Het script is bedoeld voor een apparaat dat op fabrieksinstellingen staat. Het gaat ervan uit dat er nog niets is dat ermee botst, en dat is ook de enige manier waarop het voorspelbaar is.
Wat er op het scherm staat
Boven het script staat de bestandsnaam, het aantal regels, en drie knoppen: Kopiëren, Downloaden als .rsc, en Rollback-script. Daaronder staan soms extra bestanden, bijvoorbeeld de clientconfiguratie voor een WireGuard-telefoon of het script voor de access points bij CAPsMAN. Rechts staan de waarschuwingen en een samenvatting van je apparaat, je rol en de onderdelen die aanstaan. Helemaal bovenin het script zelf staat een kop met het model, de rol, de datum, de RouterOS-versie waarvoor het geschreven is, en de mededeling dat deze configuratie van jou is en je hem zonder beperking mag gebruiken.
1. Maak eerst een backup
Ook als het apparaat leeg lijkt:
/system backup save name=before-configurator
/export file=before-configurator
De backup is de enige echt exacte weg terug, wachtwoorden inbegrepen. Haal beide bestanden van het apparaat af voordat je verdergaat.
2. Zet het apparaat terug naar fabrieksinstellingen
/system reset-configuration no-defaults=yes skip-backup=yes
Of houd de resetknop ingedrukt tijdens het opstarten. Het apparaat herstart en is daarna bereikbaar zoals een nieuw apparaat. Wil je het in één keer doen, upload dan het .rsc-bestand naar Files en gebruik run-after-reset= met die bestandsnaam.
3. Zet Safe Mode aan en plak het script
Open de terminal in WinBox (New Terminal) of verbind met SSH, en druk op Ctrl+X. Dat is Safe Mode: verlies je onderweg je verbinding, dan draait RouterOS alles terug wat er sindsdien is gebeurd. Plak daarna de hele tekst in één keer, of gebruik het bestand met /import file-name=jouw-script.rsc. Kopieer met de knop boven het script, dan krijg je precies wat er staat.
Zit je erop via wifi of via een poort die het script zelf herconfigureert, verbind dan eerst met een kabel op een poort die met rust gelaten wordt. Anders verlies je halverwege je eigen verbinding.
4. Controleer dat je er nog bij kunt
Log opnieuw in met het nieuwe wachtwoord en kijk of je op het beheeradres komt. Doe dat voordat je weggaat, en laat je vorige verbinding openstaan tot je zeker weet dat de nieuwe werkt. Werkt alles, druk dan opnieuw op Ctrl+X om Safe Mode te verlaten, anders wordt het bij de eerstvolgende hapering alsnog teruggedraaid. Maak daarna een nieuwe export: /export file=after-configurator.
Heb je een offbridge-poort aangezet, dan is er altijd één poort die niet in de bridge of de VLANs zit. Daar sluit je een laptop op aan als de rest onbereikbaar is. Dat is de goedkoopste verzekering die je kunt nemen.
Als er iets misgaat
Naast je script staat een rollback-script. Dat verwijdert precies wat dit script toevoegt: elk object dat het aanmaakt krijgt een naam of een opmerking mee, en de rollback zoekt daarop. Daardoor kan hij nooit iets raken dat dit script niet zelf gemaakt heeft; klopt een naam niet, dan vindt de regel niets en verwijdert hij ook niets. De volgorde is omgekeerd, met de dingen waar je verbinding aan hangt (adressen, de bridge, de interfacelijsten, de DHCP-client) als laatste, zodat je zo lang mogelijk verbonden blijft. Draai hem vanuit Safe Mode en het liefst via MAC-WinBox of een console.
Wat een set verandert kan het rollback-script niet ongedaan maken, want de oude waarde staat op het apparaat en niet in het script. Die regels staan onderaan als commentaar, alleen met het menu erbij, zodat er nooit een wachtwoord in het rollback-bestand terechtkomt. Daarvoor is de backup uit stap 1. Kun je er helemaal niet meer bij, dan blijft de reset uit stap 2 altijd werken.
Waarschuwingen die je serieus moet nemen
Gebruikt je configuratie onderdelen die device-mode kan blokkeren, zoals de scheduler, containers, fetch, hotspot of IPsec, dan zegt de tool dat erbij. RouterOS accepteert zo'n regel wel en doet er vervolgens niets mee, dus je merkt het pas als iets niet werkt. Controleer met /system/device-mode/print.
Mee te geven aan de klant
Het overdrachtsblad is een leesbare samenvatting voor de map: apparaat, beheer, internet, LAN, VLANs, poorten, wifi, VPN en firewall, met ruimte voor datum, installateur en handtekening. Je print het of bewaart het als PDF. Wachtwoorden staan er standaard niet op; met een vinkje zet je ze erbij, en dan zegt het blad zelf dat het in een kluis hoort.
Later iets veranderen
Onderaan het scriptscherm zit Vergelijken met het apparaat. Plak daar de /export van je draaiende router en je krijgt alleen de regels die hem naar deze configuratie brengen, met de telling erbij: zoveel toegevoegd, gewijzigd, verwijderd en ongewijzigd. Objecten die aan beide kanten bestaan worden niet weggegooid en opnieuw aangemaakt, maar bijgewerkt.
Eén uitzondering: in tabellen waar de volgorde telt (firewall filter, NAT, mangle en raw) kan een losse regel niet tussengevoegd worden, dus die tabellen worden in hun geheel vervangen. Dat staat er ook bij, want regels die jij daar zelf hebt toegevoegd en die niet in de configuratie zitten verdwijnen dan mee. Wat de tool niet veilig kan verwijderen laat hij staan, met een commentaarregel erbij dat je het zelf moet nakijken.
Verder lezen: Safe mode, Backup en export en Als er iets misgaat.