terá uma experiência de resolução de nomes mais consistente, independentemente de qual link WAN está ativo.

Evitar Latência e Bloqueios: Alguns ISPs podem ter servidores DNS com latência mais alta ou aplicar bloqueios de conteúdo. Usar seus próprios servidores DNS lhe dá mais controle.

Use Peer NTP

O que faz: Quando "Use Peer NTP" está habilitado em uma interface ou em uma configuração de cliente NTP, a RouterBoard tenta sincronizar sua hora com servidores NTP fornecidos pelo "peer" (geralmente seu ISP ou outro dispositivo na rede).

Por que desabilitar em um failover:

Precisão e Confiabilidade: Servidores NTP de ISPs podem não ser os mais precisos ou confiáveis. Para um failover, onde a sincronização de tempo é crucial para logs, certificados, autenticação e muitos outros serviços de rede, você quer a maior precisão possível.

Independência: Assim como o DNS, você não quer que a sua sincronização de tempo dependa da disponibilidade de um único ISP. Se o ISP cair, seu roteador pode perder a sincronização, o que pode levar a problemas com VPNs, certificados SSL (que dependem de tempo correto para validação), e a análise de logs se torna confusa.

Melhor Controle: É preferível configurar sua RouterBoard para apontar diretamente para servidores NTP públicos e confiáveis (como pool.ntp.org). Em um cenário de failover de roteadores (com dois RouterBoards em redundância), você pode até configurar um dos roteadores como servidor NTP interno para o outro, garantindo a sincronização mesmo em uma falha de WAN.

 

ADD DEFAULT ROUTE

Iremos desabilitar a opção de rota default pois ele cria automaticamente e define a distância em 1, e isso pode gerar conflito com o link primário.

Clique na opção Status para descobrir o gateway do link secundário, com ele você irá criar manualmente a rota

Vá em IP ➡️ Routes

A rota 0.0.0.0/0 é um conceito fundamental em redes IP e significa a rota padrão ou rota de gateway. Ela é a instrução para onde o roteador deve enviar todo o tráfego que não tem uma rota mais específica definida na sua tabela de roteamento.

0.0.0.0: Em endereçamento IP, "0.0.0.0" geralmente significa "qualquer endereço" ou "endereço não especificado".

/0: A notação /0 é um prefixo de rede (também conhecido como CIDR - Classless Inter-Domain Routing). Ela indica que nenhum dos bits do endereço IP é fixo. Ou seja, ele corresponde a todos os endereços IP possíveis.

Juntos, 0.0.0.0/0 literalmente significa "qualquer IP de qualquer rede".

Você irá colocar o IP do gateway do link secundário conforme você viu logo acima.

Após aplicar a configuração retire o link primário e veja se o secundário vai assumir, faça isso checando se o seu IP irá alterar conforme a alteração de link: https://www.meuip.com.br

DIRECIONAMENTO DE PORTAS

O direcionamento de portas, também conhecido como Port Forwarding, é uma técnica de configuração de rede que permite que computadores ou serviços externos na internet acessem um dispositivo ou serviço específico dentro da sua rede local (LAN), que normalmente estaria protegido pelo seu roteador (NAT - Network Address Translation), as portas são elementos cruciais na comunicação de rede, agindo como "terminais" dentro de um endereço IP para direcionar o tráfego para o aplicativo ou serviço correto. Pense nelas como os números dos apartamentos em um prédio (o IP): o pacote de dados chega ao prédio, e o número da porta diz para qual apartamento ele deve ir.

Para entender melhor, vamos usar uma analogia:

Imagine que sua rede doméstica é uma casa e o seu roteador é a porta da frente dessa casa. Dentro da casa, você tem vários quartos (seus dispositivos, como um computador, um servidor de jogos, uma câmera de segurança, etc.), e cada quarto tem um número de porta específico para um determinado serviço.

Normalmente, quando alguém de fora da sua casa (da internet) tenta se comunicar, o roteador (a porta da frente) vê a solicitação e, por segurança, não sabe para qual "quarto" ela deve ir, então ele a bloqueia.

O direcionamento de portas é como dizer ao seu roteador: "Quando alguém de fora da casa tentar se comunicar usando a porta X (um número de porta específico, como 80 para web, 21 para FTP, 3389 para Área de Trabalho Remota, etc.), por favor, direcione essa comunicação para o quarto Y (o endereço IP interno de um dispositivo na sua rede) e para a porta Z (a porta interna que o serviço está usando nesse dispositivo)."

 

Para que serve o direcionamento de portas?

 

O principal objetivo do direcionamento de portas é permitir que serviços internos da sua rede sejam acessíveis de fora, mesmo estando atrás de um NAT. Aqui estão alguns exemplos comuns de uso:

Servidores de Jogos: Se você quer hospedar um servidor de jogos (como Minecraft, Counter-Strike, etc.) no seu computador para que seus amigos possam se conectar de fora da sua rede.

Acesso Remoto: Para acessar um computador na sua casa remotamente (por exemplo, via Área de Trabalho Remota - RDP, SSH) quando você está fora.

Câmeras de Segurança/Sistemas de Vigilância: Para visualizar as imagens de suas câmeras de segurança pela internet.

Servidores Web/FTP: Se você tem um servidor web (para hospedar um site) ou um servidor FTP (para compartilhar arquivos) na sua rede e quer que ele seja acessível publicamente.

P2P (Torrent): Embora menos comum hoje em dia, o direcionamento de portas pode melhorar a conectividade e a velocidade em aplicativos de compartilhamento de arquivos P2P.

Serviços VoIP (Telefonia IP): Em alguns casos, pode ser necessário para que dispositivos VoIP funcionem corretamente através do NAT.

 

Como funciona tecnicamente

Um cliente externo na internet tenta se conectar ao seu endereço IP público (o IP que seu ISP atribui ao seu roteador) em uma porta específica (ex: porta 8080).

Seu roteador, que está executando o NAT, recebe essa solicitação.

Com uma regra de direcionamento de portas configurada, o roteador sabe que qualquer tráfego que chega na porta 8080 do seu IP público deve ser encaminhado para um endereço IP interno específico (ex: 192.168.1.100) e, opcionalmente, para uma porta interna diferente (ex: porta 80).

O dispositivo interno (192.168.1.100) recebe o tráfego na porta 80 e responde ao cliente externo.

 

Considerações de Segurança:

 

É importante notar que o direcionamento de portas abre "buracos" no seu firewall (o NAT do roteador). Isso significa que você está expondo um serviço da sua rede local diretamente à internet. Por isso, é crucial:

Direcionar apenas as portas necessárias: Não abra portas desnecessariamente.

Conhecer o serviço exposto: Certifique-se de que o serviço que você está expondo é seguro e está atualizado.

Usar senhas fortes: Para qualquer serviço exposto, use senhas complexas.

Considerar alternativas: Para acesso remoto seguro, VPNs (Virtual Private Networks) são geralmente uma opção muito mais segura do que o direcionamento de portas, pois criam um "túnel" criptografado para sua rede.

 

PORTAS EXISTENTES PARA O USO

 

Existem 65.536 portas possíveis (de 0 a 65535) para os protocolos TCP (Transmission Control Protocol) e UDP (User Datagram Protocol). Elas são divididas em três grandes categorias pela IANA (Internet Assigned Numbers Authority):

 

1. Portas Bem Conhecidas (Well-Known Ports) - 0 a 1023

Essas são as portas mais famosas e são reservadas para serviços de rede padrão e amplamente utilizados. Elas são designadas a aplicações de servidor, ou seja, são as portas que um servidor "escuta" para receber requisições de clientes. Usar essas portas para outros fins pode causar conflitos ou comportamentos inesperados.

 

Exemplos de Portas Bem Conhecidas:

20 (TCP): FTP (File Transfer Protocol) - Porta de dados.

21 (TCP): FTP - Porta de controle.

22 (TCP/UDP): SSH (Secure Shell) - Para acesso remoto seguro, transferência de arquivos (SFTP) e tunelamento.

23 (TCP/UDP): Telnet - Acesso remoto não seguro (não recomendado para uso hoje).

25 (TCP): SMTP (Simple Mail Transfer Protocol) - Envio de e-mails entre servidores. (Para envio de e-mails por clientes, a porta 587 é mais comum atualmente).

53 (TCP/UDP): DNS (Domain Name System) - Resolução de nomes de domínio para endereços IP.

80 (TCP): HTTP (Hypertext Transfer Protocol) - Navegação web não criptografada.

110 (TCP): POP3 (Post Office Protocol v3) - Recebimento de e-mails.

123 (UDP): NTP (Network Time Protocol) - Sincronização de relógios.

143 (TCP): IMAP (Internet Message Access Protocol) - Recebimento de e-mails (mais avançado que POP3).

443 (TCP): HTTPS (Hypertext Transfer Protocol Secure) - Navegação web criptografada (SSL/TLS).

3389 (TCP): RDP (Remote Desktop Protocol) - Acesso à Área de Trabalho Remota do Windows.

 

2. Portas Registradas (Registered Ports) - 1024 a 49151

Essas portas não são tão estritamente "reservadas" como as bem conhecidas, mas são frequentemente usadas por aplicativos ou serviços específicos que não são tão onipresentes quanto os serviços básicos da internet. Empresas e desenvolvedores podem registrar o uso de uma porta nessa faixa junto à IANA para seus softwares.

 

Exemplos de Portas Registradas:

1723 (TCP): PPTP (Point-to-Point Tunneling Protocol) - Protocolo VPN mais antigo.

3306 (TCP): MySQL - Banco de dados.

5060/5061 (TCP/UDP): SIP (Session Initiation Protocol) - Usado em VoIP.

8080 (TCP): Servidores Web Alternativos/Proxies - Muitas vezes usado para testar ou rodar servidores web em portas não padrão.

Quando você está configurando um direcionamento de portas para um serviço específico (como um servidor de jogos), muitas vezes você usará uma porta nessa faixa, ou até mesmo uma porta bem conhecida se o serviço for HTTP/HTTPS, por exemplo.

 

3. Portas Dinâmicas ou Privadas (Dynamic/Private Ports) - 49152 a 65535

Essas portas são livres para uso e são geralmente atribuídas dinamicamente pelo sistema operacional para conexões de saída de clientes. Por exemplo, quando seu navegador se conecta a um site na porta 443, seu sistema operacional atribui uma porta dinâmica dessa faixa para a conexão de retorno. Elas são temporárias e são liberadas após o término da comunicação. 

Você também pode usar portas dessa faixa para seus próprios serviços ou para direcionamento de portas se quiser evitar conflitos com serviços comuns ou se precisar de muitas portas abertas para fins específicos.

 

Posso usar qualquer porta?

 

Teoricamente, você pode configurar um serviço para escutar em qualquer porta, mas:

 

Evite as portas bem conhecidas (0-1023) para serviços que não são os designados a elas, pois isso pode levar a conflitos e problemas de comunicação, ou ser considerado uma má prática de segurança.

Você pode usar as portas registradas (1024-49151) para seus próprios serviços, embora seja bom verificar se a porta que você escolheu não é comumente usada por outro software que você possa ter ou venha a ter.

As portas dinâmicas/privadas (49152-65535) são as mais seguras para usar em testes ou para serviços personalizados, pois a chance de conflito é mínima.

 

Direcionamento de porta na prática:

Vá em IP ➡️ FIREWALL ➡️ NAT

 

chain=dstnat (Destination NAT - NAT de Destino)

O dstnat é usado para modificar o endereço IP de destino de um pacote. Isso ocorre quando um pacote chega ao seu roteador vindo de uma rede externa (a internet) e precisa ser direcionado para um dispositivo específico na sua rede local.

Pense nele como a "entrada" ou o "direcionamento de portas" que discutimos antes.

Momento de Atuação: O dstnat é aplicado aos pacotes antes que eles entrem na sua rede local, ou seja, no momento em que o roteador recebe o pacote da internet.

Propósito: Redirecionar uma conexão externa que chega a um IP público e uma porta específica para um IP privado e uma porta (opcionalmente diferente) na sua rede local.

 

Quando usar:

Servidores acessíveis externamente: Quando você tem um servidor web, servidor de jogos, câmera de segurança, etc., dentro da sua rede local e quer que pessoas da internet possam acessá-los.

Acesso remoto: Para permitir acesso via RDP, SSH, VPN (em alguns cenários) ao seu ambiente interno.

Exemplo: Um usuário na internet tenta acessar seu IP público 203.0.113.5 na porta 8080. Sua regra dstnat traduz o destino desse pacote de 203.0.113.5:8080 para o IP interno do seu servidor web 192.168.1.100:80.

chain=srcnat (Source NAT - NAT de Origem)

O srcnat é usado para modificar o endereço IP de origem de um pacote. Isso ocorre quando um pacote sai da sua rede local em direção a uma rede externa (a internet).

Pense nele como a "saída" do seu roteador para a internet. É o NAT mais comum e essencial para a maioria das redes domésticas e empresariais.

Momento de Atuação: O srcnat é aplicado aos pacotes antes que eles saiam do seu roteador para a internet.

Propósito: Fazer com que todos os dispositivos na sua rede interna (com IPs privados) pareçam ter o mesmo endereço IP público quando se comunicam com a internet.

 

Quando usar:

Acesso à Internet: É a configuração padrão para permitir que sua rede local navegue na internet. Sua regra masquerade (um tipo específico de srcnat) é o que torna isso possível.

Mudança de IP de Origem: Em cenários mais avançados, para que o tráfego de saída de uma rede específica pareça vir de um IP diferente do IP da interface de saída padrão.

Exemplo: Seu computador 192.168.1.50 na rede interna tenta acessar o Google. Quando o pacote sai do seu roteador para a internet, sua regra srcnat (geralmente masquerade) traduz o endereço de origem do pacote de 192.168.1.50 para o IP público do seu roteador 203.0.113.5. O Google vê que o pacote veio de 203.0.113.5 e envia a resposta para esse endereço. O roteador então reverte a tradução e entrega a resposta ao seu computador 192.168.1.50.

Use dstnat quando você quer permitir que algo de fora (internet) acesse algo específico dentro da sua rede local.

Use srcnat (ou a regra masquerade correspondente) quando você quer que seus dispositivos internos consigam acessar a internet usando o IP público do seu roteador.

No contexto de direcionamento de portas, você estará quase sempre configurando uma regra com chain=dstnat para permitir a entrada de conexões específicas.

 

Protocolos:

Ao configurar um direcionamento de NAT (especificamente o dstnat, para permitir acesso externo a um serviço interno), a escolha do protocolo é um dos parâmetros mais importantes. Os dois protocolos mais comuns que você vai encontrar são TCP (Transmission Control Protocol) e UDP (User Datagram Protocol).

A diferença fundamental entre TCP e UDP reside em como eles tratam a entrega dos dados e a confiabilidade da comunicação. Essa diferença impacta diretamente qual protocolo você deve escolher para o direcionamento de portas, dependendo do tipo de serviço que você quer expor.

 

TCP (Transmission Control Protocol)

 

O TCP é um protocolo orientado à conexão e confiável. Pense nele como uma chamada telefônica: antes de começar a falar, as duas partes precisam estabelecer uma conexão ("alô, está me ouvindo?"). Durante a conversa, há garantias de que tudo está sendo ouvido e entendido.

Características Principais do TCP:

Orientado à Conexão: Antes que qualquer dado seja enviado, o TCP estabelece uma conexão entre o remetente e o destinatário usando um processo chamado "three-way handshake" (aperto de mão de três vias).

Confiável: Garante a entrega dos dados. Se um pacote for perdido, ele será retransmitido. Ele também garante que os pacotes cheguem na ordem correta e sem duplicatas.

Controle de Fluxo e Congestionamento: O TCP monitora a taxa de envio de dados para evitar sobrecarregar o receptor ou a rede, ajustando a velocidade de transmissão.

Mais Lento: Devido a todas essas características de confiabilidade e controle, o TCP introduz mais "overhead" (sobrecarga) e é, consequentemente, mais lento que o UDP.

Quando Usar TCP para Direcionamento de Portas:

É o protocolo ideal para serviços onde a integridade e a ordem dos dados são cruciais. A maioria dos aplicativos que transferem dados ou requerem uma sessão persistente usa TCP.

Navegação Web (HTTP/HTTPS): Portas 80, 443

Transferência de Arquivos (FTP): Portas 20, 21

Acesso Remoto (SSH, RDP, Telnet): Portas 22, 3389, 23

E-mail (SMTP, POP3, IMAP): Portas 25, 110, 143, 587, 993, 995

Bancos de Dados (MySQL): Porta 3306

Servidores de Jogos: Muitos jogos online que dependem de uma conexão estável e garantida (MMORPGs, alguns FPS) usam TCP.

 

UDP (User Datagram Protocol)

 

O UDP é um protocolo sem conexão e não confiável. Pense nele como enviar um cartão postal: você o envia e espera que chegue, mas não há garantia. Se ele se perder, você não será notificado, nem ele será reenviado automaticamente.

Características Principais do UDP:

Sem Conexão: Não estabelece uma conexão antes de enviar os dados. Ele simplesmente "dispara" os pacotes.

Não Confiável: Não garante a entrega dos dados, a ordem dos pacotes ou a detecção de duplicatas. Pacotes perdidos não são retransmitidos pelo protocolo UDP.

Sem Controle de Fluxo/Congestionamento: Não se preocupa em evitar sobrecarga no receptor ou na rede.

Mais Rápido: Por não ter o overhead de controle do TCP, o UDP é significativamente mais rápido e tem menor latência.

Quando Usar UDP para Direcionamento de Portas:

É o protocolo preferido para serviços onde a velocidade e a baixa latência são mais importantes do que a garantia de entrega de cada pacote, pois a perda de alguns dados é tolerável.

Streaming de Vídeo e Áudio: Serviços como chamadas de vídeo, VoIP (telefonia IP) e transmissões ao vivo.

Jogos Online: Muitos jogos (principalmente FPS, jogos de luta e outros que precisam de tempo de resposta imediato) usam UDP para enviar dados de posição, movimento e ações. A perda ocasional de um pacote é preferível a um atraso (lag) que tornaria o jogo injogável.

DNS (Domain Name System): Porta 53 (usado tanto TCP quanto UDP, mas UDP para a maioria das consultas simples).

NTP (Network Time Protocol): Porta 123 (sincronização de relógios).

DHCP (Dynamic Host Configuration Protocol): Portas 67, 68.

Qual escolher na hora de configurar o NAT?

Na maioria dos roteadores e firewalls, ao configurar uma regra de direcionamento de portas (port forwarding), você terá a opção de escolher TCP, UDP ou TCP/UDP (Both).

Escolha o protocolo específico que o serviço que você está tentando expor usa. Se você sabe que seu servidor de jogos usa a porta 27015 UDP, configure a regra como UDP.

Se você não tem certeza ou se o serviço pode usar ambos os protocolos para diferentes funções (como DNS), você pode selecionar TCP/UDP (Both). No entanto, usar "Both" pode ser ligeiramente menos eficiente e, em alguns casos, menos seguro (pois abre mais vetores de ataque se você não precisar de ambos). A melhor prática é ser o mais específico possível.

Sempre consulte a documentação do aplicativo ou serviço que você deseja expor para verificar quais portas e protocolos ele requer. Escolher o protocolo errado fará com que o direcionamento de portas não funcione, pois o roteador estará esperando o tipo de tráfego incorreto na porta especificada.

 

Fazendo na prática

As portas você irá selecionar conforme seja solicitado, utilize esta 2658 apenas para demonstrar

Adicione um comentário em Comment descrevendo o uso do serviço se é para acesso remoto ou algo do tipo, lembrando que é necessário IP fixo para que o cliente acesse de maneira externa pelo direcionamento de portas
 Seria por exemplo:
  IP fixo 45.55.55.55

45.55.55.55:2658

 

Oque esta regra está programada para fazer?

Quando um pacote solicitar passar pela porta 2658 ele irá direcionar o tráfego para o IP 192.168.70.78

E veja que já está constando tráfego quando tentei acessar em Bytes e Packets