MikroTik specialist inhuren
MikroTik geeft je voor weinig geld heel veel router. De keerzijde is dat RouterOS je ook alle ruimte geeft om iets te bouwen dat werkt tot het precies op het verkeerde moment niet werkt. Ik ken die valkuilen.
Loop je hier nu tegenaan?
Bel en leg het voor. Vaak is in tien minuten duidelijk waar het aan ligt. Bellen mag direct. Mail beantwoord ik meestal dezelfde werkdag.
Herken je dit?
- Firewallregels doen niet wat je verwacht, of fasttrack omzeilt ze.
- BGP op RouterOS 7 gedraagt zich anders dan je gewend was.
- Een upgrade van RouterOS 6 naar 7 moet gebeuren en je durft niet.
- VLANs op een CRS of CCR werken half, met onverklaarbaar verlies.
- De router loopt tegen CPU-limieten aan onder belasting.
Waar het meestal aan ligt
In verreweg de meeste gevallen is het één van deze. Loop ze in deze volgorde na.
Fasttrack slaat je regels over
Fasttrack versnelt verbindingen door de firewall- en queueketen over te slaan. Dat verklaart waarom mangle-regels, queues en accounting op bestaand verkeer ineens niets doen.
Verschillen tussen RouterOS 6 en 7
BGP is in versie 7 opnieuw gebouwd: andere configuratiestructuur, andere filtersyntaxis, ander gedrag. Een configuratie uit versie 6 migreert niet één-op-één.
VLANs en bridge-hardware-offloading
Op CRS-modellen bepaalt de switch-chip wat er in hardware gebeurt. Een bridge met VLAN-filtering aan naast verkeerde interface-instellingen geeft verkeer dat deels wel en deels niet aankomt.
CPU-limieten en waar het werk landt
Firewall met veel regels, tunnels zonder hardwareversnelling en IPsec zonder offloading leggen alles op de CPU. Een model kiezen op poorten in plaats van op doorvoer is een klassieke misser.
Firewallketens in de verkeerde volgorde
RouterOS voert regels in volgorde uit en de scheiding tussen input, forward en output is strikter dan mensen verwachten. Een regel op de verkeerde keten voelt als een regel die niet werkt.
Upgrades en herstel
Netinstall, back-ups die versieafhankelijk zijn en het verschil tussen een export en een binaire back-up. Wie dat verschil niet kent, staat na een mislukte upgrade zonder terugweg.
Wat ik als eerste check
Doe deze stappen zelf, of bel en dan lopen we ze samen door.
- 1
Maak eerst een export én een binaire back-up
/export file=voor-wijzigingplus een/system backup save. De export is leesbaar en versie-onafhankelijk; de binaire back-up zet je alleen terug op dezelfde versie. - 2
Controleer of fasttrack in de weg zit
Zoek de fasttrack-regel in
/ip firewall filteren zet hem tijdelijk uit als queues of mangle-regels niet lijken te werken. Verandert het gedrag, dan weet je genoeg. - 3
Kijk waar de CPU heen gaat
/tool profilelaat zien welk proces de CPU gebruikt: firewall, encryptie, routing of iets anders. Dat voorkomt dat je op de verkeerde plek optimaliseert. - 4
Lees de bridge- en VLAN-configuratie als geheel
VLAN-filtering, pvid, tagged en untagged poorten en hardware-offloading moeten samen kloppen. Losse regels beoordelen leidt bij MikroTik vaker tot verwarring dan tot een oplossing.
- 5
Plan een RouterOS 7-migratie met een terugweg
Gefaseerd, met de configuratie van tevoren herschreven voor versie 7, en met een geteste weg terug. Op afstand een upgrade doen zonder terugweg is de manier om een auto-ritje naar het datacenter te verdienen.
De eigenaardigheden zijn het vak
Met MikroTik kan bijna alles, en dat is precies het risico. De configuratie die je online vindt, werkt vaak wel maar zelden goed: regels op de verkeerde keten, fasttrack die stilletjes je beleid uitschakelt, of hardware-offloading die een VLAN-opzet deels omzeilt.
Wat ik meestal doe, is de configuratie als geheel lezen in plaats van regel voor regel, en dan opschrijven welke aannames erin zitten. Daarna is duidelijk wat er weg kan, wat er mist en waar het onder belasting misgaat.
Waar ik mee werk
Veelgestelde vragen
- Is MikroTik geschikt voor zakelijk gebruik?
- Ja, en ik zet het zelf ook in. De voorwaarde is dat iemand weet wat hij doet: RouterOS is krachtig en vergeeft weinig. Voor een goed ontworpen netwerk is de prijs-prestatieverhouding uitstekend; voor klik-en-klaar zijn er eenvoudiger merken.
- Waarom doen mijn queues of mangle-regels niets?
- Bijna altijd fasttrack. Verbindingen die fasttracked zijn, slaan de rest van de keten over. Zet fasttrack uit voor het verkeer dat je wilt beheren, of plaats je regels vóór de fasttrack-regel.
- Moet ik naar RouterOS 7?
- Op termijn wel — versie 6 krijgt geen nieuwe functionaliteit meer. Doe het gepland en niet onder druk, met de BGP-configuratie herschreven in plaats van gemigreerd, want dat deel verandert het meest.
- Kun je op afstand meekijken zonder het beheer over te nemen?
- Ja. Read-only toegang is genoeg om een configuratie te beoordelen. Veel opdrachten zijn een paar uur meelezen, een lijstje bevindingen en een korte toelichting per telefoon.
Verwante problemen
BGP-specialist voor peering, ASN en RPKI
BGP van aanvraag tot productie: eigen AS-nummer, IP-ruimte, peering bij AMS-IX en NL-ix, filters, RPKI en ROA's. Van een operator met een eigen netwerk.
[VPN-tunnel]VPN-tunnel komt niet op of is instabiel
Site-to-site VPN die niet opkomt, elke paar uur wegvalt of waar alleen groot verkeer misgaat. WireGuard, IPsec en OpenVPN: dit zijn de oorzaken.
[MTU & pakketverlies]Pakketverlies en MTU-problemen vinden
Sommige sites laden niet, VPN-verkeer hapert, grote bestanden blijven hangen: typische MTU-symptomen. Zo onderscheid je MTU van echt pakketverlies.
Zelf geen tijd of geen zin om te blijven zoeken?
Ik kijk mee, zeg eerlijk wat er aan de hand is en los het op. Bellen mag direct. Mail beantwoord ik meestal dezelfde werkdag.
Terug naar BGP- en netwerkspecialist inhuren