
Dojo
Howto pratici su MikroTik e RouterOS 7: configurazioni provate, comandi pronti da copiare.
Immagine generata in locale con ComfyUI a partire da elementi scelti a caso. Come nascono le immagini

Bloccare DNS over HTTPS e DNS over TLS con MikroTik
Il DNS cifrato scavalca il filtro del router: come chiudere DoT e DoH su RouterOS 7 con la porta 853, una address list di nomi, il matcher tls-host e il dominio canary di Firefox, tutto provato in laboratorio.
DojoMikroTik in Wi-Fi station e bridge: perché dietro non passa niente (e come si risolve)
Un MikroTik collegato come client al Wi-Fi di un altro access point, con una telecamera dietro: perché in modalità station non funziona, come si risolve con station-pseudobridge e perché il vecchio trucco del bridge NAT si rompe.
DojoDNS trasparente con il bridge NAT: il MikroTik invisibile che risponde a tutti
Un MikroTik in bridge, invisibile alla rete, che intercetta ogni richiesta DNS verso qualunque server: bridge NAT e NAT IP in staffetta su RouterOS 7, con l'esempio del blocco di un sito.
DojoTre server con lo stesso IP nella stessa LAN: raggiungerli tutti con MikroTik
Tre apparati con lo stesso indirizzo di fabbrica nella stessa LAN e un PC che deve parlare con tutti: con il bridge NAT che risponde all'ARP e il NAT IP dentro il bridge, su RouterOS 7 li vedi come tre indirizzi diversi, senza toccarli.
DojoVPN WireGuard dal telefono al MikroTik in 5 minuti, con il QR code
Il telefono entra nella rete di casa o dell'ufficio da qualunque Wi-Fi, cifrato. Con RouterOS 7 il router genera da solo chiavi e configurazione del telefono e mostra un QR code da inquadrare con l'app WireGuard: interfaccia, firewall, peer, split tunnel e le precauzioni da sapere.
DojoIP Cloud MikroTik: un nome fisso per il router con l’IP dinamico
IP Cloud è il DNS dinamico gratuito di MikroTik: dà al router un nome fisso che segue l'indirizzo pubblico anche quando cambia. Come attivarlo, come verificarlo, cosa succede dietro il modem dell'operatore e perché il nome da solo non apre il router a internet.
DojoPort knocking su MikroTik: WinBox si apre solo a chi bussa
La porta di gestione del router resta chiusa a tutti e si apre per un'ora solo a chi tocca tre porte nella sequenza giusta. Le regole del firewall per RouterOS 7, tre modi di bussare da Linux (knock, nc e bash puro) e quanto ci si può fidare.
DojoNetwatch su MikroTik: avvisami su Telegram quando un apparato cade
Netwatch è la sentinella di RouterOS: bussa a un indirizzo e, quando smette di rispondere o torna, esegue uno script. Lo usiamo per sorvegliare una telecamera e la linea internet, con gli avvisi su Telegram, e vediamo le soglie e il comportamento dopo un riavvio che i manuali non dicono.
DojoCollegare MikroTik a Telegram: gli avvisi del router sul telefono
Un router che ti scrive su Telegram quando succede qualcosa vale più di dieci grafici guardati il giorno dopo. In sette passi creiamo il bot, troviamo il chat_id e scriviamo uno script telegram riutilizzabile, che poi usano gli altri howto del Dojo per mandare avvisi: Netwatch, riavvii, DHCP pirata.
DojoHardening di base di un router MikroTik con RouterOS 7
Un MikroTik appena resettato con no-defaults=yes non ha nessun firewall: va benissimo sul banco per imparare, ma non va mai messo in rete così. Prima di installarlo servono sette passi di hardening: aggiornare RouterOS, sostituire l'utente admin, spegnere i servizi inutili e limitare gli altri agli indirizzi autorizzati, chiudere le porte di servizio sulle interfacce esterne, un firewall minimo che blocca tutto ciò che arriva da internet e una VPN per la gestione remota.
DojoHotspot e PPPoE MikroTik: il nome utente in ogni riga di log
Il log delle connessioni di un hotspot contiene indirizzi IP, non persone: per sapere chi c'era dietro un indirizzo bisogna incrociarlo con i login. Con uno script di login e logout si può creare una regola di log per ogni utente collegato, con il nome utente nel log-prefix: ogni riga di log contiene già il nome. Funziona con l'hotspot (on-login / on-logout del profilo utente) e con il PPPoE (on-up / on-down del profilo PPP).
DojoHotspot MikroTik: come registrare il traffico degli utenti
In un hotspot gli utenti escono su internet con un unico indirizzo pubblico: per sapere chi ha fatto cosa serve un registro delle connessioni. Con RouterOS 7 si genera con una regola di firewall action=log sulle sole connessioni nuove e si spedisce a un server syslog esterno, perché la memoria del router non è un archivio. In alternativa, o in aggiunta, c'è Traffic Flow (IPFIX/NetFlow) verso un collettore.
DojoHotspot 2.0 e Passpoint con MikroTik: l’interworking nel pacchetto wifi
Hotspot 2.0 (il nome commerciale è Passpoint, lo standard sotto è 802.11u) permette a un telefono di collegarsi da solo e in modo cifrato a una rete WiFi pubblica, senza pagina di login, riconoscendo il proprio operatore o la propria organizzazione. Nel 2017 avevo scovato un menu non documentato in RouterOS 6; oggi nel pacchetto wifi di RouterOS 7 c'è un menu ufficiale, /interface wifi interworking, da usare insieme a un server RADIUS.