Geavanceerd toont hetzelfde apparaat als de wizard, maar dan opengeklapt. Je zet per onderdeel aan of het meedoet en vult alleen in wat je nodig hebt. Wat je in de wizard had ingevuld staat er al.
Hoe je er komt
Op het tweede scherm, naast de wizard, staat de kaart Geavanceerd. Je kunt ook midden in de wizard overschakelen: onder elke stap staat een link daarnaartoe, en je komt dan uit bij het onderdeel waar je mee bezig was. Kies je geavanceerd zonder ooit een rol te hebben gekozen, dan begint het met de standaardonderdelen voor jouw model. Na een import kom je hier altijd terecht, omdat een bestaande configuratie zelden in één rol past.
Het scherm
Links staat de lijst met onderdelen, rechts het onderdeel dat je open hebt. Bij elk onderdeel in de lijst zit een stip: aan, uit, of niet van toepassing op dit apparaat. Een onderdeel dat niet kan, kun je niet aanklikken, en de tekst erbij zegt waarom: Geen wifi-radio, Geen bekabelde poorten, Containers vereisen ARM64 of x86. Zit er een fout in een ingevuld veld, dan kleurt dat onderdeel in de lijst.
Bovenin de lijst staat een zoekveld. Dat zoekt niet alleen in de namen van de onderdelen maar ook in de labels van de velden zelf, dus typ je mtu of dhcp, dan blijven de onderdelen staan waar dat veld in zit. Handig als je weet wat je zoekt maar niet meer waar het hoort.
De onderdelen
Ze staan in de volgorde van de handleiding van MikroTik, niet in de volgorde waarin je ze invult:
- Systeem — naam, tijdzone, NTP, logging, upgrades, en de RouterOS-versie waarvoor je genereert. Dit onderdeel staat altijd aan.
- Beheertoegang — welke diensten open staan, poorten, vanaf welke adressen, en het beheerderswachtwoord.
- Bridge en poorten — welke poorten in de bridge, spanning tree, hardware offloading, MTU, een offbridge-poort voor noodtoegang, bonding.
- VLANs — de tabel met VLANs en per poort access of trunk.
- WAN / internet — DHCP, vast adres, PPPoE of LTE, meerdere uplinks met failover of load balancing, providerpresets zoals KPN en Ziggo.
- LAN en DHCP — adres, bereik, reserveringen.
- DNS en IPv6.
- Firewall en NAT — de standaardregels, poortdoorstuur, isolatie tussen VLANs, bogons, brute-force bescherming.
- Wifi en CAPsMAN — SSIDs, beveiliging, banden, kanalen, per VLAN, of centraal beheerd.
- VPN (WireGuard, IKEv2, L2TP, SSTP, OpenVPN, tunnels), routing (OSPF, BGP, policy), QoS, hotspot en PPPoE-server, hoge beschikbaarheid (VRRP, Netwatch), diensten en tools en containers.
- Overgenomen uit je configuratie — alleen na een import: de regels die letterlijk zijn meegenomen.
Standaard staan beheertoegang, bridge en poorten, WAN, LAN, DNS en firewall aan, en wifi als je apparaat een radio heeft. De rest zet je zelf aan als je het nodig hebt. Een onderdeel uitzetten wist niets: wat je erin hebt gezet blijft staan en komt terug zodra je het weer aanzet.
Eigen regels toevoegen
Onderaan elk onderdeel staat een veld Extra regels. Daar zet je je eigen RouterOS-commando's, één per regel. Ze komen in het script direct achter de uitvoer van dat onderdeel te staan, met een commentaarregel ervoor die vertelt waar ze vandaan komen. Zo hoef je voor één regel die wij niet genereren niet het hele script met de hand na te bewerken.
Hoe het script opgebouwd wordt
Onder de instellingen loopt een voorbeeld mee. Dat is niet alleen het script: de regels die het onderdeel dat je open hebt zelf maakt worden opgelicht, de rest staat er gedimd omheen als context, en erboven staat hoeveel van de regels van dit onderdeel zijn. Zo zie je meteen wat een vinkje toevoegt.
De volgorde van het script is de volgorde waarin RouterOS de objecten nodig heeft: eerst interfaces (bridge, VLAN, WireGuard, tunnels), dan interfacelijsten, wifi, bridgepoorten, pools, DHCP, adressen, DNS, adreslijsten, de raw-regels, de filterregels, NAT, mangle, de IPv6-firewall, queues, VPN, routing, VRRP en Netwatch, diensten, containers, de systeemnaam, overgenomen regels, en helemaal onderaan /user. Het beheerderswachtwoord is dus het laatste dat wordt uitgevoerd, zodat een script dat halverwege stukloopt je niet meteen buitensluit.
Bovenaan het script staat een kop met het model, de rol, de datum, de RouterOS-versie waarvoor gegenereerd is en de regel dat je dit op een leeg apparaat toepast. Is van jouw model niet op echte hardware nagekeken hoe de poorten heten, dan staat dat er ook bij.
Controles
Boven het script staan waarschuwingen en fouten. Een greep uit wat er gecontroleerd wordt: subnetten die elkaar overlappen, een VLAN-nummer dat twee keer in de tabel staat, een VLAN die nergens getagd wordt, een poort die in twee rollen tegelijk zit, een wachtwoord dat te kort is, beheer dat open staat vanaf internet, een MTU die aan de twee kanten van een kabel verschilt. Een fout is een echte fout; een waarschuwing is iets om bewust over te beslissen.
Fouten in velden staan apart bovenaan, met een link erbij: je klikt erop en je zit in het onderdeel en het veld waar het misgaat. Daarnaast kijkt de tool naar regels die RouterOS wel accepteert maar niet uitvoert omdat device-mode ze blokkeert, zoals de scheduler, containers, fetch, hotspot en IPsec. Dat is de nare soort fout, want het apparaat zegt er zelf niets over.
Wat je niet zelf hoeft te onthouden
De volgorde van firewallregels, de juiste schrijfwijze per RouterOS-versie, welke instellingen bij jouw wifi-pakket horen: dat doet de generator. Jij beslist wat er moet gebeuren, niet hoe het genoteerd wordt.
Verder lezen: De wizard, Meerdere apparaten in één site en Het script gebruiken.