RouterOS heeft een lange lijst diensten en gereedschappen die niets met routeren te maken hebben: uitleesbaarheid voor een monitoringsysteem, grafieken, een proxy, een bestandsshare, een planner. Het onderdeel Diensten en tools zet ze aan. Alles staat er standaard uit, en dat is een bewuste keuze: elke dienst die aanstaat is iets dat kan luisteren waar je niet naar kijkt.
SNMP
Zet dit aan als je een monitoringsysteem hebt dat de router mag uitlezen. Je kiest tussen SNMPv2c, met een community als enige beveiliging, en SNMPv3, met een gebruiker, een authenticatiewachtwoord (SHA1) en een privacywachtwoord (AES). Op een netwerk waar je het verkeer niet in de hand hebt is v3 het antwoord; binnen een beheer-VLAN dat je vertrouwt is v2c verdedigbaar.
Het veld Alleen vanaf beperkt wie mag uitlezen. Laat je het leeg, dan gebruikt de generator je beheernetwerk. Is dat er ook niet, dan krijg je de waarschuwing dat SNMP vanaf elk adres bereikbaar is, en die verdient hij. In het script wordt de standaardcommunity public uitgezet en wordt er één leesrechtcommunity toegevoegd, zonder schrijfrechten.
NetFlow / IPFIX
Traffic flow export stuurt een samenvatting van elke verbinding naar een collector: wie, naar waar, hoeveel. Je vult het adres van de collector in, de poort (standaard 2055) en de versie: NetFlow v9, IPFIX of het oude v5. Het script zet /ip traffic-flow aan over alle interfaces.
Dit is voor de vraag "waar gaat mijn bandbreedte heen". Het zegt niets over of iets werkt, en het kost verwerking op een druk apparaat.
Overige diensten
- Grafieken
- Zet
/tool graphingaan voor interfaces, systeembronnen en queues, te zien via WebFig. De tool zetstore-on-disk=no: de grafieken staan in het geheugen en zijn na een herstart weg. Voor een snelle blik op wat er de afgelopen uren gebeurde is dat ruim genoeg, voor historie niet. - NTP-server voor het LAN
- Laat de router de tijd uitdelen aan je netwerk. Handig als je apparaten hebt die niet zelf naar buiten mogen.
- UPnP
- Laat apparaten zelf poorten openzetten in je firewall. De configurator waarschuwt erbij, en terecht: het is precies het tegenovergestelde van wat de rest van je configuratie probeert te doen. Zet het alleen aan als je een toepassing hebt die het echt nodig heeft, en weet dan dat je firewall niet meer alleen van jou is.
- Web proxy en SOCKS5
- Een proxy op poort 8080 en een SOCKS-proxy op 1080, allebei met een toegangsregel die alles buiten je LAN weigert. Dit is niche; de meeste netwerken hebben het niet nodig.
- SMB-share
- Deelt bestanden van de router, met gasten uit en beperkt tot de interfacelijst LAN. Let op: het script zet de dienst aan, maar een gebruiker en een share maak je zelf in
/ip smb usersen/ip smb shares. Er staat een opmerking in het script die daaraan herinnert.
De router kan zelf mailen. Je vult een SMTP-server in, een poort (standaard 587), TLS of STARTTLS, eventueel gebruiker en wachtwoord, een afzender en een ontvanger. Op zichzelf doet dat niets: het is de basis waarop de backup en je eigen scripts kunnen leunen. Netwatch kan er ook gebruik van maken.
Backups
De schakelaar wekelijkse backup is een van de weinige velden uit dit onderdeel die ook in de wizard staat, en dat zegt iets: dit is er een die bijna altijd aan hoort. Er wordt een planner gemaakt die elke week om half vier 's nachts twee dingen doet: een /system backup save met jouw backup-wachtwoord, en een /export. Heb je e-mail ingevuld met een ontvanger, dan worden beide bestanden gemaild.
Twee dingen om te weten. De export wordt gemaakt met show-sensitive, dus er staan wachtwoorden in leesbare vorm in: een export is een geheim bestand. En zonder e-mail blijven de bestanden op de router staan, waar ze precies niets waard zijn op het moment dat je ze nodig hebt, want dan is het apparaat stuk. Vul dus een ontvanger in, of haal ze regelmatig zelf op.
Let's Encrypt
Vul je hier een hostnaam in, dan haalt het script een publiek vertrouwd certificaat op voor WebFig over HTTPS. Het opent daarvoor tijdelijk poort 80 vanaf WAN, vraagt het certificaat aan met /certificate enable-ssl-certificate, haalt die firewallregel weer weg en zet www-ssl aan. RouterOS koppelt het certificaat zelf aan die dienst en vernieuwt het.
Voorwaarden waar je niet omheen kunt: de naam moet op het moment van plakken al naar het WAN-adres van dit apparaat wijzen, en je hebt RouterOS 7.1 of nieuwer nodig. De configurator zegt dat ook in een waarschuwing. Dit certificaat is voor je beheerinterface; het portaal van de hotspot heeft er niets aan.
Eigen scripts en de planner
Onderaan staat een tabel voor eigen scripts: een naam, de broncode, en optioneel een interval en een starttijd. Zonder interval komt het script wel op de router te staan maar draait het alleen als je het zelf start. Met interval maakt de generator er een planner bij met dezelfde naam.
Dit is ook de plek voor het script dat je vanuit netwatch wilt aanroepen: één regel daar, de echte inhoud hier.
Updates, uit het onderdeel Systeem
Bijwerken staat niet in deze sectie maar bij Systeem en tijd, al hoort het in hetzelfde gesprek thuis:
- Update-kanaal:
stable,long-termoftesting. Voor een apparaat dat je niet elke week aanraakt islong-termeen verdedigbare keuze. - Automatisch updaten maakt een script dat elke zondag om vier uur kijkt of er een nieuwe versie is en die installeert. Let op de gevolgen: installeren betekent herstarten. Op een thuisrouter is dat prima. Op een apparaat waar een tunnel of een telefooncentrale aan hangt wil je dat moment zelf kiezen.
- RouterBOOT automatisch bijwerken verschijnt alleen bij echte RouterBOARD-hardware en werkt de bootloader bij als die achterloopt.
En ZeroTier?
Die staat niet hier, maar bij het VPN-onderdeel: één veld voor je netwerk-id van zestien tekens. Het vraagt het zerotier-pakket, een ARM-, ARM64- of x86-apparaat en een device-mode-bevestiging, en na het plakken moet je het nieuwe lid nog goedkeuren in de ZeroTier-console. Zie VPN voor onderweg.
Wat hoort er in een basisconfiguratie
| Meestal aan | Alleen met reden | Liever niet |
|---|---|---|
| Wekelijkse backup met wachtwoord | SNMP, als je iets hebt dat uitleest | UPnP |
| Grafieken | NetFlow, bij een vraag over verkeer | Web proxy en SOCKS |
| E-mail, als er iets te melden valt | NTP-server, in een gesloten netwerk | SMB op een router |
De rechterkolom is geen smaakkwestie. Dat zijn diensten die luisteren, en een dienst die je niet gebruikt kun je ook niet verkeerd hebben ingesteld.
Veel van wat hier staat valt onder device-mode: de planner, fetch, e-mail, proxy, SOCKS en SMB. Staat de planner op no, zoals op veel apparaten die als "home" geleverd zijn, dan wordt je wekelijkse backup zonder foutmelding genegeerd. De controles boven het script melden het; controleer met /system/device-mode/print.
Verder lezen: Systeem en tijd, Netwatch en monitoring en Beheertoegang.