Le parole tecniche che usiamo negli howto e negli articoli del Dojo, spiegate in poche righe. Negli articoli le trovi sottolineate con un tratteggio: passaci sopra (o toccale, da telefono) per leggere la definizione al volo.

#
802.11u
Lo standard IEEE che permette a un access point di descrivere la propria rete (gestore, servizi, credenziali accettate) prima che il dispositivo si colleghi. È la base di Hotspot 2.0 e Passpoint.
A
Address list
Un elenco di indirizzi IP con un nome, usato dalle regole di firewall di RouterOS. Si aggiorna senza toccare le regole e le voci possono avere una scadenza (timeout).
B
Back To Home
La VPN WireGuard già pronta di MikroTik: si attiva da IP Cloud e, quando il router non è raggiungibile direttamente (per esempio dietro CGNAT), passa da un relay MikroTik.
Backup
In RouterOS il file .backup è una copia binaria completa della configurazione, password comprese, da ripristinare sullo stesso modello. Per leggere o riutilizzare la configurazione si usa invece l'export.
Bogon
Un indirizzo che da internet non dovrebbe mai arrivare: privato, loopback o riservato. Se arriva dalla WAN è falsificato o frutto di un errore, e si scarta.
Bridge
Un'interfaccia virtuale che unisce più porte (ethernet, WiFi, VLAN) nello stesso segmento di rete, come uno switch. In RouterOS gli indirizzi IP e i servizi della LAN si mettono di solito sul bridge.
Broadcast
L'ultimo indirizzo di una subnet IPv4, usato per parlare a tutti i dispositivi della rete insieme. Non si assegna a un dispositivo. Per estensione, il traffico mandato a tutti (ARP, DHCP).
Brute force
Attacco che prova migliaia di combinazioni di utente e password finché una funziona. Si contrasta con nomi utente non ovvi, password lunghe e servizi non esposti su internet.
C
CAPsMAN
Il controller centralizzato degli access point MikroTik: configura da un solo router tutti gli AP della rete (CAP). In RouterOS 7 esiste sia nel pacchetto wireless sia nel nuovo pacchetto wifi.
Captive portal
La pagina di login su cui viene dirottato chi si collega a un hotspot: finché non si autentica non può navigare.
Certificazioni MikroTik
I titoli ufficiali rilasciati da MikroTik dopo un corso con un trainer certificato e un esame che si sostiene sempre in presenza. Si parte dall'MTCNA, prerequisito per tutti i corsi da Engineer; ogni certificato resta valido tre anni.
CGNAT
Il NAT fatto dall'operatore: più clienti escono su internet con lo stesso indirizzo IP pubblico, e da fuori non si può inoltrare nessuna porta verso il proprio router.
Chain
Ogni gruppo di regole del firewall. In RouterOS le principali sono input (traffico diretto al router), forward (traffico che attraversa il router) e output (traffico generato dal router).
check-gateway
Opzione di una rotta che fa controllare a RouterOS, ogni 10 secondi, se il gateway risponde: se non risponde, la rotta viene disattivata e il traffico passa sulle rotte di riserva.
CHR
Cloud Hosted Router: RouterOS in versione macchina virtuale, da far girare su un hypervisor o nel cloud. Ottimo per il laboratorio e per i test.
CIDR
Il modo di scrivere la maschera con il numero di bit dopo la barra: 192.168.1.0/24 vuol dire che i primi 24 bit indicano la rete. Si calcola con l'IP calculator del Dojo.
Client isolation
Impostazione che impedisce ai dispositivi collegati allo stesso access point WiFi di comunicare fra loro: vedono solo il router e internet.
CNAME
Record DNS che rende un nome alias di un altro: chi chiede il primo riceve la risposta del secondo.
Connection tracking
Il registro con cui RouterOS segue ogni connessione e dà a ogni pacchetto uno stato: new, established, related o invalid. È la base del firewall stateful e del NAT.
CPE
Customer Premises Equipment: l'apparato installato dal cliente (antenna, modem, router) che lo collega alla rete dell'operatore.
CVE
Common Vulnerabilities and Exposures: il codice univoco (per esempio CVE-2026-84411) che identifica una vulnerabilità pubblica di un software.
CVSS
Il punteggio da 0 a 10 che misura la gravità di una vulnerabilità: da 9 in su è critica, da 7 alta.
D
Datapath
Nella configurazione WiFi e CAPsMAN di RouterOS, il profilo che decide dove finisce il traffico dei client: in quale bridge, in quale VLAN, con o senza isolamento.
DDNS
Un nome DNS che si aggiorna da solo quando cambia l'indirizzo pubblico del router, così lo si raggiunge sempre con lo stesso nome.
Defconf
La configurazione di fabbrica di RouterOS: le sue regole hanno un commento che inizia con «defconf».
Detect Internet
Funzione di RouterOS che classifica le interfacce come LAN, WAN o Internet e può aggiungerle da sola alle interface list.
DHCP
Il protocollo con cui un server assegna automaticamente ai dispositivi indirizzo IP, gateway e DNS. Ogni assegnazione è un lease.
DHCP snooping
Funzione del bridge o dello switch che accetta risposte DHCP solo dalle porte fidate: un server DHCP abusivo collegato altrove non riesce a dare indirizzi.
DHCPv6-PD
DHCPv6 Prefix Delegation: il meccanismo con cui un operatore assegna a un router un intero blocco di reti IPv6 (per esempio una /56) da dividere in /64.
DNS
Il servizio che traduce i nomi (mikrotik.com) in indirizzi IP. Un router MikroTik può fare da DNS per la LAN; in quel caso va protetto dal firewall verso internet.
E
EAP
Il protocollo di autenticazione usato dal WiFi WPA2/WPA3-Enterprise: le credenziali vengono verificate da un server RADIUS invece che da una password condivisa.
ECMP
Equal-Cost Multi-Path: più rotte verso la stessa destinazione con la stessa distanza, fra cui il router distribuisce il traffico.
Export
Il comando che stampa la configurazione di RouterOS come script testuale: leggibile, confrontabile e riutilizzabile anche su un modello diverso.
F
Fasttrack
Scorciatoia del firewall di RouterOS: le connessioni già stabilite saltano buona parte dell'elaborazione, con un forte risparmio di CPU.
Firewall
L'insieme di regole che decide quale traffico il router accetta, scarta o modifica. In RouterOS si trova in /ip firewall (e /ipv6 firewall) ed è diviso in filter, nat e mangle.
G
Gateway
Il router a cui un dispositivo manda il traffico destinato fuori dalla propria rete. Il gateway di default è quello usato per raggiungere internet.
H
Horizon
Opzione delle porte del bridge: le porte con lo stesso valore di horizon non si scambiano traffico fra loro. Serve a isolare, per esempio, gli access point di una rete ospiti.
Hotspot
Una rete WiFi pubblica con captive portal: chi si collega deve autenticarsi su una pagina di login prima di navigare. In RouterOS si configura con /ip hotspot.
Hotspot 2.0
Standard (certificato dalla Wi-Fi Alliance come Passpoint) che fa collegare i dispositivi alle reti WiFi pubbliche da soli e in modo cifrato, senza pagina di login.
I
ICMP
Il protocollo dei messaggi di servizio di IP: ping, errori, "destinazione irraggiungibile". In IPv6 (ICMPv6) è indispensabile e non va bloccato.
Interface list
Un gruppo di interfacce con un nome, per esempio WAN e LAN, da usare nelle regole di firewall e nelle impostazioni dei servizi invece di elencare le singole porte.
IP Cloud
Il servizio gratuito di MikroTik che dà al router un nome DNS del tipo numero-di-serie.sn.mynetname.net, aggiornato da solo quando cambia l'indirizzo pubblico.
IPFIX
Formati standard per esportare i flussi di traffico (chi ha parlato con chi, quanto, per quanto tempo) verso un collettore. In RouterOS si attivano con Traffic Flow.
K
KEV
Known Exploited Vulnerabilities: il catalogo della CISA con le vulnerabilità sfruttate davvero dagli attaccanti. Una CVE in KEV va corretta subito.
L
Lease
L'assegnazione di un indirizzo IP fatta dal server DHCP a un dispositivo, valida per un tempo limitato (lease-time). Finché non scade, l'indirizzo resta occupato.
Indirizzo IPv6 (fe80::/10) che ogni interfaccia si dà da sola, valido solo sul segmento di rete locale. Serve al funzionamento di base di IPv6.
M
MAC address
L'indirizzo fisico di una scheda di rete, unico per ogni interfaccia. WinBox può collegarsi a un MikroTik tramite MAC anche quando non ha un indirizzo IP.
Mangle
La parte del firewall di RouterOS che non blocca il traffico ma lo marca o lo modifica: connection mark, routing mark, TTL. È la base del PCC e del policy routing.
Masquerade
La forma più comune di NAT: il router sostituisce l'indirizzo privato dei dispositivi della LAN con il proprio indirizzo pubblico.
MTCINE
MikroTik Certified Inter-Networking Engineer: il corso più avanzato sul routing fra reti, con BGP e MPLS, pensato per operatori e reti di grandi dimensioni. Richiede l'MTCRE.
MTCIPv6E
MikroTik Certified IPv6 Engineer: il corso su IPv6 con RouterOS, dall'indirizzamento al routing, DHCPv6 e sicurezza. Richiede l'MTCNA.
MTCNA
MikroTik Certified Network Associate: la certificazione di base e il primo passo del percorso MikroTik. Copre RouterOS, indirizzamento, bridge, DHCP, firewall, NAT, wireless e strumenti di gestione. È il prerequisito per tutte le certificazioni da Engineer.
MTCRE
MikroTik Certified Routing Engineer: il corso sul routing, dalle rotte statiche al policy routing, OSPF, tunnel e VPN. Richiede l'MTCNA.
MTCSE
MikroTik Certified Security Engineer: il corso sulla sicurezza dei router e delle reti MikroTik, dall'hardening alla difesa dagli attacchi, VPN e crittografia. Richiede l'MTCNA.
MTCSWE
MikroTik Certified Switching Engineer: il corso sugli switch MikroTik, con bridge, VLAN, spanning tree, port isolation e funzioni gestite dal chip dello switch. Richiede l'MTCNA.
MTCTCE
MikroTik Certified Traffic Control Engineer: il corso sul controllo del traffico, cioè firewall avanzato, mangle, QoS e code (queue) per gestire la banda. Richiede l'MTCNA.
MTCUME
MikroTik Certified User Management Engineer: il corso sulla gestione degli utenti, con hotspot, PPP, PPPoE, RADIUS e User Manager. Richiede l'MTCNA.
MTCWE
MikroTik Certified Wireless Engineer: il corso sui collegamenti radio con MikroTik: standard 802.11, frequenze e antenne, strumenti di analisi (scan, spectral scan, align) e diagnosi dei link. Richiede l'MTCNA.
N
NAT
Network Address Translation: la traduzione degli indirizzi IP che permette a tanti dispositivi con indirizzi privati di uscire su internet con un solo indirizzo pubblico.
Neighbor discovery
Il protocollo con cui i MikroTik (e altri apparati) si annunciano ai vicini di rete. Comodo in LAN, va limitato alle interfacce interne.
Netinstall
Il programma MikroTik che reinstalla RouterOS da zero via rete da un PC. È l'ultima risorsa quando un router non parte o va riportato a uno stato pulito.
Netwatch
Strumento di RouterOS che controlla periodicamente se un host risponde e lancia uno script quando cambia stato: utile per il failover delle linee.
NTP
Network Time Protocol: sincronizza l'orologio del router. Indispensabile per log, certificati e registri con data e ora attendibili.
O
Option 82
Un'opzione DHCP con cui switch e router aggiungono alla richiesta l'informazione sulla porta da cui arriva il cliente. Usata dagli operatori per identificare le linee.
P
Passthrough
Opzione di una regola (tipica del mangle): la regola agisce sul pacchetto, per esempio lo marca o lo mette in una lista, e lo lascia proseguire alle regole successive.
PCC
Per Connection Classifier: matcher del firewall di RouterOS che divide le connessioni in gruppi con un hash. Si usa per distribuire il traffico su più linee internet.
Place-before
Opzione dei comandi add di RouterOS che inserisce la nuova voce prima di una voce esistente invece che in fondo all'elenco. Indispensabile nel firewall, dove l'ordine delle regole conta.
Pool
L'intervallo di indirizzi (o di prefissi IPv6) da cui il server DHCP pesca quelli da assegnare. In RouterOS si definisce in /ip pool.
Port knocking
Tecnica che apre una porta solo all'indirizzo che prima ha «bussato» toccando alcune porte in una sequenza precisa.
Port scan
Una serie di tentativi verso molte porte diverse di un host, per scoprire quali servizi rispondono.
PPPoE
Protocollo di accesso molto usato da operatori e WISP: ogni cliente si autentica con utente e password e riceve il suo collegamento punto-punto.
PSD
Port Scan Detection: il matcher del firewall IPv4 di RouterOS che pesa i pacchetti diretti a porte diverse dallo stesso indirizzo e scatta quando supera una soglia.
R
RADIUS
Un server centrale di autenticazione: hotspot, PPPoE e WiFi Enterprise possono chiedere a lui se utente e password sono validi, e registrare il traffico.
Raw
La tabella del firewall di RouterOS che filtra i pacchetti prima del connection tracking: serve a scartare traffico indesiderato risparmiando risorse.
Regola dinamica
Una voce creata da RouterOS stesso (per esempio da un servizio o da uno script), segnata con il flag D e non salvata nella configurazione.
Relay di Back To Home
Il server intermedio di MikroTik da cui passa Back To Home quando il router non è raggiungibile direttamente. Il traffico resta cifrato da un capo all'altro: il relay non lo legge.
RouterBOOT
Il firmware di avvio delle schede MikroTik, che carica RouterOS. Si aggiorna dopo RouterOS con /system routerboard upgrade.
RouterOS
Il sistema operativo dei router e degli switch MikroTik. La versione 7 ha introdotto, fra l'altro, il nuovo routing, WireGuard e il pacchetto wifi.
Routing mark
Un'etichetta che il mangle mette ai pacchetti per farli instradare secondo una tabella di routing specifica. In RouterOS 7 corrisponde a una routing table.
Routing table
Una tabella di rotte separata da quella principale. In RouterOS 7 si crea con /routing table add e si usa per il policy routing, per esempio con il PCC.
S
Safe Mode
Modalità di WinBox e del terminale di RouterOS: se la connessione si interrompe, il router annulla tutte le modifiche fatte nel frattempo. Protegge dal restare chiusi fuori.
Scheduler
Lo strumento di RouterOS che esegue script a orari o intervalli prestabiliti, oppure all'avvio del router.
SLAAC
Stateless Address Autoconfiguration: in IPv6 i dispositivi si costruiscono da soli l'indirizzo partendo dal prefisso annunciato dal router. Funziona solo con reti /64.
SMTP
Il protocollo di invio della posta. Un MikroTik può mandare email (avvisi, backup) configurando un server SMTP in /tool e-mail.
SSH
Il protocollo di accesso remoto cifrato al terminale del router. Insieme a WinBox è il servizio di gestione da tenere, ma non esposto su internet.
SSID
Il nome della rete WiFi che compare sui dispositivi.
STARTTLS
Il comando che fa passare in TLS cifrato una connessione partita in chiaro, tipico dell'invio di posta sulla porta 587.
Subnet
Una rete IP definita da indirizzo e maschera, per esempio 192.168.1.0/24. Tutti i dispositivi della stessa subnet comunicano direttamente; per uscire passano dal gateway.
Syslog
Il protocollo per mandare i log a un server esterno, dove vengono conservati e archiviati. La memoria del router invece è limitata e si svuota al riavvio.
System history
Il registro delle ultime modifiche alla configurazione di RouterOS, usato da undo, redo e Safe Mode.
T
Traceroute
Strumento che mostra uno per uno i router attraversati per raggiungere una destinazione, sfruttando il TTL dei pacchetti.
Traffic Flow
La funzione di RouterOS che esporta i flussi di traffico in formato NetFlow o IPFIX verso un collettore esterno.
TTL
Time To Live: un contatore nel pacchetto IP che ogni router diminuisce di uno. Arrivato a zero il pacchetto viene scartato: evita che giri all'infinito nei loop.
U
ULA
Unique Local Address: gli indirizzi IPv6 privati (fc00::/7), l'equivalente delle reti 10.x o 192.168.x di IPv4.
Undo e Redo
I comandi che annullano o rifanno l'ultima modifica registrata nella system history di RouterOS.
V
VLAN
Una rete virtuale separata che viaggia sugli stessi cavi delle altre, distinta da un numero (tag). Serve a dividere ospiti, uffici e apparati senza cablaggi separati.
VPN
Una rete privata virtuale: un tunnel cifrato attraverso internet. Il modo corretto per gestire router remoti senza esporre WinBox o SSH.
W
Walled garden
Nell'hotspot, l'elenco di siti raggiungibili anche prima del login, per esempio la pagina di un pagamento o di un social login.
WebFig
L'interfaccia web di RouterOS, da usare nel browser. Offre quasi tutte le funzioni di WinBox; se non si usa, il servizio www va spento.
WinBox
Il programma ufficiale MikroTik per configurare RouterOS con interfaccia grafica. Si collega via IP o, se il router non ha indirizzi, via MAC address.
WireGuard
Un protocollo VPN moderno, veloce e semplice, integrato in RouterOS 7. Ideale per la gestione remota dei router.
WISP
Wireless Internet Service Provider: un operatore che porta internet ai clienti con collegamenti radio.
WPA2 / WPA3
I sistemi di sicurezza del WiFi. In versione Personal usano una password condivisa, in versione Enterprise autenticano ogni utente con un server RADIUS.