MikroTik Cloud¶
MikroTik Cloud — это комплекс облачных сервисов, предоставляемых латвийской компанией MikroTik (SIA Mikrotīkls) для удалённого управления, мониторинга и настройки сетевого оборудования (маршрутизаторов, точек доступа, коммутаторов) под управлением операционной системы RouterOS. Основой сервиса является облачная платформа, которая позволяет администраторам централизованно взаимодействовать с устройствами через интернет, без необходимости прямого подключения к локальной сети или использования статических публичных IP-адресов.
¶История и развитие
Сервис MikroTik Cloud был запущен компанией MikroTik в 2012 году как часть экосистемы RouterOS версии 6.0. Первоначально он предоставлял базовую функцию динамического DNS (DDNS) — присвоение каждому устройству, зарегистрированному в облаке, уникального доменного имени вида xxx.sn.mynetname.net. Это позволяло подключаться к устройству из любой точки мира, даже если его публичный IP-адрес менялся.
В последующие годы функционал облачного сервиса расширялся. В версии RouterOS 6.38 (2016 год) появилась возможность удалённого доступа через веб-интерфейс и WinBox (проприетарная утилита управления MikroTik) без необходимости открытия портов на межсетевом экране. В 2018 году была добавлена функция облачного резервного копирования (Cloud Backup), позволяющая автоматически сохранять конфигурации устройств на серверах MikroTik. В 2020 году, с выходом RouterOS 7, сервис получил интеграцию с системой мониторинга и уведомлений, а также возможность централизованного обновления прошивок.
¶Ключевые компоненты и функции
¶Облачный динамический DNS (Cloud DDNS)
Каждое устройство MikroTik, активированное в облачном сервисе, получает уникальный идентификатор и доменное имя. Это имя автоматически привязывается к текущему публичному IP-адресу устройства. Если адрес меняется (например, при перезагрузке провайдерского модема), DNS-запись обновляется в реальном времени. Это позволяет обращаться к устройству по постоянному доменному имени, а не по меняющемуся IP.
¶Удалённый доступ (Cloud Access)
Сервис предоставляет возможность подключаться к устройству через интернет без необходимости настройки проброса портов (Port Forwarding) на маршрутизаторе провайдера. Подключение устанавливается через облачный сервер-ретранслятор (relay), который выступает промежуточным звеном. Поддерживаются протоколы:
- HTTP/HTTPS — веб-интерфейс (WebFig).
- WinBox — проприетарный протокол управления.
- SSH — командная строка.
- Telnet — устаревший протокол (обычно отключён по умолчанию).
- API — программный доступ (REST API и API RouterOS).
Для обеспечения безопасности соединение шифруется (TLS/SSL), а также требуется аутентификация с использованием учётной записи администратора устройства.
¶Облачное резервное копирование (Cloud Backup)
Функция позволяет создавать резервные копии конфигурации устройства (файлы .backup и .rsc) и сохранять их на серверах MikroTik. Копии шифруются паролем, заданным администратором. Восстановление конфигурации возможно с любого устройства, авторизованного в той же облачной учётной записи. Максимальный размер одной копии ограничен (обычно 10–20 МБ), количество копий на одно устройство — до 10.
¶Централизованный мониторинг и уведомления
Через облачный сервис администратор может отслеживать статус устройств: онлайн/офлайн, загрузку процессора, использование памяти, температуру, состояние интерфейсов. При наступлении заданных событий (например, падение соединения, превышение порога температуры) система может отправлять уведомления по электронной почте или через Telegram-бота.
¶Обновление прошивок (Cloud Firmware Upgrade)
Сервис позволяет проверять наличие новых версий RouterOS и устанавливать их на все устройства, зарегистрированные в облаке, одной командой. Обновление может быть отложено на заданное время (например, на ночные часы) для минимизации влияния на работу сети.
¶Архитектура и безопасность
¶Принцип работы
Устройство MikroTik, на котором включена облачная функция (команда /cloud enable), периодически (раз в 30–60 секунд) отправляет на сервер MikroTik Cloud (адрес cloud.mikrotik.com) короткий пакет-«heartbeat». Этот пакет содержит:
- Уникальный идентификатор устройства (серийный номер).
- Текущий публичный IP-адрес.
- Состояние служб (WinBox, SSH, HTTP).
- Данные мониторинга (CPU, RAM, температура).
Сервер регистрирует устройство и поддерживает постоянное TCP-соединение для обратного вызова. Когда администратор инициирует удалённое подключение (например, через WinBox), сервер создаёт туннель между клиентом (ПК администратора) и устройством. Трафик шифруется, но проходит через сервер MikroTik, что может быть ограничением для сред с высокими требованиями к конфиденциальности.
¶Безопасность
- Шифрование: все соединения между устройством, облачным сервером и клиентом шифруются по протоколу TLS 1.2/1.3.
- Аутентификация: для доступа к устройству через облако требуется ввод имени пользователя и пароля, заданных локально на устройстве. Пароль не передаётся в открытом виде.
- Двухфакторная аутентификация (2FA): поддерживается для входа в облачную учётную запись (MikroTik Account), но не для отдельных устройств.
- Ограничения: администратор может отключить облачный доступ для конкретных протоколов (например, разрешить только SSH, запретив WinBox). Также можно настроить список разрешённых IP-адресов для подключения через облако.
¶Критика и уязвимости
Несмотря на удобство, сервис MikroTik Cloud неоднократно подвергался критике со стороны специалистов по безопасности:
- Зависимость от стороннего сервера: весь трафик управления проходит через сервер MikroTik, что создаёт единую точку отказа и потенциальную возможность перехвата данных (хотя данные шифруются).
- Уязвимости в прошлом: в 2018 году была обнаружена уязвимость (CVE-2018-14847), позволявшая удалённо читать файлы конфигурации, включая пароли, через облачный сервис. MikroTik выпустил исправление в версии RouterOS 6.42.
- Отсутствие полной изоляции: в некоторых конфигурациях возможно утечка информации о топологии сети (например, MAC-адреса устройств) через облачный сервис.
¶Применение
MikroTik Cloud широко используется в следующих сценариях:
- Управление распределёнными сетями: провайдеры интернет-услуг (ISP), компании с филиалами, сети отелей и кафе — где устройства находятся в разных географических точках и не имеют статических IP.
- Домашние и малые офисы: для удалённого доступа к домашнему маршрутизатору без настройки DDNS или статического IP.
- Обслуживание и поддержка: системные администраторы и интеграторы могут подключаться к устройствам клиентов для диагностики и настройки без выезда на место.
- Мониторинг и резервное копирование: автоматизация задач по сохранению конфигураций и контролю состояния сети.
¶Ограничения
- Необходимость регистрации: для использования сервиса требуется создать учётную запись MikroTik Account (бесплатно) и активировать облачную функцию на каждом устройстве.
- Зависимость от интернет-соединения: устройство должно иметь доступ к серверу
cloud.mikrotik.com(порт TCP 443). В случае блокировки этого домена (например, корпоративными или государственными фильтрами) сервис становится недоступен. - Ограничения производительности: при большом количестве устройств (более 1000) могут возникать задержки при обновлении статусов и подключении.
- Политика конфиденциальности: данные о подключениях и конфигурациях хранятся на серверах MikroTik, которые находятся в Латвии и подчиняются законодательству ЕС (GDPR). Компания заявляет, что не передаёт данные третьим лицам, но полная прозрачность отсутствует.
¶Альтернативы
На рынке существуют аналогичные облачные сервисы для управления сетевым оборудованием:
- UniFi (Ubiquiti) — облачная платформа для устройств Ubiquiti (точки доступа, маршрутизаторы, камеры).
- Cisco Meraki — облачная система управления для оборудования Cisco (требует лицензирования).
- OpenVPN Cloud — облачный сервис для организации VPN-соединений, который может использоваться для удалённого доступа к устройствам.
- Собственные решения — на основе динамического DNS (например, DuckDNS, No-IP) и VPN-серверов (WireGuard, OpenVPN).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →
