Quando conviene resettare un MikroTik?

Quando togli dalla scatola un apparato da configurare da zero, prima di caricare uno script di configurazione completo e, soprattutto, quando erediti un router di cui nessuno ricorda la storia. Una configurazione stratificata negli anni nasconde sempre qualche regola dimenticata, di solito quella che ti fa perdere un pomeriggio. Ripartire puliti costa meno che fare l’archeologo.

Il percorso in breve: backup, reset, accesso al router vuoto, protezione prima di metterlo in rete.

Schema: backup ed export della configurazione, reset del MikroTik, ricollegamento dal PC o tramite script dopo il reset sul router remoto
Prima si salva la configurazione, poi si resetta; sul router remoto uno script dopo il reset rimette l’accesso.

Passo 1: come salvo la configurazione prima del reset?

Con due file, perché servono a cose diverse:

  • il backup binario (.backup): ripristina tutto, ma sullo stesso apparato o su uno identico;
  • l’export testuale (.rsc): si legge con un editor e si riusa a pezzi, anche su un modello diverso.
/system backup save name=prima-del-reset password=una-password-robusta
/export file=prima-del-reset

Due dettagli che in RouterOS 7 fanno la differenza:

  • senza password= il backup non è cifrato: chi ha il file ha la tua configurazione, password comprese;
  • l’export non contiene password e chiavi. Se ti servono anche quelle aggiungi show-sensitive (/export show-sensitive file=prima-del-reset) e tratta il file come una password.

Poi scarica i due file dal menu Files di WinBox sul tuo PC. Sui modelli che hanno la cartella flash, quello che sta fuori da flash vive in RAM e sparisce al riavvio: il backup lasciato lì non lo ritrovi.

Passo 2: come resetto il router da RouterOS 7?

Per ripartire completamente vuoti, senza la configurazione di fabbrica:

/system reset-configuration no-defaults=yes skip-backup=yes

RouterOS chiede conferma (Dangerous! Reset anyway? [y/N]): rispondi y e il router riparte. La stessa cosa si fa da WinBox in System → Reset Configuration. Tutte le opzioni del comando sono nel manuale MikroTik: Configuration Reset.

  • no-defaults=yes: il router riparte senza indirizzi, DHCP, NAT e firewall;
  • skip-backup=yes: niente backup automatico prima del reset (lo hai già fatto tu al passo 1).

Senza no-defaults=yes il router torna invece alla configurazione di fabbrica del modello: per un hAP vuol dire bridge LAN, DHCP server, NAT e firewall di base. Comodo a casa, quasi mai quello che vuoi in un’installazione professionale.

Dopo il reset l’utente è admin, con la password vuota oppure, sui modelli recenti, con la password stampata sull’etichetta dell’apparato.

⚠️ Attenzione: un router ripartito con no-defaults=yes non ha nessun firewall e ha tutti i servizi di gestione aperti. Sul banco va benissimo, ma prima di metterlo in rete, anche solo in LAN, segui l’Hardening di base di un router MikroTik.

E se voglio tenere gli utenti?

/system reset-configuration no-defaults=yes skip-backup=yes keep-users=yes

keep-users=yes conserva utenti e password e, l’ho provato, anche le chiavi SSH: dopo il reset entri con la stessa chiave di prima. Utile quando il router lo gestisci solo via SSH con chiave.

Passo 3: come resetto un router remoto senza perderlo?

È il caso delicato: un apparato su un traliccio o in un’altra sede, raggiungibile solo via rete. Se lo resetti vuoto perde l’indirizzo, e a quel punto l’unico modo per rivederlo è salire sul traliccio. La soluzione è run-after-reset: subito dopo il reset il router esegue uno script che gli ridà almeno la connettività.

Prima scrivi lo script e caricalo sul router, da WinBox (trascina il file nella finestra Files) o via SCP. Un esempio minimo, con gli indirizzi del mio laboratorio (WAN 10.6.0.20/12, gateway e DNS 10.0.0.1):

⚠️ Attenzione: adatta indirizzo, gateway e DNS alla rete in cui si trova il tuo router, altrimenti dopo il reset non sarà raggiungibile.

:delay 30s
/ip address add address=10.6.0.20/12 interface=ether1 comment="WAN"
/ip route add dst-address=0.0.0.0/0 gateway=10.0.0.1
/ip dns set servers=10.0.0.1
/user set admin password="cambiami-subito"
/ip service set telnet,ftp,www,api disabled=yes

Prima di salvare lo script controlla l’indirizzo con l’IP calculator del Dojo: un errore di maschera qui vuol dire un router irraggiungibile dopo il reset.

Cosa fa ogni riga:

  • :delay 30s lascia alle interfacce il tempo di comparire (sui modelli con tante porte, o con moduli SFP e LTE, ci mettono più del previsto): senza, lo script può partire quando ether1 non esiste ancora e fallire in silenzio;
  • indirizzo, rotta di default e DNS ridanno al router la strada verso di te;
  • la password evita che il router resti in rete con admin senza password;
  • l’ultima riga spegne in un colpo solo i servizi di gestione in chiaro (telnet, FTP, WebFig in HTTP, API).

Poi il reset vero e proprio:

/system reset-configuration no-defaults=yes skip-backup=yes run-after-reset=base.rsc

Sui modelli con la cartella flash lo script va messo lì dentro e il percorso diventa run-after-reset=flash/base.rsc. Lo script deve finire entro 2 minuti, altrimenti RouterOS lo interrompe e nel log trovi runtime limit exceeded.

⚠️ Attenzione: prima di farlo su un router remoto, prova lo script su un apparato identico sul banco. Un errore di battitura nello script remoto si paga in chilometri.

Passo 4: come mi ricollego al router vuoto?

Se hai usato run-after-reset, il router torna all’indirizzo che gli hai dato nello script. Se invece è ripartito vuoto, non ha nessun IP: apri WinBox, vai nella scheda Neighbors, clicca sul MAC address del router ed entra con admin. Funziona solo se il PC è collegato allo stesso segmento di rete del router, senza router in mezzo.

Un controllo veloce dal terminale per vedere che il reset è andato come volevi:

/ip address print
/ip service print where disabled
/user print

Passo 5: e se il router non risponde più?

Allora si passa al pulsante di reset. La sequenza, tenendo premuto il pulsante mentre dai alimentazione:

  • rilasci quando il LED (di solito quello USR) inizia a lampeggiare: il router riparte con la configurazione di fabbrica;
  • se continui a tenere premuto per altri 5 secondi circa, finché il LED resta acceso fisso: il router riparte in modalità CAPs, pronto per un controller CAPsMAN;
  • se tieni premuto ancora finché il LED si spegne: il router entra in modalità Netinstall e cerca un server Netinstall in rete.

Il pulsante non chiede conferma: occhio a quanto lo tieni premuto.

L’ultima risorsa è Netinstall: reinstalla RouterOS da zero da un PC collegato via rete. Si usa quando il router non parte più, quando hai perso la password di un apparato senza backup o per tornare a una versione precedente in modo pulito.

Passo 6: cosa faccio prima di rimetterlo in rete?

Un router appena resettato è un foglio bianco, e un foglio bianco attaccato a internet dura poco. Prima della produzione:

  • segui l’Hardening di base di un router MikroTik: utente diverso da admin, servizi limitati, firewall verso internet;
  • se avevi salvato l’export al passo 1, riprendi solo i pezzi che ti servono, non tutto il file: è il momento buono per lasciare indietro le regole dimenticate.

Provato in laboratorio su PNETLab con CHR RouterOS 7.24.5 (stable): backup ed export, reset con no-defaults, keep-users e run-after-reset. La sequenza del pulsante di reset non si può provare su un CHR: viene dalla documentazione MikroTik.

Domande frequenti

Che differenza c’è fra no-defaults=yes e il reset normale?

Con no-defaults=yes il MikroTik riparte senza alcuna configurazione; con il reset normale riparte con la configurazione di fabbrica del modello, che di solito include bridge LAN, DHCP server, NAT e firewall di base.

Qual è la password dopo il reset?

L’utente è admin. Sui modelli più vecchi la password è vuota; su quelli recenti è la password stampata sull’etichetta dell’apparato. Con keep-users=yes restano invece utenti e password di prima.

keep-users=yes conserva anche le chiavi SSH?

Sì: l’ho provato su RouterOS 7.24.5, dopo il reset con keep-users=yes si entra con la stessa chiave SSH di prima.

Dopo il reset non vedo più il router in rete, cosa faccio?

Con WinBox ci si collega via MAC address dalla scheda Neighbors: funziona anche quando il router non ha nessun indirizzo IP, purché il PC sia sullo stesso segmento di rete.

L’export contiene le password?

No, in RouterOS 7 l’export nasconde password e chiavi. Per includerle si usa /export show-sensitive, e il file va custodito come una password.

Il backup .backup si può caricare su un modello diverso?

Non è consigliato: il file .backup contiene dati legati all’hardware, come i MAC address. Per spostare una configurazione su un modello diverso si usa l’export testuale (/export), adattandolo a mano.

Dove salvo lo script per run-after-reset?

Sui modelli che hanno la cartella flash va salvato lì, perché tutto quello che sta fuori è in RAM e si perde al riavvio; il percorso diventa run-after-reset=flash/base.rsc. Sugli altri basta caricarlo nella lista dei file.

Questo howto aggiorna a RouterOS 7 un articolo del 2015 sul mio vecchio blog wirelessguru.it, ormai offline.