Le parole tecniche che usiamo negli howto e negli articoli del Dojo, spiegate in poche righe. Negli articoli le trovi sottolineate con un tratteggio: passaci sopra (o toccale, da telefono) per leggere la definizione al volo.

#
802.11u
Lo standard IEEE che permette a un access point di descrivere la propria rete (gestore, servizi, credenziali accettate) prima che il dispositivo si colleghi. È la base di Hotspot 2.0 e Passpoint.
A
Address list
Un elenco di indirizzi IP con un nome, usato dalle regole di firewall di RouterOS. Si aggiorna senza toccare le regole e le voci possono avere una scadenza (timeout).
B
Backup
In RouterOS il file .backup è una copia binaria completa della configurazione, password comprese, da ripristinare sullo stesso modello. Per leggere o riutilizzare la configurazione si usa invece l'export.
Bridge
Un'interfaccia virtuale che unisce più porte (ethernet, WiFi, VLAN) nello stesso segmento di rete, come uno switch. In RouterOS gli indirizzi IP e i servizi della LAN si mettono di solito sul bridge.
Broadcast
L'ultimo indirizzo di una subnet IPv4, usato per parlare a tutti i dispositivi della rete insieme. Non si assegna a un dispositivo. Per estensione, il traffico mandato a tutti (ARP, DHCP).
Brute force
Attacco che prova migliaia di combinazioni di utente e password finché una funziona. Si contrasta con nomi utente non ovvi, password lunghe e servizi non esposti su internet.
C
CAPsMAN
Il controller centralizzato degli access point MikroTik: configura da un solo router tutti gli AP della rete (CAP). In RouterOS 7 esiste sia nel pacchetto wireless sia nel nuovo pacchetto wifi.
Captive portal
La pagina di login su cui viene dirottato chi si collega a un hotspot: finché non si autentica non può navigare.
Certificazioni MikroTik
I titoli ufficiali rilasciati da MikroTik dopo un corso con un trainer certificato e un esame che si sostiene sempre in presenza. Si parte dall'MTCNA, prerequisito per tutti i corsi da Engineer; ogni certificato resta valido tre anni.
Chain
Ogni gruppo di regole del firewall. In RouterOS le principali sono input (traffico diretto al router), forward (traffico che attraversa il router) e output (traffico generato dal router).
check-gateway
Opzione di una rotta che fa controllare a RouterOS, ogni 10 secondi, se il gateway risponde: se non risponde, la rotta viene disattivata e il traffico passa sulle rotte di riserva.
CHR
Cloud Hosted Router: RouterOS in versione macchina virtuale, da far girare su un hypervisor o nel cloud. Ottimo per il laboratorio e per i test.
CIDR
Il modo di scrivere la maschera con il numero di bit dopo la barra: 192.168.1.0/24 vuol dire che i primi 24 bit indicano la rete. Si calcola con l'IP calculator del Dojo.
Client isolation
Impostazione che impedisce ai dispositivi collegati allo stesso access point WiFi di comunicare fra loro: vedono solo il router e internet.
CPE
Customer Premises Equipment: l'apparato installato dal cliente (antenna, modem, router) che lo collega alla rete dell'operatore.
CVE
Common Vulnerabilities and Exposures: il codice univoco (per esempio CVE-2026-84411) che identifica una vulnerabilità pubblica di un software.
CVSS
Il punteggio da 0 a 10 che misura la gravità di una vulnerabilità: da 9 in su è critica, da 7 alta.
D
Datapath
Nella configurazione WiFi e CAPsMAN di RouterOS, il profilo che decide dove finisce il traffico dei client: in quale bridge, in quale VLAN, con o senza isolamento.
DHCP
Il protocollo con cui un server assegna automaticamente ai dispositivi indirizzo IP, gateway e DNS. Ogni assegnazione è un lease.
DHCP snooping
Funzione del bridge o dello switch che accetta risposte DHCP solo dalle porte fidate: un server DHCP abusivo collegato altrove non riesce a dare indirizzi.
DHCPv6-PD
DHCPv6 Prefix Delegation: il meccanismo con cui un operatore assegna a un router un intero blocco di reti IPv6 (per esempio una /56) da dividere in /64.
DNS
Il servizio che traduce i nomi (mikrotik.com) in indirizzi IP. Un router MikroTik può fare da DNS per la LAN; in quel caso va protetto dal firewall verso internet.
E
EAP
Il protocollo di autenticazione usato dal WiFi WPA2/WPA3-Enterprise: le credenziali vengono verificate da un server RADIUS invece che da una password condivisa.
ECMP
Equal-Cost Multi-Path: più rotte verso la stessa destinazione con la stessa distanza, fra cui il router distribuisce il traffico.
Export
Il comando che stampa la configurazione di RouterOS come script testuale: leggibile, confrontabile e riutilizzabile anche su un modello diverso.
F
Fasttrack
Scorciatoia del firewall di RouterOS: le connessioni già stabilite saltano buona parte dell'elaborazione, con un forte risparmio di CPU.
Firewall
L'insieme di regole che decide quale traffico il router accetta, scarta o modifica. In RouterOS si trova in /ip firewall (e /ipv6 firewall) ed è diviso in filter, nat e mangle.
G
Gateway
Il router a cui un dispositivo manda il traffico destinato fuori dalla propria rete. Il gateway di default è quello usato per raggiungere internet.
H
Horizon
Opzione delle porte del bridge: le porte con lo stesso valore di horizon non si scambiano traffico fra loro. Serve a isolare, per esempio, gli access point di una rete ospiti.
Hotspot
Una rete WiFi pubblica con captive portal: chi si collega deve autenticarsi su una pagina di login prima di navigare. In RouterOS si configura con /ip hotspot.
Hotspot 2.0
Standard (certificato dalla Wi-Fi Alliance come Passpoint) che fa collegare i dispositivi alle reti WiFi pubbliche da soli e in modo cifrato, senza pagina di login.
I
ICMP
Il protocollo dei messaggi di servizio di IP: ping, errori, "destinazione irraggiungibile". In IPv6 (ICMPv6) è indispensabile e non va bloccato.
Interface list
Un gruppo di interfacce con un nome, per esempio WAN e LAN, da usare nelle regole di firewall e nelle impostazioni dei servizi invece di elencare le singole porte.
IPFIX
Formati standard per esportare i flussi di traffico (chi ha parlato con chi, quanto, per quanto tempo) verso un collettore. In RouterOS si attivano con Traffic Flow.
K
KEV
Known Exploited Vulnerabilities: il catalogo della CISA con le vulnerabilità sfruttate davvero dagli attaccanti. Una CVE in KEV va corretta subito.
L
Lease
L'assegnazione di un indirizzo IP fatta dal server DHCP a un dispositivo, valida per un tempo limitato (lease-time). Finché non scade, l'indirizzo resta occupato.
Indirizzo IPv6 (fe80::/10) che ogni interfaccia si dà da sola, valido solo sul segmento di rete locale. Serve al funzionamento di base di IPv6.
M
MAC address
L'indirizzo fisico di una scheda di rete, unico per ogni interfaccia. WinBox può collegarsi a un MikroTik tramite MAC anche quando non ha un indirizzo IP.
Mangle
La parte del firewall di RouterOS che non blocca il traffico ma lo marca o lo modifica: connection mark, routing mark, TTL. È la base del PCC e del policy routing.
Masquerade
La forma più comune di NAT: il router sostituisce l'indirizzo privato dei dispositivi della LAN con il proprio indirizzo pubblico.
MTCINE
MikroTik Certified Inter-Networking Engineer: il corso più avanzato sul routing fra reti, con BGP e MPLS, pensato per operatori e reti di grandi dimensioni. Richiede l'MTCRE.
MTCIPv6E
MikroTik Certified IPv6 Engineer: il corso su IPv6 con RouterOS, dall'indirizzamento al routing, DHCPv6 e sicurezza. Richiede l'MTCNA.
MTCNA
MikroTik Certified Network Associate: la certificazione di base e il primo passo del percorso MikroTik. Copre RouterOS, indirizzamento, bridge, DHCP, firewall, NAT, wireless e strumenti di gestione. È il prerequisito per tutte le certificazioni da Engineer.
MTCRE
MikroTik Certified Routing Engineer: il corso sul routing, dalle rotte statiche al policy routing, OSPF, tunnel e VPN. Richiede l'MTCNA.
MTCSE
MikroTik Certified Security Engineer: il corso sulla sicurezza dei router e delle reti MikroTik, dall'hardening alla difesa dagli attacchi, VPN e crittografia. Richiede l'MTCNA.
MTCSWE
MikroTik Certified Switching Engineer: il corso sugli switch MikroTik, con bridge, VLAN, spanning tree, port isolation e funzioni gestite dal chip dello switch. Richiede l'MTCNA.
MTCTCE
MikroTik Certified Traffic Control Engineer: il corso sul controllo del traffico, cioè firewall avanzato, mangle, QoS e code (queue) per gestire la banda. Richiede l'MTCNA.
MTCUME
MikroTik Certified User Management Engineer: il corso sulla gestione degli utenti, con hotspot, PPP, PPPoE, RADIUS e User Manager. Richiede l'MTCNA.
MTCWE
MikroTik Certified Wireless Engineer: il corso sui collegamenti radio con MikroTik: standard 802.11, frequenze e antenne, strumenti di analisi (scan, spectral scan, align) e diagnosi dei link. Richiede l'MTCNA.
N
NAT
Network Address Translation: la traduzione degli indirizzi IP che permette a tanti dispositivi con indirizzi privati di uscire su internet con un solo indirizzo pubblico.
Neighbor discovery
Il protocollo con cui i MikroTik (e altri apparati) si annunciano ai vicini di rete. Comodo in LAN, va limitato alle interfacce interne.
Netinstall
Il programma MikroTik che reinstalla RouterOS da zero via rete da un PC. È l'ultima risorsa quando un router non parte o va riportato a uno stato pulito.
Netwatch
Strumento di RouterOS che controlla periodicamente se un host risponde e lancia uno script quando cambia stato: utile per il failover delle linee.
NTP
Network Time Protocol: sincronizza l'orologio del router. Indispensabile per log, certificati e registri con data e ora attendibili.
O
Option 82
Un'opzione DHCP con cui switch e router aggiungono alla richiesta l'informazione sulla porta da cui arriva il cliente. Usata dagli operatori per identificare le linee.
P
PCC
Per Connection Classifier: matcher del firewall di RouterOS che divide le connessioni in gruppi con un hash. Si usa per distribuire il traffico su più linee internet.
Pool
L'intervallo di indirizzi (o di prefissi IPv6) da cui il server DHCP pesca quelli da assegnare. In RouterOS si definisce in /ip pool.
PPPoE
Protocollo di accesso molto usato da operatori e WISP: ogni cliente si autentica con utente e password e riceve il suo collegamento punto-punto.
R
RADIUS
Un server centrale di autenticazione: hotspot, PPPoE e WiFi Enterprise possono chiedere a lui se utente e password sono validi, e registrare il traffico.
RouterBOOT
Il firmware di avvio delle schede MikroTik, che carica RouterOS. Si aggiorna dopo RouterOS con /system routerboard upgrade.
RouterOS
Il sistema operativo dei router e degli switch MikroTik. La versione 7 ha introdotto, fra l'altro, il nuovo routing, WireGuard e il pacchetto wifi.
Routing mark
Un'etichetta che il mangle mette ai pacchetti per farli instradare secondo una tabella di routing specifica. In RouterOS 7 corrisponde a una routing table.
Routing table
Una tabella di rotte separata da quella principale. In RouterOS 7 si crea con /routing table add e si usa per il policy routing, per esempio con il PCC.
S
Safe Mode
Modalità di WinBox e del terminale di RouterOS: se la connessione si interrompe, il router annulla tutte le modifiche fatte nel frattempo. Protegge dal restare chiusi fuori.
Scheduler
Lo strumento di RouterOS che esegue script a orari o intervalli prestabiliti, oppure all'avvio del router.
SLAAC
Stateless Address Autoconfiguration: in IPv6 i dispositivi si costruiscono da soli l'indirizzo partendo dal prefisso annunciato dal router. Funziona solo con reti /64.
SMTP
Il protocollo di invio della posta. Un MikroTik può mandare email (avvisi, backup) configurando un server SMTP in /tool e-mail.
SSH
Il protocollo di accesso remoto cifrato al terminale del router. Insieme a WinBox è il servizio di gestione da tenere, ma non esposto su internet.
SSID
Il nome della rete WiFi che compare sui dispositivi.
STARTTLS
Il comando che fa passare in TLS cifrato una connessione partita in chiaro, tipico dell'invio di posta sulla porta 587.
Subnet
Una rete IP definita da indirizzo e maschera, per esempio 192.168.1.0/24. Tutti i dispositivi della stessa subnet comunicano direttamente; per uscire passano dal gateway.
Syslog
Il protocollo per mandare i log a un server esterno, dove vengono conservati e archiviati. La memoria del router invece è limitata e si svuota al riavvio.
T
Traceroute
Strumento che mostra uno per uno i router attraversati per raggiungere una destinazione, sfruttando il TTL dei pacchetti.
Traffic Flow
La funzione di RouterOS che esporta i flussi di traffico in formato NetFlow o IPFIX verso un collettore esterno.
TTL
Time To Live: un contatore nel pacchetto IP che ogni router diminuisce di uno. Arrivato a zero il pacchetto viene scartato: evita che giri all'infinito nei loop.
U
ULA
Unique Local Address: gli indirizzi IPv6 privati (fc00::/7), l'equivalente delle reti 10.x o 192.168.x di IPv4.
V
VLAN
Una rete virtuale separata che viaggia sugli stessi cavi delle altre, distinta da un numero (tag). Serve a dividere ospiti, uffici e apparati senza cablaggi separati.
VPN
Una rete privata virtuale: un tunnel cifrato attraverso internet. Il modo corretto per gestire router remoti senza esporre WinBox o SSH.
W
Walled garden
Nell'hotspot, l'elenco di siti raggiungibili anche prima del login, per esempio la pagina di un pagamento o di un social login.
WebFig
L'interfaccia web di RouterOS, da usare nel browser. Offre quasi tutte le funzioni di WinBox; se non si usa, il servizio www va spento.
WinBox
Il programma ufficiale MikroTik per configurare RouterOS con interfaccia grafica. Si collega via IP o, se il router non ha indirizzi, via MAC address.
WireGuard
Un protocollo VPN moderno, veloce e semplice, integrato in RouterOS 7. Ideale per la gestione remota dei router.
WISP
Wireless Internet Service Provider: un operatore che porta internet ai clienti con collegamenti radio.
WPA2 / WPA3
I sistemi di sicurezza del WiFi. In versione Personal usano una password condivisa, in versione Enterprise autenticano ogni utente con un server RADIUS.