Handleiding

Backup en export

Twee manieren om een configuratie te bewaren, en ze zijn niet uitwisselbaar.

RouterOS kan je configuratie op twee manieren bewaren, en mensen ontdekken het verschil op het slechtst denkbare moment: naast een vervangend apparaat, met een bestand in handen dat er niet op wil. Dus eerst de zin die ertoe doet. Een backup zet dít apparaat terug precies zoals het was. Een export is een leesbare lijst commando's die je kunt lezen, aanpassen en ergens anders gebruiken.

De backup

Een backup is een binair bestand, gemaakt met /system backup save en teruggezet met /system backup load. Er zit het hele systeem in: elke instelling, de gebruikers en hun wachtwoorden, de certificaten en sleutels, en de MAC-adressen van de interfaces, die bij het terugzetten gewoon meekomen.

Die volledigheid is het punt, en meteen de adder. Omdat het bestand dit apparaat beschrijft tot en met zijn interfaces en identiteiten, hoort het bij dit apparaat. Het advies van MikroTik is om hem terug te zetten op hetzelfde apparaat, en op dezelfde RouterOS-versie als waarmee hij gemaakt is. Een backup van het ene model op het andere is geen plan, en een backup van een veel oudere versie op een verse installatie ook niet.

Terugzetten herstart de router en vervangt alles. Gedeeltelijk terugzetten bestaat niet: je kunt de firewall niet uit een backup halen en de rest laten staan.

Een backup kun je met een wachtwoord versleutelen, en dat moet je doen, gezien wat erin zit. Zonder wachtwoord is het bestand niet versleuteld, en wie het heeft, heeft je router.

Twee dingen zitten er niet in: draai je The Dude of User Manager, dan bewaar je hun databases met hun eigen gereedschap, niet met de systeembackup.

De export

Een export is tekst. /export drukt je configuratie af als de commando's die hem opnieuw zouden opbouwen, en /export file=naam schrijft dat naar een bestand dat je kunt ophalen. Draai het vanuit het hoofdmenu voor alles, of vanuit een menu voor dat ene onderdeel:

/export file=voor
/ip firewall export file=firewall

Standaard is de uitvoer compact: alleen wat afwijkt van de standaardwaarden, en juist daarom is het leesbaar. Het is ook wat het verplaatsbaar maakt. Omdat het commando's zijn en geen schijfkopie, kun je het openen, lezen, interfacenamen aanpassen, en het stuk dat je nodig hebt in een ander apparaat plakken. Een firewall van een oude router naar een nieuwe verhuizen is werk voor een export, niet voor een backup.

De prijs is dat een export niet compleet is:

  • Wachtwoorden van gebruikers zitten er nooit in. Niet verborgen, niet gehasht, gewoon niet aanwezig. Na het importeren op een vers apparaat stel je ze opnieuw in.
  • Certificaten en SSH-sleutels zitten er ook niet in. Certificaten hebben een eigen exportcommando; een privésleutel die op het apparaat gemaakt is en nooit geëxporteerd, gaat met het apparaat mee.
  • Bestanden zitten er niet in, en de RouterBOARD-opstartinstellingen evenmin.
  • Andere geheimen staan standaard verborgen. Wifi-wachtwoorden, VPN-sleutels en dergelijke staan er als plaatshouders in, tenzij je om show-sensitive vraagt. Een export die je zo maakt is net zo gevoelig als een backup; behandel hem ook zo.

Terugzetten doe je met /import file-name=naam.rsc. Import is geen transactie: het loopt regel voor regel en stopt bij de eerste fout, waarbij alles boven die regel al is toegepast. Draai het met verbose=yes om te zien waar het strandde.

Wanneer welke

Je wiltGebruik
Dit apparaat terugzetten zoals het wasBackup
Een configuratie naar een ander model brengenExport, aangepast
Eén onderdeel overnemen, bijvoorbeeld de firewallExport van dat menu
Lezen wat een apparaat werkelijk doetExport
Voor en na een wijziging vergelijkenExport, beide keren
Iets aan een collega of aan ons gevenExport met gevoelige gegevens verborgen

Het eerlijke antwoord is dat je ze allebei maakt. Ze kosten seconden en ze falen op verschillende manieren.

Een routine die werkt

  1. Voor de wijziging: maak een export en een backup, allebei met de datum in de naam, en haal ze van het apparaat af. Een bestand dat alleen op de router staat is geen backup, want die router is precies waartegen je je indekt.
  2. Lees de export. Het kost een minuut en het is de snelste manier om te weten wat er werkelijk op een overgenomen apparaat staat.
  3. Voer de wijziging uit in safe mode, in stappen. Zie Safe mode.
  4. Test voordat je weggaat: een tweede keer inloggen, internet vanaf een client, de wifi.
  5. Na de wijziging: een verse export. Vergelijk die met de export uit stap één en je hebt vastgelegd wat er echt veranderd is, wat over een half jaar meer waard is dan je herinnering.
  6. Bewaar ze bij het overdrachtsblad van die locatie, en zet de wachtwoorden ergens anders dan in dezelfde map.

In beide bestanden staan dingen die je niet wilt laten rondslingeren. In een backup altijd, en in een export zodra je hem met gevoelige gegevens maakt. Versleutel de backup, en gebruik een gewone /export hide-sensitive als je een configuratie op een forum zet of naar ons stuurt.

Hoe dit bij de configurator past

Een export is ook de weg naar binnen. Plak de uitvoer van /export in de importknop en de configurator leest je draaiende configuratie, zodat je verdergaat met wat er staat in plaats van opnieuw te beginnen. Zie Een bestaande configuratie importeren, en Van RouterOS v6 naar v7 als de export van een v6-apparaat komt. Een nieuw script vergelijken met de export van het draaiende apparaat is ook de goedkoopste manier om één ding te wijzigen op een apparaat dat al in gebruik is. Het rollback-script naast elke gegenereerde configuratie is de kleine, gerichte versie van een restore.

Verder lezen: Een bestaande configuratie importeren, Het script gebruiken, Netinstall.

Meteen proberen? Open de configurator