Le parole tecniche che usiamo negli howto e negli articoli del Dojo, spiegate in poche righe. Negli articoli le trovi sottolineate con un tratteggio: passaci sopra (o toccale, da telefono) per leggere la definizione al volo.
- #
- 802.11u
- Lo standard IEEE che permette a un access point di descrivere la propria rete (gestore, servizi, credenziali accettate) prima che il dispositivo si colleghi. È la base di Hotspot 2.0 e Passpoint.
- A
- Address list
- Un elenco di indirizzi IP con un nome, usato dalle regole di firewall di RouterOS. Si aggiorna senza toccare le regole e le voci possono avere una scadenza (timeout).
- B
- Backup
- In RouterOS il file .backup è una copia binaria completa della configurazione, password comprese, da ripristinare sullo stesso modello. Per leggere o riutilizzare la configurazione si usa invece l'export.
- Bridge
- Un'interfaccia virtuale che unisce più porte (ethernet, WiFi, VLAN) nello stesso segmento di rete, come uno switch. In RouterOS gli indirizzi IP e i servizi della LAN si mettono di solito sul bridge.
- Broadcast
- L'ultimo indirizzo di una subnet IPv4, usato per parlare a tutti i dispositivi della rete insieme. Non si assegna a un dispositivo. Per estensione, il traffico mandato a tutti (ARP, DHCP).
- Brute force
- Attacco che prova migliaia di combinazioni di utente e password finché una funziona. Si contrasta con nomi utente non ovvi, password lunghe e servizi non esposti su internet.
- C
- CAPsMAN
- Il controller centralizzato degli access point MikroTik: configura da un solo router tutti gli AP della rete (CAP). In RouterOS 7 esiste sia nel pacchetto wireless sia nel nuovo pacchetto wifi.
- Captive portal
- La pagina di login su cui viene dirottato chi si collega a un hotspot: finché non si autentica non può navigare.
- Certificazioni MikroTik
- I titoli ufficiali rilasciati da MikroTik dopo un corso con un trainer certificato e un esame che si sostiene sempre in presenza. Si parte dall'MTCNA, prerequisito per tutti i corsi da Engineer; ogni certificato resta valido tre anni.
- Chain
- Ogni gruppo di regole del firewall. In RouterOS le principali sono input (traffico diretto al router), forward (traffico che attraversa il router) e output (traffico generato dal router).
- check-gateway
- Opzione di una rotta che fa controllare a RouterOS, ogni 10 secondi, se il gateway risponde: se non risponde, la rotta viene disattivata e il traffico passa sulle rotte di riserva.
- CHR
- Cloud Hosted Router: RouterOS in versione macchina virtuale, da far girare su un hypervisor o nel cloud. Ottimo per il laboratorio e per i test.
- CIDR
- Il modo di scrivere la maschera con il numero di bit dopo la barra: 192.168.1.0/24 vuol dire che i primi 24 bit indicano la rete. Si calcola con l'IP calculator del Dojo.
- Client isolation
- Impostazione che impedisce ai dispositivi collegati allo stesso access point WiFi di comunicare fra loro: vedono solo il router e internet.
- CPE
- Customer Premises Equipment: l'apparato installato dal cliente (antenna, modem, router) che lo collega alla rete dell'operatore.
- CVE
- Common Vulnerabilities and Exposures: il codice univoco (per esempio CVE-2026-84411) che identifica una vulnerabilità pubblica di un software.
- CVSS
- Il punteggio da 0 a 10 che misura la gravità di una vulnerabilità: da 9 in su è critica, da 7 alta.
- D
- Datapath
- Nella configurazione WiFi e CAPsMAN di RouterOS, il profilo che decide dove finisce il traffico dei client: in quale bridge, in quale VLAN, con o senza isolamento.
- DHCP
- Il protocollo con cui un server assegna automaticamente ai dispositivi indirizzo IP, gateway e DNS. Ogni assegnazione è un lease.
- DHCP snooping
- Funzione del bridge o dello switch che accetta risposte DHCP solo dalle porte fidate: un server DHCP abusivo collegato altrove non riesce a dare indirizzi.
- DHCPv6-PD
- DHCPv6 Prefix Delegation: il meccanismo con cui un operatore assegna a un router un intero blocco di reti IPv6 (per esempio una /56) da dividere in /64.
- DNS
- Il servizio che traduce i nomi (mikrotik.com) in indirizzi IP. Un router MikroTik può fare da DNS per la LAN; in quel caso va protetto dal firewall verso internet.
- E
- EAP
- Il protocollo di autenticazione usato dal WiFi WPA2/WPA3-Enterprise: le credenziali vengono verificate da un server RADIUS invece che da una password condivisa.
- ECMP
- Equal-Cost Multi-Path: più rotte verso la stessa destinazione con la stessa distanza, fra cui il router distribuisce il traffico.
- Export
- Il comando che stampa la configurazione di RouterOS come script testuale: leggibile, confrontabile e riutilizzabile anche su un modello diverso.
- F
- Fasttrack
- Scorciatoia del firewall di RouterOS: le connessioni già stabilite saltano buona parte dell'elaborazione, con un forte risparmio di CPU.
- Firewall
- L'insieme di regole che decide quale traffico il router accetta, scarta o modifica. In RouterOS si trova in /ip firewall (e /ipv6 firewall) ed è diviso in filter, nat e mangle.
- G
- Gateway
- Il router a cui un dispositivo manda il traffico destinato fuori dalla propria rete. Il gateway di default è quello usato per raggiungere internet.
- H
- Horizon
- Opzione delle porte del bridge: le porte con lo stesso valore di horizon non si scambiano traffico fra loro. Serve a isolare, per esempio, gli access point di una rete ospiti.
- Hotspot
- Una rete WiFi pubblica con captive portal: chi si collega deve autenticarsi su una pagina di login prima di navigare. In RouterOS si configura con /ip hotspot.
- Hotspot 2.0
- Standard (certificato dalla Wi-Fi Alliance come Passpoint) che fa collegare i dispositivi alle reti WiFi pubbliche da soli e in modo cifrato, senza pagina di login.
- I
- ICMP
- Il protocollo dei messaggi di servizio di IP: ping, errori, "destinazione irraggiungibile". In IPv6 (ICMPv6) è indispensabile e non va bloccato.
- Interface list
- Un gruppo di interfacce con un nome, per esempio WAN e LAN, da usare nelle regole di firewall e nelle impostazioni dei servizi invece di elencare le singole porte.
- IPFIX
- Formati standard per esportare i flussi di traffico (chi ha parlato con chi, quanto, per quanto tempo) verso un collettore. In RouterOS si attivano con Traffic Flow.
- K
- KEV
- Known Exploited Vulnerabilities: il catalogo della CISA con le vulnerabilità sfruttate davvero dagli attaccanti. Una CVE in KEV va corretta subito.
- L
- Lease
- L'assegnazione di un indirizzo IP fatta dal server DHCP a un dispositivo, valida per un tempo limitato (lease-time). Finché non scade, l'indirizzo resta occupato.
- Link-local
- Indirizzo IPv6 (fe80::/10) che ogni interfaccia si dà da sola, valido solo sul segmento di rete locale. Serve al funzionamento di base di IPv6.
- M
- MAC address
- L'indirizzo fisico di una scheda di rete, unico per ogni interfaccia. WinBox può collegarsi a un MikroTik tramite MAC anche quando non ha un indirizzo IP.
- Mangle
- La parte del firewall di RouterOS che non blocca il traffico ma lo marca o lo modifica: connection mark, routing mark, TTL. È la base del PCC e del policy routing.
- Masquerade
- La forma più comune di NAT: il router sostituisce l'indirizzo privato dei dispositivi della LAN con il proprio indirizzo pubblico.
- MTCINE
- MikroTik Certified Inter-Networking Engineer: il corso più avanzato sul routing fra reti, con BGP e MPLS, pensato per operatori e reti di grandi dimensioni. Richiede l'MTCRE.
- MTCIPv6E
- MikroTik Certified IPv6 Engineer: il corso su IPv6 con RouterOS, dall'indirizzamento al routing, DHCPv6 e sicurezza. Richiede l'MTCNA.
- MTCNA
- MikroTik Certified Network Associate: la certificazione di base e il primo passo del percorso MikroTik. Copre RouterOS, indirizzamento, bridge, DHCP, firewall, NAT, wireless e strumenti di gestione. È il prerequisito per tutte le certificazioni da Engineer.
- MTCRE
- MikroTik Certified Routing Engineer: il corso sul routing, dalle rotte statiche al policy routing, OSPF, tunnel e VPN. Richiede l'MTCNA.
- MTCSE
- MikroTik Certified Security Engineer: il corso sulla sicurezza dei router e delle reti MikroTik, dall'hardening alla difesa dagli attacchi, VPN e crittografia. Richiede l'MTCNA.
- MTCSWE
- MikroTik Certified Switching Engineer: il corso sugli switch MikroTik, con bridge, VLAN, spanning tree, port isolation e funzioni gestite dal chip dello switch. Richiede l'MTCNA.
- MTCTCE
- MikroTik Certified Traffic Control Engineer: il corso sul controllo del traffico, cioè firewall avanzato, mangle, QoS e code (queue) per gestire la banda. Richiede l'MTCNA.
- MTCUME
- MikroTik Certified User Management Engineer: il corso sulla gestione degli utenti, con hotspot, PPP, PPPoE, RADIUS e User Manager. Richiede l'MTCNA.
- MTCWE
- MikroTik Certified Wireless Engineer: il corso sui collegamenti radio con MikroTik: standard 802.11, frequenze e antenne, strumenti di analisi (scan, spectral scan, align) e diagnosi dei link. Richiede l'MTCNA.
- N
- NAT
- Network Address Translation: la traduzione degli indirizzi IP che permette a tanti dispositivi con indirizzi privati di uscire su internet con un solo indirizzo pubblico.
- Neighbor discovery
- Il protocollo con cui i MikroTik (e altri apparati) si annunciano ai vicini di rete. Comodo in LAN, va limitato alle interfacce interne.
- Netinstall
- Il programma MikroTik che reinstalla RouterOS da zero via rete da un PC. È l'ultima risorsa quando un router non parte o va riportato a uno stato pulito.
- Netwatch
- Strumento di RouterOS che controlla periodicamente se un host risponde e lancia uno script quando cambia stato: utile per il failover delle linee.
- NTP
- Network Time Protocol: sincronizza l'orologio del router. Indispensabile per log, certificati e registri con data e ora attendibili.
- O
- Option 82
- Un'opzione DHCP con cui switch e router aggiungono alla richiesta l'informazione sulla porta da cui arriva il cliente. Usata dagli operatori per identificare le linee.
- P
- PCC
- Per Connection Classifier: matcher del firewall di RouterOS che divide le connessioni in gruppi con un hash. Si usa per distribuire il traffico su più linee internet.
- Pool
- L'intervallo di indirizzi (o di prefissi IPv6) da cui il server DHCP pesca quelli da assegnare. In RouterOS si definisce in /ip pool.
- PPPoE
- Protocollo di accesso molto usato da operatori e WISP: ogni cliente si autentica con utente e password e riceve il suo collegamento punto-punto.
- R
- RADIUS
- Un server centrale di autenticazione: hotspot, PPPoE e WiFi Enterprise possono chiedere a lui se utente e password sono validi, e registrare il traffico.
- RouterBOOT
- Il firmware di avvio delle schede MikroTik, che carica RouterOS. Si aggiorna dopo RouterOS con /system routerboard upgrade.
- RouterOS
- Il sistema operativo dei router e degli switch MikroTik. La versione 7 ha introdotto, fra l'altro, il nuovo routing, WireGuard e il pacchetto wifi.
- Routing mark
- Un'etichetta che il mangle mette ai pacchetti per farli instradare secondo una tabella di routing specifica. In RouterOS 7 corrisponde a una routing table.
- Routing table
- Una tabella di rotte separata da quella principale. In RouterOS 7 si crea con /routing table add e si usa per il policy routing, per esempio con il PCC.
- S
- Safe Mode
- Modalità di WinBox e del terminale di RouterOS: se la connessione si interrompe, il router annulla tutte le modifiche fatte nel frattempo. Protegge dal restare chiusi fuori.
- Scheduler
- Lo strumento di RouterOS che esegue script a orari o intervalli prestabiliti, oppure all'avvio del router.
- SLAAC
- Stateless Address Autoconfiguration: in IPv6 i dispositivi si costruiscono da soli l'indirizzo partendo dal prefisso annunciato dal router. Funziona solo con reti /64.
- SMTP
- Il protocollo di invio della posta. Un MikroTik può mandare email (avvisi, backup) configurando un server SMTP in /tool e-mail.
- SSH
- Il protocollo di accesso remoto cifrato al terminale del router. Insieme a WinBox è il servizio di gestione da tenere, ma non esposto su internet.
- SSID
- Il nome della rete WiFi che compare sui dispositivi.
- STARTTLS
- Il comando che fa passare in TLS cifrato una connessione partita in chiaro, tipico dell'invio di posta sulla porta 587.
- Subnet
- Una rete IP definita da indirizzo e maschera, per esempio 192.168.1.0/24. Tutti i dispositivi della stessa subnet comunicano direttamente; per uscire passano dal gateway.
- Syslog
- Il protocollo per mandare i log a un server esterno, dove vengono conservati e archiviati. La memoria del router invece è limitata e si svuota al riavvio.
- T
- Traceroute
- Strumento che mostra uno per uno i router attraversati per raggiungere una destinazione, sfruttando il TTL dei pacchetti.
- Traffic Flow
- La funzione di RouterOS che esporta i flussi di traffico in formato NetFlow o IPFIX verso un collettore esterno.
- TTL
- Time To Live: un contatore nel pacchetto IP che ogni router diminuisce di uno. Arrivato a zero il pacchetto viene scartato: evita che giri all'infinito nei loop.
- U
- ULA
- Unique Local Address: gli indirizzi IPv6 privati (fc00::/7), l'equivalente delle reti 10.x o 192.168.x di IPv4.
- V
- VLAN
- Una rete virtuale separata che viaggia sugli stessi cavi delle altre, distinta da un numero (tag). Serve a dividere ospiti, uffici e apparati senza cablaggi separati.
- VPN
- Una rete privata virtuale: un tunnel cifrato attraverso internet. Il modo corretto per gestire router remoti senza esporre WinBox o SSH.
- W
- Walled garden
- Nell'hotspot, l'elenco di siti raggiungibili anche prima del login, per esempio la pagina di un pagamento o di un social login.
- WebFig
- L'interfaccia web di RouterOS, da usare nel browser. Offre quasi tutte le funzioni di WinBox; se non si usa, il servizio www va spento.
- WinBox
- Il programma ufficiale MikroTik per configurare RouterOS con interfaccia grafica. Si collega via IP o, se il router non ha indirizzi, via MAC address.
- WireGuard
- Un protocollo VPN moderno, veloce e semplice, integrato in RouterOS 7. Ideale per la gestione remota dei router.
- WISP
- Wireless Internet Service Provider: un operatore che porta internet ai clienti con collegamenti radio.
- WPA2 / WPA3
- I sistemi di sicurezza del WiFi. In versione Personal usano una password condivisa, in versione Enterprise autenticano ogni utente con un server RADIUS.