Je hebt het script geplakt, de verbinding viel weg, en hij komt niet terug. Het oude beheeradres antwoordt niet, WinBox laat een leeg lijstje zien, en het apparaat staat aan de andere kant van het gebouw.
Dit is vervelend maar zelden erg. Een MikroTik is op laag 2 nog steeds te benaderen, en naast je script staat een rollback-script dat precies terugdraait wat er is toegevoegd. Belangrijk: doe dit voordat je aan de resetknop gaat zitten.
Plak scripts altijd met Safe Mode aan, met Ctrl+X in de terminal. Valt de verbinding dan weg, dan draait de router alles zelf terug zodra de sessie sneuvelt. Zie Safe Mode.
De weg terug, in deze volgorde
- Zoek het apparaat op MAC-adres. Open WinBox en kijk op het tabblad Neighbors. Goed antwoord: het apparaat staat er met een MAC-adres en misschien zonder IP. Dubbelklik op het MAC-adres, niet op het IP. MAC-WinBox werkt zonder kloppend IP-adres en staat standaard aan voor de LAN-interfaces.
- Zit je in de goede poort? Is de poort waar jouw laptop in zit een access-poort van een VLAN geworden, dan krijg je een adres uit een ander bereik dan waar je op zoekt. Probeer een andere poort voordat je verder gaat.
- Gebruik de offbridge-poort. Heb je die aangezet, dan zit daar een poort die bewust niet meedoet aan de bridge en de VLANs, met een eigen adres en een eigen DHCP-server. Sluit er een laptop op aan en open WinBox of SSH naar het adres dat in je script staat.
- Plak het rollback-script. Kom je binnen maar klopt er van alles niet, dan haalt het rollback-script weg wat het script heeft toegevoegd en sta je weer op een leeg apparaat.
- Reset. De knop tijdens het opstarten ingedrukt houden zet het apparaat leeg. Daarna begin je opnieuw, met een aangepaste configuratie.
Ben je binnen, kijk dan meteen waarom het misging: /ip address print voor het adres dat je verwachtte, /ip service print voor de diensten en het address-veld erbij, en /interface bridge port print voor de vraag of jouw poort in de bridge zit.
De gewone oorzaken
- VLAN-filtering aan zonder weg terug. Geen enkel VLAN met een adres en geen enkele poort untagged op de bridge: dan hoort elk frame bij een VLAN waar geen laag-3-interface voor bestaat en is de router over IP onbereikbaar.
- Beheer beperkt tot een netwerk waar jij niet in zit. Het veld Beheer toegestaan vanaf komt als
address=op elke dienst te staan. Vul je daar het beheer-VLAN in en zit je laptop in het gastnetwerk, dan is dat precies wat je gevraagd hebt. - Alleen beheer-VLAN aangezet. Dezelfde gedachte, maar dan in de firewall: de input-chain laat alleen het beheer-VLAN toe.
- Het adres van de router is veranderd. Ging je apparaat van 192.168.88.1 naar 10.0.10.1, dan zoek je op het oude adres.
- WinBox op een andere poort. Heb je de WinBox-poort verzet, dan moet je die achter het adres zetten.
Wat de configurator hiervan weet
De ernstigste variant wordt geweigerd. Zet je VLAN-filtering aan terwijl geen enkel VLAN een adres heeft en geen enkele poort untagged op de bridge staat, dan is dat een fout, geen waarschuwing: na het toepassen is de router niet meer over IP bereikbaar. Je krijgt er ook bij wat je eraan doet: geef een VLAN een adres, markeer er een als beheer-VLAN, of zet een poort op "bridge (untagged, geen VLAN)". Zie Controles over VLANs.
Is er geen VLAN als beheer-VLAN gemarkeerd, dan volgt een waarschuwing met de herinnering dat MAC-WinBox op LAN blijft werken. Bij de velden die je buiten kunnen sluiten, zoals Beheer toegestaan vanaf, Alleen beheer-VLAN en SSH: alleen sleutels, zet de tool een waarschuwing onder het veld zelf.
De offbridge-poort bestaat alleen hiervoor. Zet je hem aan, dan zegt het script letterlijk waar je moet inpluggen en naar welk adres je verbindt, en de tool controleert dat die poort niet ook de WAN-poort of een bond-lid is, en dat het subnet niet botst met een netwerk dat je al hebt. Zet hem aan voordat je een apparaat op afstand configureert; zie Bridge en poorten.
Wat de tool niet kan weten, is in welk netwerk jouw laptop zit op het moment dat je plakt. Dat is de reden dat de meeste buitensluitingen erdoor komen.
Als het niet aan je router ligt
- De switch ertussen. Zit er een beheerbare switch tussen jou en de router, dan kan die de beheer-VLAN tegenhouden. Sluit een kabel rechtstreeks aan om dat uit te sluiten.
- Je eigen firewall. Een laptop met een strak profiel blokkeert soms uitgaand verkeer naar poort 8291.
- WinBox-versie. Een oude WinBox ziet nieuwe RouterOS-versies soms niet in de neighbor-lijst. Werk hem bij voordat je concludeert dat het apparaat weg is.
Verder lezen: Beheertoegang, WinBox en Het script gebruiken.