👋 Привет, сетевой друг! — 23 июля 2026 г. в 16:19:26.068
👋 Привет, сетевой друг! Расскажу о 3 фишках Mikrotik которые реально не все знают. 🟣User Manager - встроенный RADIUS прямо на роутере: не нужен отдельный FreeRADIUS-сервер для небольшой сети. User Manager поднимается прямо на Mikrotik и раздаёт аутентификацию для HotSpot, WiFi по 802.1X и PPP: /user-manager/router/add name=self address=127.0.0.1 \ shared-secret=radiussecret /user-manager/user/add name=john password=pass123 \ shared-users=1 /radius/add service=hotspot,wireless address=127.0.0.1 \ secret=radiussecret /ip/hotspot/set [find] use-radius=yes Все учётки хранятся локально, работает без интернета, лимиты по трафику и времени настраиваются прямо в User Manager через веб-интерфейс. 🟣IPSec IKEv2 с EAP без L2TP - современный способ поднять мобильный доступ. L2TP добавляет накладные расходы и лишний слой, IKEv2 с EAP-MSCHAPv2 подключается нативно из Windows, iOS, Android без сторонних клиентов: /ip/ipsec/profile/add name=ike2 dh-group=ecp256 \ enc-algorithm=aes-256 hash-algorithm=sha256 /ip/ipsec/policy/group/add name=eap-clients /ip/ipsec/peer/add name=eap-mobile exchange-mode=ike2 \ passive=yes send-initial-contact=no /ip/ipsec/identity/add peer=eap-mobile auth-method=eap \ eap-methods=eap-mschapv2 username=vpnuser password=pass \ generate-policy=port-strict policy-group=eap-clients Клиент подключается используя только логин и пароль - никаких сертификатов для конечных пользователей, никаких сторонних клиентов. 🟣EoIP туннель для L2-связности между площадками: когда нужно растянуть один broadcast-домен между двумя Mikrotik через интернет без сложностей VXLAN. EoIP работает поверх обычного IP, создаёт виртуальный Ethernet-интерфейс и прозрачно передаёт L2-фреймы: # На первом роутере /interface/eoip/add name=eoip-tunnel1 \ remote-address=2.2.2.2 tunnel-id=1 /interface/bridge/add name=br-lan /interface/bridge/port/add interface=ether3 bridge=br-lan /interface/bridge/port/add interface=eoip-tunnel1 bridge=br-lan # На втором роутере зеркально /interface/eoip/add name=eoip-tunnel1 \ remote-address=1.1.1.1 tunnel-id=1 Устройства в разных офисах оказываются в одном L2-сегменте - ARP-запросы, broadcast и всё остальное ходит прозрачно через туннель. Для шифрования добавляется IPSec поверх EoIP отдельно. 🤖Бесплатный ChatGPT

