In breve: il Safe Mode è la rete di sicurezza di RouterOS: finché è attivo, il router annota ogni modifica e, se la sessione che lo ha preso cade, le annulla da sola. Si attiva con Ctrl+X (o F4) nel terminale e con il pulsante Safe Mode in WinBox. Tiene al massimo 100 azioni e non copre i comandi che riavviano il router.

Che cos’è il Safe Mode?

È un paracadute legato alla tua sessione. Lavori su un router remoto, scrivi una regola di firewall sbagliata, la connessione si chiude: senza Safe Mode resti fuori, e l’unica strada è andare sul posto o chiamare qualcuno con la console. Con il Safe Mode il router si accorge che la sessione è morta male e rimette la configurazione com’era prima che tu cominciassi.

Il manuale lo dice chiaro: quando la connessione è già tagliata, non c’è modo di annullare l’ultima modifica. Il Safe Mode serve a ridurre proprio quel rischio. Non lo elimina: lo riduce, e più avanti vediamo dove finisce la sua copertura.

Come si attiva dal terminale?

Premi Ctrl+X (oppure F4) al prompt. Il router risponde Taking Safe Mode session... Success! e nel prompt compare la scritta <SAFE>.

[admin@MikroTik] >           (premi Ctrl+X)
Taking Safe Mode session... Success!
[admin@MikroTik] <SAFE>

Da qui in poi ogni modifica è “in prova”. Per uscire hai tre strade, e fanno cose diverse:

  • Ctrl+X di nuovo: il router risponde Releasing Safe Mode... Success! e le modifiche restano. È il gesto con cui dici “va bene, confermo”;
  • Ctrl+D: chiudi la sessione e annulli tutte le modifiche fatte in Safe Mode;
  • /quit: il router ti avvisa You are in Safe Mode. Quitting will unroll changes. Quit? [y/N]. Rispondi y e le modifiche vengono annullate; rispondi n e resti collegato, ancora in Safe Mode. Il manuale dice ancora che /quit non annulla: su RouterOS 7.24.5 non è più così.

Ricordalo così: l’unico modo per tenere le modifiche è Ctrl+X. Qualunque altra uscita (Ctrl+D, /quit, il terminale chiuso, la connessione che cade) per il router vuol dire “torna indietro”.

E in WinBox?

In WinBox c’è il pulsante Safe Mode nella barra in alto, accanto a Undo e Redo. Lo premi, resta acceso, e da quel momento vale lo stesso meccanismo del terminale. Lo ripremi per uscire e confermare. In WebFig trovi lo stesso pulsante nella barra in alto.

Il Safe Mode non è di una finestra: è del router. Il manuale dice che vengono annullate tutte le modifiche fatte mentre il router è in Safe Mode, anche quelle fatte da altre sessioni. Se un collega cambia qualcosa via SSH mentre tu tieni il Safe Mode in WinBox e la tua sessione cade, salta anche il suo lavoro.

Cosa succede se la connessione cade?

Il router annulla tutto. Se la sessione si chiude in modo pulito, per esempio perché chiudi il terminale, in laboratorio le modifiche sono sparite subito. Se invece la rete cade e il router non vede più arrivare niente, il manuale indica che l’annullamento arriva “dopo un po’”: il timeout TCP è di 9 minuti.

In pratica: ti sei chiuso fuori, il router non risponde più, e per qualche minuto non succede niente. Non andare nel panico e non riavviare il router dalla presa, se qualcuno è sul posto. Aspetta. Entro una decina di minuti la configurazione torna quella di prima e rientri.

⚠️ Attenzione: il ritorno indietro scatta solo se la sessione termina in modo anomalo. Se esci con Ctrl+X, per il router hai confermato.

Come vedo cosa verrebbe annullato?

Lo vedi in /system history: le azioni fatte in Safe Mode hanno il flag F (floating-undo), cioè “annullabili in automatico”.

[admin@MikroTik] <SAFE> /ip firewall address-list add list=prova address=203.0.113.5
[admin@MikroTik] <SAFE> /system history print where action~"address"
Flags: U - UNDOABLE, F - FLOATING-UNDO
Columns: ACTION, BY, POLICY, TIME
  ACTION                      BY     POLICY  TIME
F address list entry added    admin  write   2026-10-10 17:09:06
U address list entry removed  admin  write   2026-10-10 17:01:29

Le azioni con il flag U invece sono già confermate: non spariscono da sole, ma puoi ancora toglierle a mano con /undo.

È lo stesso registro su cui lavorano i pulsanti Undo e Redo di WinBox. /system history print detail mostra, per ogni azione, il comando esatto che verrebbe eseguito per annullarla o rifarla, anche quando l’hai fatta da WinBox. Come funzionano undo e redo lo trovi nel manuale MikroTik: Configuration Management.

Quante modifiche tiene in memoria?

Al massimo 100 azioni: è la dimensione della history. Se ne fai di più, il router ti mette fuori dal Safe Mode da solo e non annulla niente. Attenzione: ogni comando dentro un ciclo conta. In laboratorio un :for che aggiunge 50 voci a una address list è stato annullato per intero alla chiusura della sessione; con 105 voci sono rimaste tutte, e il prompt mostrava ancora <SAFE>. Da quel momento sei senza rete, e magari non te ne accorgi.

Il manuale consiglia di lavorare a piccoli passi. Il trucco è premere Ctrl+X due volte: esci (confermi quello che hai fatto finora) e rientri subito, con la lista delle azioni vuota. Hai di nuovo 100 azioni di margine, e il pezzo già collaudato non torna indietro se il prossimo passo va storto.

Cosa succede se un altro utente è già in Safe Mode?

Il Safe Mode lo tiene una sessione sola alla volta. Secondo il manuale, se lo chiedi mentre lo ha qualcun altro, RouterOS ti fa scegliere:

Hijacking Safe Mode from someone - unroll/release/don't take it [u/r/d]:
  • u (unroll): annulla tutte le modifiche in Safe Mode dell’altro e prendi tu il Safe Mode;
  • r (release): tieni le sue modifiche (diventano confermate) e prendi tu il Safe Mode. L’altro vede il messaggio [Safe mode released by another user];
  • d: lasci tutto com’è e non lo prendi.

In laboratorio, con lo stesso utente in due sessioni, la seconda ha preso il Safe Mode con un semplice Success!, senza domande, e le modifiche della prima sono state annullate. Quindi non contare sulla domanda: se lavorate in due sullo stesso router, parlatevi prima.

Cosa NON copre?

Il Safe Mode vive dentro la sessione e conserva le modifiche di configurazione. Per questo, dice il manuale, viene ignorato per i comandi che richiedono un riavvio, come il reset della configurazione o il ripristino di un backup. Un /system reset-configuration lanciato in Safe Mode non si annulla quando la sessione cade: il router riparte e basta. (Se ti serve un reset didattico, è quello dell’Hardening di base.)

Non ti protegge nemmeno quando hai già confermato: dopo Ctrl+X o lo sforamento delle 100 azioni, le modifiche sono definitive. Restano solo /undo e, se non riesci più a entrare, un altro accesso.

Quando lo uso?

Ogni volta che la modifica può tagliare il ramo su cui sei seduto:

  • firewall da remoto: la regola di drop in fondo alla chain input, l’ordine delle regole, una address list di accesso. È il caso del firewall minimo dell’hardening e del port knocking: se la serratura non si apre, il router ti chiude fuori;
  • cambio di indirizzo sull’interfaccia da cui sei collegato, per esempio /ip address add address=10.6.0.2/12 interface=ether1 (gli indirizzi sono quelli del laboratorio: calcola i tuoi con l’IP calculator) e poi la rimozione del vecchio;
  • VLAN sulla porta di gestione: spostare la porta da cui arrivi sotto un bridge con il VLAN filtering è il modo classico per sparire;
  • script incollati nel terminale: dieci righe copiate da un appunto fanno dieci modifiche, e una sbagliata basta;
  • lavori sul link da cui passi: anche uno scan wireless su un router remoto va fatto con il Safe Mode acceso, se nella stessa sessione tocchi altro.

Il gesto giusto è sempre lo stesso: Safe Mode, modifica, apri una seconda sessione nuova e verifica di entrare. Solo allora confermi con Ctrl+X.

Quali sono gli errori tipici?

  • Confermare troppo presto. Applichi la regola, la sessione aperta continua a funzionare (le connessioni già stabilite passano), premi Ctrl+X. Poi chiudi e non rientri più. Prova sempre con una connessione nuova prima di confermare;
  • Uscire con /quit credendo di confermare. In Safe Mode /quit annulla, e te lo chiede pure. Per tenere le modifiche serve Ctrl+X;
  • Incollare uno script lungo. Oltre le 100 azioni il Safe Mode si spegne da solo e senza tornare indietro. Spezza lo script e usa Ctrl+X due volte fra un blocco e l’altro;
  • Riavviare dopo il blocco. Ti sei chiuso fuori e chiedi a qualcuno di togliere la corrente: aspetta i minuti del timeout prima di decidere che il Safe Mode non ha funzionato;
  • Fidarsi per il reset. Reset della configurazione e ripristino di un backup passano dal riavvio: il Safe Mode non li copre.

Provato in laboratorio su una routerboard con RouterOS 7.24.5 (stable), da terminale SSH: Safe Mode con Ctrl+X, conferma con il secondo Ctrl+X, annullamento con Ctrl+D, con /quit (risposta y; con n resti in Safe Mode) e con la sessione chiusa di colpo, flag F in /system history, limite delle 100 azioni con un :for (50 annullate, 105 rimaste), seconda sessione dello stesso utente che prende il Safe Mode. Il timeout di 9 minuti, WebFig e la scelta u/r/d sono dalla documentazione.

Domande frequenti

Come attivo il Safe Mode da terminale?

Con Ctrl+X oppure F4. Il router risponde Taking Safe Mode session... Success! e il prompt mostra <SAFE>. Un altro Ctrl+X esce e conferma le modifiche.

Quanto tempo ci mette il router ad annullare le modifiche dopo una disconnessione?

Se la sessione si chiude in modo pulito, subito. Se la rete cade e il router non sa che sei sparito, il manuale indica il timeout TCP di 9 minuti; dopo, le modifiche fatte in Safe Mode vengono annullate.

Come esco dal Safe Mode tenendo le modifiche?

Solo con Ctrl+X. Ctrl+D e /quit chiudono la sessione e annullano tutto quello che hai fatto in Safe Mode; /quit prima te lo chiede.

Quante modifiche può annullare il Safe Mode?

Fino a 100 azioni, la capacità della history. Oltre, il router esce dal Safe Mode da solo e non annulla niente. Ctrl+X due volte svuota la lista e riparte da zero.

Il Safe Mode annulla un reset della configurazione?

No. Il Safe Mode viene ignorato per i comandi che richiedono un riavvio, come il reset della configurazione o il ripristino di un backup.