Guida MikroTik in italiano
RouterOS è potentissimo ma ostico. Questa wiki ti porta da zero a esperto, con configurazioni pratiche, ottimali e sicure. 104 articoli, in italiano.
Guida indipendente in italiano, basata sulla documentazione ufficiale MikroTik e sull'esperienza sul campo. Ogni articolo predilige configurazioni sicure di default. MikroTik® è un marchio registrato di Mikrotīkls SIA.
Primi passi e gestione
Configurazione di default e Quick Set
BaseCosa trovi già configurato su un router MikroTik appena unboxato e come usare Quick Set per una configurazione guidata in pochi minuti.
Cos'è RouterOS e RouterBOARD
BaseIntroduzione al sistema operativo RouterOS di MikroTik e all'hardware RouterBOARD: architettura, licenze, casi d'uso per WISP.
Primo accesso: WinBox, WebFig, SSH e REST API
BaseCome connettersi al router per la prima volta con tutti gli strumenti disponibili, e quando usare ciascuno.
Backup, export configurazione e aggiornamento RouterOS
IntermedioCome salvare e ripristinare la configurazione del router (backup binario e export testo), e come aggiornare RouterOS e il firmware RouterBOARD in modo sicuro.
CLI RouterOS: navigazione, print, find e Safe Mode
IntermedioPadroneggia la riga di comando di RouterOS v7: struttura gerarchica dei menu, comandi essenziali, find, print, comment e Safe Mode per modifiche sicure.
Gestione utenti e gruppi: privilegio minimo
IntermedioCrea utenti con i soli privilegi necessari, gestisci i gruppi e applica il principio del privilegio minimo per proteggere il router.
Hardening dei servizi: /ip/service e sicurezza accesso
IntermedioDisabilita i servizi non necessari, cambia le porte default, limita l'accesso per IP e abilita solo i protocolli sicuri per ridurre la superficie d'attacco.
Hardware MikroTik
Capire le specifiche MikroTik: licenze, switch chip, PoE e SFP
BaseGlossario pratico per leggere le schede tecniche MikroTik: livello di licenza RouterOS, switch chip e offload hardware, tipi di PoE e gabbie SFP/SFP+/QSFP.
Cloud Smart Switch CSS: SwOS e la famiglia CSS3xx/CSS610
BaseI CSS (Cloud Smart Switch) con SwOS sono switch L2 managed entry-level di MikroTik: configurazione via browser, prestazioni wire-speed e costo contenuto. Ideali per distribuzione AP/CPE in reti WISP.
Come scegliere il router MikroTik giusto
BaseGuida alla scelta del router in base all'uso: piccolo ufficio, CPE cliente WISP, concentratore PPPoE/BNG, core di rete con BGP. Famiglie hEX, hAP, L009, RB4011, RB5009, CCR.
Come scegliere lo switch MikroTik giusto
BaseDifferenza tra Cloud Smart Switch (CSS/SwOS) e Cloud Router Switch (CRS/RouterOS), scelta per velocità delle porte, PoE e ruolo in rete.
CRS106-1C-5S e CRS112-8P-4S-IN: switch CRS entry con RouterOS
BaseIl CRS106 e il CRS112 sono i CRS più economici: girano RouterOS L5 (routing, firewall, scripting) con chip di switch dedicato. Il CRS112 aggiunge 8 porte PoE per alimentare AP e CPE direttamente.
Decodificare le sigle dei modelli MikroTik
BaseCome leggere i nomi dei prodotti MikroTik (RB, hEX, hAP, CRS, CSS, CCR) e i suffissi (G, U, S, S+, XS, Q, XQ, P, IN, RM, OUT, Pr) per capire a colpo d'occhio le caratteristiche.
hAP be3 Media: il router Wi-Fi 7 tri-band MikroTik per uso SOHO e piccole reti
BaseL'hAP be3 Media porta il Wi-Fi 7 (802.11be) in casa MikroTik: CPU ARM64 quad-core, 2 GB RAM, 5 porte 2.5G, tri-band 2.4/5/6 GHz, licenza L6. Ideale per sedi aziendali, uffici e clienti WISP che vogliono il massimo dalla fibra Gigabit.
PowerBox Pro (RB960PGS-PB): router Gigabit MikroTik per installazioni outdoor
BaseIl PowerBox Pro è la versione weatherproof dell'hEX PoE: involucro outdoor resistente alle intemperie, 5 porte Gigabit PoE-out 802.3af/at, 1 SFP, pensato per piloni, torre, box stradali e installazioni WISP senza armadi.
RB260GS e RB260GSP: switch SOHO compatti con SwOS
BaseI RB260GS e RB260GSP sono switch desktop a 5 porte Gigabit + SFP, gestiti via SwOS, economici e silenziosi. Il modello GSP aggiunge PoE passivo in uscita per alimentare CPE o AP in installazioni piccole.
Serie hEX: router entry-level wired MikroTik a confronto
BaseGuida pratica all'intera famiglia hEX: dalle versioni 100 Mbit/s entry-level ai nuovi modelli ARM con 2.5G SFP, con tabella di confronto e consigli di scelta per WISP, uffici e installazioni outdoor.
CCR2004: router ARM64 quad-core per core di rete e aggregazione
IntermedioGuida alla famiglia CCR2004 (ARM64, 4 core AL32400/AL52400, 4 GB RAM): quattro varianti per rack 1U, desktop passivo e scheda PCIe, con porte da 1G a 25G SFP28.
CRS304 / 305 / 309 / 310 / 312 / 317 — Aggregazione SFP+ (1G–16S+)
IntermedioPanoramica completa dei Cloud Router Switch MikroTik con porte SFP+ (10 Gbps) destinati all'aggregazione di dorsali ottiche nei WISP: dal compatto CRS305 desktop fino al CRS317 con 16 × SFP+ in 1U rack.
CRS320 / CRS328-24P / CRS354-48P / CRS418 — Switch CRS con PoE
IntermedioI Cloud Router Switch MikroTik con uscita PoE (802.3af/at/bt): dal CRS320 con PoE++ 90W/porta fino al CRS354-48P con 700 W totali su 48 porte, e il CRS418 con CPU ARM64 quad-core per routing avanzato.
CRS326 / CRS328 — Switch 24/48 porte GbE, SFP+ e 40G QSFP+
IntermedioI modelli CRS326 e CRS328 senza PoE coprono ogni esigenza di switching ad alta densità nei WISP: da 24 porte GbE con 2 × SFP+ fino a 20 porte 2.5G con QSFP+ 40G, passando per switch misti SFP/SFP+ e configurazioni combo 10G.
CRS354-48G-4S+2Q+RM — Switch 48 porte GbE con uplink QSFP+ 40G
IntermedioIl CRS354-48G-4S+2Q+RM offre 48 porte Gigabit Ethernet, 4 × SFP+ 10G e 2 × QSFP+ 40G senza PoE: lo switch di distribuzione ideale per connettere decine di router/server a un core 40G in ambienti WISP o datacenter.
L009UiGS-RM e RB4011iGS+RM — Router 1U rack per WISP mid-range
IntermedioL009UiGS-RM (ARM32 2-core, 8 GbE + SFP 2,5G) e RB4011iGS+RM (ARM32 4-core, 10 GbE + SFP+ 10G) sono le scelte classiche per router di backbone in formato 1U rack. Entrambi montano RouterOS L5 e sono ideali per WISP con 50–300 abbonati.
RB1100AHx4 e Dude Edition — Router enterprise 1U con 13 porte e licenza L6
IntermedioIl RB1100AHx4 è il router 1U rackmount enterprise di MikroTik: 13 porte Gigabit, CPU ARM32 quad-core 1,4 GHz, 1 GB RAM, doppio ingresso AC/DC ridondante e licenza RouterOS Livello 6 (tunnel illimitati). La Dude Edition aggiunge SSD M.2 60 GB per il server di monitoraggio The Dude.
RB5009UG+S+IN — Router prosumer ARM64 con porta 10G
IntermedioIl RB5009UG+S+IN è il router desktop MikroTik più diffuso nella fascia prosumer: CPU ARM64 quad-core, 1 GB DDR4, 7 porte Gigabit + 1 porta 2,5G + 1 SFP+ 10G, licenza L5. Ideale come BNG/PPPoE per WISP piccoli e medi.
RB5009UPr+S+IN e +OUT — Varianti con PoE 130 W e versione outdoor IP66
IntermedioLe versioni UPr del RB5009 aggiungono PoE-out da 130 W totali su tutte le 8 porte Ethernet. La variante OUT è certificata IP66 per installazioni outdoor, con range operativo fino a +70 °C. Perfette per alimentare CPE e AP direttamente dall'edge router.
Switch outdoor e PoE MikroTik per WISP: netPower, netFiber, FiberBox, GPERx6
IntermedioGuida alla famiglia di switch outdoor/PoE MikroTik (IP54/IP66) pensata per tralicci, cabinet stradali e siti remoti: netPower Lite 8P, netPower 16P, netPower 15FR, netPower Lite 7R, netFiber 9, FiberBox Plus e GPERx6.
CCR2116 e CCR2216: ARM64 16 core per BGP, BNG e uplink 100G
AvanzatoGuida ai due top di gamma ARM64 MikroTik: CCR2116-12G-4S+ (16 core, 16 GB, M.2, Marvell 98DX3255) e CCR2216-1G-12XS-2XQ (16 core, 16 GB, 2× M.2, 12× SFP28 25G, 2× QSFP28 100G).
CRS418-8P-8G-2S+WiFi: switch PoE con WiFi 6 integrato
AvanzatoIl CRS418-8P-8G-2S+5axQ2axQ-RM combina un potente switch gestito, 8 porte PoE, 17 porte GbE, 2 uplink SFP+ 10G e WiFi 6 dual-band in un unico chassis 1U: ideale per POP indoor, sedi WISP e siti con necessità di accesso wireless integrato.
ROSE Data Server RDS2216: storage NVMe + routing 100G su RouterOS
AvanzatoAnalisi del MikroTik RDS2216: server convergente ARM64 16 core, 32 GB RAM, 20 slot U.2 NVMe, connettività mista fino a 100G QSFP28 e licenza RouterOS ROSE Edition.
Switch 100G e 400G MikroTik per data center e dorsali
AvanzatoPanoramica della famiglia CRS5xx/CRS8xx con porte QSFP28 100G e QSFP56-DD 400G: architettura, differenze tra modelli, scenari di impiego in data center, dorsali e backbone WISP.
Switch 25G MikroTik: CRS510-8XS-2XQ-IN
AvanzatoIl CRS510-8XS-2XQ-IN combina 8 porte SFP28 25G e 2 uplink QSFP28 100G in un rack 1U compatto: specifiche, casi d'uso in aggregazione WISP e connettività con dorsale 100G.
Sistema e alta affidabilità
Identity e hardening dei servizi di gestione
BaseCome nominare correttamente un router MikroTik con /system/identity e come ridurre la superficie d'attacco disabilitando i servizi non necessari e limitandone l'accesso per IP.
Monitorare risorse e salute hardware del router
BaseCome leggere in tempo reale CPU, RAM, storage, uptime, temperatura e tensione del router MikroTik con /system/resource e /system/health, e quali soglie tenere sotto controllo.
NTP Client: sincronizzazione automatica dell'ora
BaseCome abilitare e configurare il client NTP in RouterOS v7 per mantenere l'orologio sempre preciso, con server multipli, monitoraggio dei peer e best practice di sicurezza.
Orologio di sistema: impostare data, ora e fuso orario
BaseCome configurare correttamente l'orologio interno di RouterOS, impostare il fuso orario e perché questa operazione è propedeutica a log affidabili e certificati TLS validi.
Bonding: aggregazione e ridondanza dei link fisici
IntermedioCome creare un'interfaccia bonding in RouterOS v7 per aggregare più link fisici in uno virtuale, aumentando la ridondanza con active-backup o la larghezza di banda con 802.3ad LACP.
Scheduler e script: backup automatico notturno
IntermedioCome usare /system/scheduler e /system/script per automatizzare un backup giornaliero della configurazione, salvarlo localmente e inviarlo via email, con gestione sicura delle credenziali.
VRRP: gateway virtuale ridondante tra due router
IntermedioCome configurare VRRP in RouterOS v7 per creare un gateway virtuale ridondante con un router master e un backup, garantendo continuità del servizio in caso di guasto.
Watchdog: riavvio automatico e monitoraggio connettività
IntermedioCome configurare il watchdog hardware e software di RouterOS per riavviare automaticamente il router in caso di blocco del sistema o perdita di connettività verso un indirizzo critico.
Diagnostica e monitoraggio
Logging e syslog remoto
BaseConfigurare il sistema di log di RouterOS per registrare eventi utili e inviarli in modo sicuro a un server syslog remoto, indispensabile per la diagnostica in ambienti WISP.
Salute hardware, risorse di sistema e watchdog
BaseMonitorare temperatura, tensione e ventole del router, tenere sotto controllo CPU/memoria/disco e configurare il watchdog per riavvii automatici in caso di blocco del sistema.
Strumenti diagnostici: ping, traceroute, torch e packet sniffer
BasePanoramica pratica degli strumenti diagnostici integrati in RouterOS per analizzare la connettività, il percorso dei pacchetti e il traffico in tempo reale su qualunque interfaccia.
Graphing, profiler CPU e bandwidth-test
IntermedioUtilizzare il graphing integrato per visualizzare trend di CPU/traffico nel tempo, il profiler per identificare processi che consumano CPU, e il bandwidth-test per misurare il throughput reale — con le dovute cautele in produzione.
Netwatch: monitoraggio host e automazione
IntermedioUsare Netwatch per monitorare la raggiungibilità di host critici (gateway, server, CPE clienti) ed eseguire script automatici al cambio di stato, abilitando reazioni proattive ai guasti.
SNMP sicuro con SNMPv3
IntermedioAbilitare il monitoraggio SNMP su RouterOS usando esclusivamente SNMPv3 con autenticazione e cifratura, evitando le community string in chiaro che espongono il router a rischi gravi.
Metodo troubleshooting passo-passo per WISP
AvanzatoMetodologia strutturata per diagnosticare i problemi più comuni nei WISP MikroTik: assenza di internet, latenza elevata, PPPoE che non sale e apparati irraggiungibili.
Interfacce, switching e VLAN
Gestione ARP e MAC address: tabelle, sicurezza e ottimizzazione
BaseCome visualizzare e gestire la tabella ARP e la MAC address table su RouterOS v7: voci statiche, protezione da ARP spoofing e MAC flooding, modalità ARP per interfacce di rete.
Il Bridge RouterOS: dominio L2 e gestione porte
BaseCos'è un bridge in RouterOS, come crea un dominio Layer 2, come aggiungere porte e controllare la MAC address table (host table).
Interfacce Ethernet: velocità, duplex e MTU
BaseCome configurare velocità, modalità duplex, auto-negoziazione e MTU sulle interfacce fisiche di RouterOS v7. Fondamentale per evitare problemi di prestazione e frammentazione.
Bonding e LACP 802.3ad: aggregazione di link Ethernet
IntermedioCome configurare il bonding in RouterOS v7 per aggregare più porte fisiche: modalità LACP (802.3ad), balance-xor e active-backup, monitoraggio link, hash policy e utilizzo con bridge.
Hardware Offload: switch chip e forwarding wire-speed
IntermedioCos'è l'hardware offload su RouterOS, quando e come attivarlo con hw=yes, quali switch chip lo supportano e quali limitazioni esistono in scenari VLAN e bonding.
STP, RSTP e MSTP: protezione dai loop e convergenza rapida
IntermedioCome configurare Spanning Tree Protocol (STP/RSTP/MSTP) su RouterOS v7 per prevenire loop di rete, scegliere il root bridge, proteggere le porte access con BPDU guard e ottimizzare la convergenza.
VLAN 802.1Q con bridge vlan-filtering: configurazione completa e sicura
IntermedioCome configurare VLAN IEEE 802.1Q su RouterOS v7 usando bridge vlan-filtering: porte access con pvid, porte trunk tagged, interfacce L3 per routing inter-VLAN, e come non perdere l'accesso di gestione.
QinQ 802.1ad: doppio tag VLAN per reti provider
AvanzatoCome configurare QinQ (802.1ad) su RouterOS v7: doppio tag VLAN con ether-type 0x88a8 sul bridge provider, tag-stacking sulle porte customer, scenari tipici WISP/ISP.
Wireless e mobile
Bande Wi-Fi, canali e interferenze: tutto quello che devi sapere
BasePanoramica delle bande 2,4 GHz e 5 GHz, scelta del canale ottimale, larghezza di banda e gestione delle interferenze su RouterOS v7.
Sicurezza Wi-Fi: WPA2, WPA3 e obbligo del parametro country
BaseCome configurare correttamente WPA2 e WPA3 su RouterOS v7, perché il parametro country è obbligatorio per legge e come proteggere la rete wireless da attacchi comuni.
Configurare LTE/4G su RouterOS: modem, APN e failover
IntermedioGuida completa alla configurazione di interfacce LTE/4G su RouterOS v7: aggiunta del profilo APN, verifica stato modem, failover automatico con routing e dual-SIM.
Driver Wifiwave2 (/interface/wifi) vs Legacy (/interface/wireless): differenze e migrazione
IntermedioConfronto tra il nuovo driver wifi-qcom/wifiwave2 (RouterOS 7.13+) e il driver wireless legacy: funzionalità, comandi CLI e quando usare l'uno o l'altro.
Modalità wireless RouterOS: AP, Station, Bridge e WDS
IntermedioGuida alle modalità operative dell'interfaccia wireless MikroTik: ap-bridge, station, bridge, station-wds. Configurazione pratica di AP e CPE client per reti WISP.
CAPsMAN: gestione centralizzata di più Access Point MikroTik
AvanzatoConfigurazione completa di CAPsMAN per gestire in modo centralizzato decine di AP MikroTik: controller, CAP, provisioning automatico, datapath e sicurezza.
Link wireless PtP e PtMP con Nv2/TDMA: backhaul per WISP
AvanzatoConfigurazione di link punto-a-punto (PtP) e punto-multipunto (PtMP) con il protocollo proprietario MikroTik Nv2/TDMA per backhaul ad alte prestazioni su reti WISP.
Servizi di rete (DHCP, DNS…)
DHCP Client su RouterOS: ottenere l'IP dalla WAN
BaseConfigurare il client DHCP su RouterOS per ricevere un indirizzo IP dinamico dall'ISP sulla porta WAN, con gestione del default route e DNS.
DHCP Server su RouterOS: pool, reti e lease statici
BaseConfigurare un server DHCP completo su RouterOS: pool di indirizzi, rete DHCP con gateway e DNS, lease dinamici e lease statici per MAC address.
Indirizzi IP e subnetting pratico su RouterOS
BaseCome assegnare indirizzi IPv4 alle interfacce RouterOS con notazione CIDR, gestire più IP sulla stessa interfaccia e interpretare correttamente la subnet mask.
IP Cloud e DDNS su RouterOS: hostname dinamico gratuito
BaseUsare IP Cloud di MikroTik per ottenere un hostname DDNS gratuito che punta sempre all'IP pubblico del router, anche se dinamico, senza servizi esterni.
DHCP Relay: server DHCP centralizzato per più subnet
IntermedioConfigurare DHCP Relay su RouterOS per far comunicare client DHCP in subnet diverse con un unico server DHCP centralizzato, tipico in reti WISP multi-segmento.
DNS su RouterOS: cache, record statici, sicurezza e DNS over HTTPS
IntermedioConfigurare il resolver DNS di RouterOS come cache locale per la LAN, aggiungere record statici, abilitare DNS over HTTPS (DoH) per privacy e proteggere il router da open resolver pubblico.
ARP su RouterOS: reply-only e binding statici per la sicurezza
AvanzatoUsare la modalità ARP reply-only combinata con voci ARP statiche o lease DHCP statici per impedire ARP spoofing e IP hijacking sulle reti WISP.
UPnP e NAT-PMP su RouterOS: funzionalità e rischi di sicurezza
AvanzatoCapire come funzionano UPnP e NAT-PMP su RouterOS, quando usarli, e perché in un contesto WISP o professionale rappresentano un rischio di sicurezza da valutare attentamente.
Routing
Come RouterOS sceglie le rotte: distanza, scope e next-hop ricorsivo
BaseSpiega come RouterOS seleziona la rotta migliore nel RIB tramite distance e metric, come risolve il next-hop via scope/target-scope e la differenza tra RIB e FIB.
Rotte statiche, default gateway e failover dual-WAN con check-gateway
BaseConfigura rotte statiche, il default gateway IPv4/IPv6 e un failover automatico dual-WAN usando check-gateway=ping con distance differenziate.
ECMP: bilanciamento del carico su più WAN con rotte a pari costo
IntermedioConfigura ECMP (Equal Cost Multi-Path) in RouterOS v7 per distribuire il traffico su più gateway ISP con la stessa distance, scegliendo la strategia di hash ottimale.
OSPF in RouterOS v7: instance, area, interface-template e redistribuzione
IntermedioConfigura OSPF v2 (IPv4) e v3 (IPv6) in RouterOS v7 tramite instance, area e interface-template. Tipi di rete, costo, DR/BDR election, stub area e redistribuzione di rotte statiche.
Policy Routing: routing table multiple, mangle mark-routing e routing rules
IntermedioImplementa il policy routing in RouterOS v7 usando /routing/table per creare tabelle custom, mangle con action=mark-routing per marcare i flussi e routing rules per instradare traffico specifico su ISP dedicati.
BGP in RouterOS v7: instance, connection, local.role e output.network
AvanzatoConfigura BGP v7 in RouterOS: creazione dell'instance, connessioni eBGP e iBGP con local.role, annuncio di prefissi con output.network e differenze fondamentali rispetto alla v6 (nessun /routing/bgp/instance implicito).
Route Filters in RouterOS v7: sintassi if/then, matcher e azioni avanzate
AvanzatoPadroneggia il sistema di route filter in RouterOS v7 con la sintassi script-like if/then/else, i matcher disponibili (dst, protocol, bgp-as-path, ecc.) e le azioni (accept, reject, set distance, set bgp-local-pref).
VRF in RouterOS v7: routing virtuale isolato per multi-tenant e MPLS VPN
AvanzatoConfigura VRF (Virtual Routing and Forwarding) in RouterOS v7 per isolare tabelle di routing per clienti o servizi diversi, con uso in contesto MPLS BGP VPN e assegnazione interfacce.
Firewall e QoS
Connection Tracking — Firewall stateful in RouterOS
BaseIl connection tracking permette a RouterOS di tenere traccia dello stato di ogni connessione di rete, abilitando un firewall stateful efficiente che distingue traffico legittimo da intrusioni.
Kid Control — Parental control e limiti per dispositivo
BaseKid Control permette di associare dispositivi (via MAC address) a profili con orari di accesso settimanali e limiti di banda, creando dinamicamente regole firewall e code senza configurazione manuale.
NAT in RouterOS — Masquerade, Port Forwarding e Hairpin
BaseNetwork Address Translation permette a una rete privata di condividere un singolo IP pubblico (srcnat/masquerade) e di esporre servizi interni su Internet (dstnat/port-forward), con la variante hairpin per i client LAN.
Packet Flow in RouterOS — Come viaggia un pacchetto
BaseCapire l'ordine esatto in cui RAW, conntrack, mangle, NAT, filter e code elaborano ogni pacchetto è il prerequisito per scrivere regole firewall corrette ed efficaci.
Address-List dinamiche — Anti brute-force SSH e Winbox a stadi
IntermedioLe address-list dinamiche con timeout escalante permettono di bloccare automaticamente gli attacchi brute-force su SSH e Winbox, con punizione progressiva: da 5 minuti fino a 1 giorno di blacklist.
Firewall Filter — Ruleset di base sicuro e commentato
IntermedioUn ruleset firewall completo, commentato riga per riga, per proteggere il router MikroTik dalla WAN mantenendo piena operatività LAN. Include protezione Winbox/SSH con address-list admin e drop WAN totale.
Mangle — Marking, Policy Routing e DSCP
IntermedioIl modulo mangle permette di marcare connessioni e pacchetti per il QoS (Queue Tree), di implementare policy routing per load balancing o failover, e di modificare campi header come TTL e DSCP.
Firewall RAW — Filtraggio pre-conntrack e protezione DDoS
AvanzatoIl firewall RAW opera prima del connection tracking e del firewall filter, permettendo di scartare traffico massiccio (DDoS, bogon, amplification) a costo CPU minimo prima che entri nella tabella di connessioni.
QoS WISP — Queue Tree HTB, PCQ e gestione banda per cliente
AvanzatoArchitettura QoS completa per WISP: HTB per garantire banda minima e massima a ogni cliente (limit-at/max-limit), PCQ per condivisione equa della banda condivisa, priorità VoIP, e gestione burst per traffico transiente.
VPN e tunnel
PPTP: deprecato e insicuro — non usare in produzione
BasePPTP è un protocollo VPN obsoleto con vulnerabilità crittografiche critiche. Questa pagina spiega perché non va usato e quali alternative adottare.
Quale VPN scegliere su RouterOS?
BasePanoramica dei protocolli VPN disponibili su MikroTik RouterOS v7: pro, contro e quando usare ciascuno, con una tabella comparativa e indicazioni di sicurezza.
WireGuard: tunnel site-to-site tra due sede
BaseConfigura un tunnel WireGuard site-to-site su RouterOS v7: creazione interfaccia, scambio chiavi pubbliche, assegnazione IP, routing e regola firewall.
L2TP/IPsec: accesso remoto per client legacy
IntermedioConfigura RouterOS v7 come server L2TP/IPsec per client road warrior Windows, macOS e iOS: abilitazione server, PPP secrets, firewall e configurazione client.
OpenVPN (OVPN): server e client su RouterOS
IntermedioConfigura un server OpenVPN su RouterOS v7 con certificati TLS, pool IP, utenti PPP ed esportazione config client .ovpn. Supporta TCP e UDP, AES-256-GCM.
SSTP: VPN su TLS porta 443
IntermedioConfigura SSTP su RouterOS v7 con certificato TLS, utile per attraversare firewall restrittivi. Configurazione server, certificati, utenti e client Windows.
WireGuard: accesso remoto road warrior
IntermedioConfigura RouterOS v7 come server WireGuard per client mobili (laptop, smartphone): ogni client ha un indirizzo IP fisso nel tunnel e può raggiungere la rete locale.
IPsec IKEv2: tunnel site-to-site sicuro
AvanzatoConfigurazione IPsec IKEv2 site-to-site su RouterOS v7 con cifrari moderni (AES-256-GCM, SHA-256, ECP256), regola srcnat per escludere il traffico VPN dal masquerading.
Tunnel EoIP, GRE e IPIP: quando e come usarli in sicurezza
AvanzatoEoIP (Layer 2), GRE e IPIP (Layer 3) sono tunnel non cifrati: corretti per reti private, da proteggere obbligatoriamente con IPsec su reti pubbliche. Configurazione e best practice.
Utenti, RADIUS, IoT e container
Hotspot e Captive Portal: setup, profili e bypass
BaseConfigura un Hotspot WiFi con captive portal su RouterOS v7. Gestisci profili utente con banda e sessioni, whitelist IP, walled garden e integrazione RADIUS.
PPP/PPPoE: profili, segreti e server — guida pratica
BaseImposta un server PPPoE su RouterOS v7 con profili differenziati per banda, pool IP e DNS. Ricetta end-to-end per attivare un cliente FWA.
IoT su RouterOS: MQTT e GPIO per automazione e telemetria
IntermedioUsa il pacchetto IoT di RouterOS v7 per pubblicare telemetria via MQTT e controllare pin GPIO. Integra RouterOS con piattaforme IoT come ThingsBoard o HomeAssistant.
PPP AAA: autenticazione e accounting via RADIUS
IntermedioDelega l'autenticazione PPPoE a un server RADIUS esterno o al User Manager locale. Configura accounting e aggiornamenti intermedi per tracciare le sessioni.
RADIUS: configurazione client, attributi e RadSec
IntermedioConfigura RouterOS come client RADIUS per PPP, Hotspot e login admin. Panoramica degli attributi vendor MikroTik, accounting, disconnessione dinamica e RadSec TLS.
User Manager v7: RADIUS interno per PPP e Hotspot
IntermedioInstalla e configura il User Manager integrato di RouterOS v7 come server RADIUS locale. Crea profili con rate-limit, limiti traffico e scadenze per clienti PPPoE e Hotspot.
Bluetooth BLE su RouterOS v7: scanner, tag e telemetria
AvanzatoConfigura lo scanner BLE su RouterOS per leggere beacon Bluetooth (tag MikroTik, iBeacon, Eddystone) e inviare la telemetria via MQTT a piattaforme IoT.
Container su RouterOS v7: guida pratica e avvertenze sicurezza
AvanzatoEsegui container Docker/OCI su RouterOS v7 (ARM/ARM64/x86). Configura veth, montaggi, variabili d'ambiente e registry. Comprendi i rischi di sicurezza prima di procedere.
