مقدمه
اتصال bridge اشتباه در lab میتواند DHCP یا routing آزمایشی را وارد شبکه شرکت کند. CHR باید با VMnetهای مشخص و دسترسی مدیریت محدود راهاندازی شود.
مثال عملی
یک VMnet NAT نقش WAN و یک Host-only مجزا نقش LAN دارد. تیم قبل ارتقای روتر شعبه export و firewall را روی CHR آزمایش میکند.
پیشنیازها
RouterOS CHR v7، VMware Workstation نسخه دارای مجوز و پشتیبانی میزبان؛ patch روتر و build Workstation در manifest ثبت شوند.
سختافزار و ظرفیت: پیشنهاد lab: ۲ vCPU، ۱ GiB RAM برای CHR، حداقل ۱ GiB دیسک و دو vNIC؛ ظرفیت throughput به میزبان و license وابسته است.
نرمافزار و دسترسی: VMDK رسمی MikroTik، Virtual Network Editor و Administrator برای ساخت VMnet. console اولیه؛ password و license از سیاست سازمان.
Architecture / Design
VMnet NAT → CHR ether1؛ Host-only بدون DHCP داخلی VMware → CHR ether2 → VM کلاینت. شبکه مدیریت و شبکه تست به نام و MAC در inventory نگاشت شوند.
Installation / Configuration
۱. VMDK رسمی CHR را دانلود و checksum منتشرشده را بررسی کنید؛ نام و hash فایل را ثبت کنید. VM جدید با Existing virtual disk بسازید و در نخستین boot، mapping NIC را از console تأیید کنید.
۲. WAN آزمایشگاه 192.168.100.10/24 با gateway 192.168.100.2 است؛ این مقادیر باید با VMnet NAT واقعی تطبیق داده شوند. LAN برابر 10.99.0.1/24 است.
/interface ethernet print detail
/user set [find name=admin] password="REPLACE_WITH_UNIQUE_ADMIN_SECRET"
/system identity set name=CHR-STAGING
/ip address add address=192.168.100.10/24 interface=ether1 comment="LAB WAN"
/ip address add address=10.99.0.1/24 interface=ether2 comment="LAB LAN"
/ip route add dst-address=0.0.0.0/0 gateway=192.168.100.2
/ip dns set servers=192.168.100.2 allow-remote-requests=no
/ip firewall filter add chain=input connection-state=established,related action=accept
/ip firewall filter add chain=input in-interface=ether2 src-address=10.99.0.0/24 action=accept
/ip firewall filter add chain=input action=drop
/ip firewall filter add chain=forward connection-state=established,related action=accept
/ip firewall filter add chain=forward in-interface=ether2 out-interface=ether1 action=accept
/ip firewall filter add chain=forward action=drop
/ip firewall nat add chain=srcnat src-address=10.99.0.0/24 out-interface=ether1 action=masquerade
/ping 192.168.100.2 count=3
/system license print
این ruleset فقط برای IPv4 lab پاک است؛ IPv6 در VMnet نیز جدا محدود شود. انتظار: gateway پاسخ دهد و کلاینت LAN با gateway 10.99.0.1 بتواند مسیر مجاز را طی کند. از WAN جدید نباید WinBox/SSH روتر قابل دسترسی باشد.
Security Hardening
VMnet Bridged به NIC شرکت وصل نشود. حساب admin secret یکتا و serviceهای اضافی خاموش باشند. کنسول میزبان با MFA/کنترل دسترسی محافظت شود؛ snapshot شامل credential است.
Monitoring
CPU میزبان و VM، dropped packets و interface counter ثبت شوند. throughput زیر license Free محدود است؛ نتایج benchmark را با سطح license همراه کنید.
Troubleshooting
IP ندارد: mapping vNIC، connected at power on و VMnet subnet. gateway timeout: MAC/VMnet و firewall host. سرعت محدود: license و load میزبان. default route به IP خود CHR اشاره نکند.
Backup / Recovery
قبل آزمون snapshot با label و export خارج VM تهیه شود؛ snapshot جای backup مستقل نیست. بازگرداندن clone و license/system ID باید مطابق دستورالعمل CHR بررسی شود؛ VM clone با IP یکسان همزمان روشن نشود.
Best Practices
Lab برای validation syntax و رفتار است؛ برای dataplane Production از hypervisor پشتیبانیشده و sizing واقعی استفاده کنید.
نسخههای قدیمی و Compatibility
Free license محدودیت 1 Mbps upload per interface دارد؛ P1/P10/P-Unlimited شرایط متفاوت دارند. Workstation desktop baseline طراحی HA نیست.
پرسشهای متداول
آیا lab Workstation جای روتر Production است؟
خیر؛ هدف آزمون configuration است و HA، پشتیبانی و ظرفیت جدا باید طراحی شوند.
چرا throughput پایین است؟
سطح license CHR و resource میزبان را همزمان بررسی کنید.
منابع رسمی
تاریخ بررسی منابع: 2026-09-30. اعتبارسنجی عملی روی محیط هدف باید پیش از انتشار تغییر زیرساخت انجام شود.