In breve: IP Cloud è il servizio gratuito con cui RouterOS dà al router un nome DNS fisso, numero-di-serie.sn.mynetname.net, che segue l’indirizzo pubblico. Il router chiede al server MikroTik “con che indirizzo mi vedi?” e il nome punta a quella risposta, anche dietro un NAT. Il nome serve a trovare il router, non ad aprirlo.

Che cos’è IP Cloud?

È il menu /ip cloud, che raccoglie i servizi cloud gratuiti di MikroTik: il nome DNS dinamico (DDNS), l’ora all’avvio e Back To Home. Questa scheda spiega come funziona il DDNS dentro. Per attivarlo passo passo c’è già l’howto IP Cloud MikroTik: un nome fisso per il router con l’IP dinamico.

È il router che apre sempre la connessione verso i server MikroTik. Per questo il DDNS non ha bisogno di nessun inoltro di porta sul modem davanti.

Funziona sulle routerboard e sul CHR con una licenza perpetua a pagamento. Su RouterOS installato su un PC x86 non c’è.

Come scopre il router il suo indirizzo pubblico?

Lo chiede al server MikroTik. Il router manda una richiesta cifrata a cloud2.mikrotik.com e il server risponde con l’indirizzo da cui l’ha ricevuta. Quell’indirizzo finisce in public-address.

/ip cloud print
          ddns-enabled: yes
  ddns-update-interval: none
           update-time: yes
        public-address: 203.0.113.10
              dns-name: hf1234abcd5.sn.mynetname.net
                status: updated
      back-to-home-vpn: revoked-and-disabled

Il router non guarda gli indirizzi delle sue interfacce: guarda come lo vede internet. Ne seguono tre cose:

  • dietro un NAT, public-address è l’indirizzo del modem o del router che fa NAT, non un indirizzo del MikroTik;
  • con più linee internet, secondo la documentazione è l’indirizzo della linea che usa la rotta verso cloud2.mikrotik.com: con un failover, il nome segue la linea su cui passa quella rotta;
  • con IPv6: secondo la documentazione, se il router raggiunge il server anche in IPv6 compare public-address-ipv6 e il nome risolve anche a quell’indirizzo.

public-address compare dopo la prima risposta del server, anche quando gira solo l’aggiornamento dell’ora e il DDNS è spento.

Come è fatto il nome?

È il numero di serie del router in minuscolo, seguito da .sn.mynetname.net. Non lo scegli e non cambia: resta legato a quel dispositivo. Risolve a public-address con un TTL di 60 secondi.

Ti serve un nome tuo? Nel tuo dominio crei un record CNAME che punta al nome sn.mynetname.net.

⚠️ Attenzione: il numero di serie è sull’etichetta e sulla scatola. Chi lo conosce trova il tuo indirizzo pubblico. Il nome non è un segreto: la protezione la fa il firewall in input, come nell’Hardening di base di un router MikroTik.

Quando il router aggiorna il nome?

Da solo, quando serve. Dietro un NAT, dove il router non vede l’indirizzo pubblico sulle sue interfacce, manda un aggiornamento ogni minuto. Se vuoi aggiornamenti in più, a intervallo fisso, c’è ddns-update-interval: il default è none, il minimo è 1 minuto.

/ip cloud set ddns-update-interval=10m
/ip cloud force-update

force-update manda un aggiornamento subito, per esempio dopo che hai cambiato linea. Con il DDNS spento non fa niente.

Lo stato dell’ultima richiesta lo leggi in status:

  • updated: il server ha confermato;
  • updating...: il router ha mandato la richiesta e aspetta la risposta. Se non arriva, riprova a intervalli sempre più lunghi.

Cosa vuol dire ddns-enabled=auto?

Che il DDNS è acceso solo mentre è acceso Back To Home. auto è il valore di fabbrica; con yes il DDNS resta sempre acceso.

Quando il DDNS si spegne, il router chiede al server di cancellare il nome: in laboratorio ha smesso di risolvere in meno di un minuto. Se usi Back To Home, rimettere auto non basta: il DDNS resta acceso finché non spegni anche Back To Home.

Cosa succede dietro un NAT o un CGNAT?

Il nome punta al posto giusto, ma la porta può essere chiusa. Dietro il modem dell’operatore il nome risolve all’indirizzo pubblico del modem, e /ip cloud print mostra l’avviso Router is behind a NAT. Remote connection might not work.

Con un NAT tuo, sul modem inoltri verso il MikroTik la porta che ti serve, per esempio la UDP della VPN. Con un CGNAT dell’operatore, l’indirizzo pubblico è del NAT dell’operatore e la porta non la puoi inoltrare tu: il nome risolve, ma da fuori non entri. Lì serve Back To Home, che passa da un relay di MikroTik.

Esiste anche il caso opposto: vuoi che dentro la rete il nome risolva all’indirizzo locale del router.

/ip cloud advanced set use-local-address=yes

Con yes il nome punta all’indirizzo da cui il router manda le richieste, per esempio un indirizzo privato come 10.6.0.2/12 dietro il NAT del laboratorio (adatta gli indirizzi alla tua rete). public-address continua a mostrare l’indirizzo pubblico. Occhio: da fuori, quel nome non porta più al router.

In laboratorio il nome è passato all’indirizzo privato dopo poco più di un minuto. Quando rimetti use-local-address=no, lancia anche /ip cloud force-update: senza, il nome è rimasto sull’indirizzo privato.

E Back To Home cos’è?

È una VPN WireGuard già pronta, che si configura dall’app Back To Home sul telefono e funziona anche senza indirizzo pubblico. Quando il router non è raggiungibile direttamente, il telefono passa da un relay di MikroTik; la cifratura resta da un capo all’altro e il relay non legge il traffico.

Usa un suo nome, numero-di-serie.vpn.mynetname.net, e con ddns-enabled=auto accende anche il DDNS. Per una VPN sotto il tuo controllo, la strada resta WireGuard configurato a mano.

Cosa manda il router ai server MikroTik?

Solo quello che serve ai servizi che hai acceso. Di fabbrica il router chiede al server, all’avvio, l’ora e il fuso orario (update-time e time-zone-autodetect); il DDNS no. Per il fuso orario il server cerca la posizione del tuo indirizzo pubblico.

Se non vuoi nessuna richiesta verso cloud2.mikrotik.com:

/ip cloud set ddns-enabled=auto back-to-home-vpn=revoked-and-disabled update-time=no
/system clock set time-zone-autodetect=no

L’ora dal cloud è approssimativa: se il client NTP è acceso, il router non la usa comunque. Detect Internet è un’altra cosa: parla con cloud.mikrotik.com sulla porta UDP 30000 ed è spento di fabbrica.

Quali sono gli errori tipici?

Il nome risolve, ma da fuori non entro

Il nome serve a trovare il router, non apre porte. Controlla nell’ordine: il firewall in input del MikroTik, l’inoltro di porta sul modem davanti, e se sei dietro un CGNAT. Nel terzo caso nessun inoltro ti salva.

status resta su updating…

Il router non riceve risposta da cloud2.mikrotik.com. Controlla che il router risolva i nomi DNS e che nessuna regola in output, o un firewall più a monte, blocchi il traffico del router verso internet. Su un CHR, verifica di avere una licenza perpetua a pagamento.

L’indirizzo è cambiato ma il nome no

Dietro un NAT il router aggiorna ogni minuto e il TTL è di 60 secondi: aspetta un paio di minuti, oppure lancia /ip cloud force-update. Se il PC risponde ancora con l’indirizzo vecchio, prova con un altro resolver: può essere la cache del DNS del client.

Ho messo auto ma il nome risolve ancora

Due possibilità: Back To Home è acceso, e allora il DDNS resta acceso; oppure stai guardando nei primi minuti, prima che la cancellazione arrivi.

Dove lo uso?

Tutte le proprietà sono nel manuale MikroTik: Cloud.

Provato in laboratorio su una routerboard con RouterOS 7.24.5 (stable), dietro NAT: public-address e avviso di NAT, nome uguale al numero di serie con TTL 60, limite minimo di 1 minuto per ddns-update-interval, force-update, use-local-address (nome sull’indirizzo privato e ritorno con force-update), cancellazione del nome con ddns-enabled=auto. Più linee, IPv6 e licenze del CHR sono dalla documentazione.

Domande frequenti

Come fa il MikroTik a sapere il suo IP pubblico se è dietro il modem?

Lo chiede al server MikroTik: manda una richiesta a cloud2.mikrotik.com e il server risponde con l’indirizzo da cui l’ha ricevuta. Dietro un NAT è l’indirizzo pubblico del modem.

Ogni quanto si aggiorna il nome IP Cloud?

Dietro un NAT il router manda un aggiornamento ogni minuto, e il nome ha un TTL di 60 secondi. Puoi aggiungere aggiornamenti periodici con ddns-update-interval (minimo 1 minuto) o forzarne uno con /ip cloud force-update.

IP Cloud funziona con il CGNAT?

Il nome sì: risolve all’indirizzo pubblico del NAT dell’operatore. Ma da fuori non raggiungi il router, perché la porta su quel NAT non la puoi inoltrare. In quel caso serve Back To Home, che passa da un relay MikroTik.

IP Cloud funziona su CHR?

Sì, ma solo con una licenza perpetua a pagamento. Su RouterOS per x86 non è disponibile.

Come spengo IP Cloud?

Con /ip cloud set ddns-enabled=auto, con Back To Home spento. Il router chiede al server di cancellare il nome, che smette di risolvere in pochi minuti.