مقدمه

اتصال bridge اشتباه در lab می‌تواند DHCP یا routing آزمایشی را وارد شبکه شرکت کند. CHR باید با VMnetهای مشخص و دسترسی مدیریت محدود راه‌اندازی شود.

مثال عملی

یک VMnet NAT نقش WAN و یک Host-only مجزا نقش LAN دارد. تیم قبل ارتقای روتر شعبه export و firewall را روی CHR آزمایش می‌کند.

پیش‌نیازها

RouterOS CHR v7، VMware Workstation نسخه دارای مجوز و پشتیبانی میزبان؛ patch روتر و build Workstation در manifest ثبت شوند.

سخت‌افزار و ظرفیت: پیشنهاد lab: ۲ vCPU، ۱ GiB RAM برای CHR، حداقل ۱ GiB دیسک و دو vNIC؛ ظرفیت throughput به میزبان و license وابسته است.

نرم‌افزار و دسترسی: VMDK رسمی MikroTik، Virtual Network Editor و Administrator برای ساخت VMnet. console اولیه؛ password و license از سیاست سازمان.

Architecture / Design

VMnet NAT → CHR ether1؛ Host-only بدون DHCP داخلی VMware → CHR ether2 → VM کلاینت. شبکه مدیریت و شبکه تست به نام و MAC در inventory نگاشت شوند.

Installation / Configuration

۱. VMDK رسمی CHR را دانلود و checksum منتشرشده را بررسی کنید؛ نام و hash فایل را ثبت کنید. VM جدید با Existing virtual disk بسازید و در نخستین boot، mapping NIC را از console تأیید کنید.

۲. WAN آزمایشگاه 192.168.100.10/24 با gateway 192.168.100.2 است؛ این مقادیر باید با VMnet NAT واقعی تطبیق داده شوند. LAN برابر 10.99.0.1/24 است.

/interface ethernet print detail
/user set [find name=admin] password="REPLACE_WITH_UNIQUE_ADMIN_SECRET"
/system identity set name=CHR-STAGING
/ip address add address=192.168.100.10/24 interface=ether1 comment="LAB WAN"
/ip address add address=10.99.0.1/24 interface=ether2 comment="LAB LAN"
/ip route add dst-address=0.0.0.0/0 gateway=192.168.100.2
/ip dns set servers=192.168.100.2 allow-remote-requests=no
/ip firewall filter add chain=input connection-state=established,related action=accept
/ip firewall filter add chain=input in-interface=ether2 src-address=10.99.0.0/24 action=accept
/ip firewall filter add chain=input action=drop
/ip firewall filter add chain=forward connection-state=established,related action=accept
/ip firewall filter add chain=forward in-interface=ether2 out-interface=ether1 action=accept
/ip firewall filter add chain=forward action=drop
/ip firewall nat add chain=srcnat src-address=10.99.0.0/24 out-interface=ether1 action=masquerade
/ping 192.168.100.2 count=3
/system license print

این ruleset فقط برای IPv4 lab پاک است؛ IPv6 در VMnet نیز جدا محدود شود. انتظار: gateway پاسخ دهد و کلاینت LAN با gateway 10.99.0.1 بتواند مسیر مجاز را طی کند. از WAN جدید نباید WinBox/SSH روتر قابل دسترسی باشد.

Security Hardening

VMnet Bridged به NIC شرکت وصل نشود. حساب admin secret یکتا و serviceهای اضافی خاموش باشند. کنسول میزبان با MFA/کنترل دسترسی محافظت شود؛ snapshot شامل credential است.

Monitoring

CPU میزبان و VM، dropped packets و interface counter ثبت شوند. throughput زیر license Free محدود است؛ نتایج benchmark را با سطح license همراه کنید.

Troubleshooting

IP ندارد: mapping vNIC، connected at power on و VMnet subnet. gateway timeout: MAC/VMnet و firewall host. سرعت محدود: license و load میزبان. default route به IP خود CHR اشاره نکند.

Backup / Recovery

قبل آزمون snapshot با label و export خارج VM تهیه شود؛ snapshot جای backup مستقل نیست. بازگرداندن clone و license/system ID باید مطابق دستورالعمل CHR بررسی شود؛ VM clone با IP یکسان هم‌زمان روشن نشود.

Best Practices

Lab برای validation syntax و رفتار است؛ برای dataplane Production از hypervisor پشتیبانی‌شده و sizing واقعی استفاده کنید.

نسخه‌های قدیمی و Compatibility

Free license محدودیت 1 Mbps upload per interface دارد؛ P1/P10/P-Unlimited شرایط متفاوت دارند. Workstation desktop baseline طراحی HA نیست.

پرسش‌های متداول

آیا lab Workstation جای روتر Production است؟

خیر؛ هدف آزمون configuration است و HA، پشتیبانی و ظرفیت جدا باید طراحی شوند.

چرا throughput پایین است؟

سطح license CHR و resource میزبان را هم‌زمان بررسی کنید.

منابع رسمی

تاریخ بررسی منابع: 2026-09-30. اعتبارسنجی عملی روی محیط هدف باید پیش از انتشار تغییر زیرساخت انجام شود.

Share