Je hebt een hEX die vijf jaar heeft gedraaid en er staat een RB5009 naast op tafel. De verleiding is om de backup over te zetten en klaar te zijn. Dat werkt niet, en dit hoofdstuk legt uit waarom, en wat je in plaats daarvan doet.
Waarom een backup niet tussen modellen kan
Een .backup-bestand is een binair beeld van de configuratiedatabase van dat ene apparaat. Er staan dingen in die bij de hardware horen en niet bij jou: de interfacenamen zoals dat model ze kent, MAC-adressen, het licentieniveau en het serienummer. Terugzetten op een ander model geeft in het gunstige geval interfaces die niet bestaan, en in het ongunstige geval een apparaat dat opstart in een toestand waar je niet meer bij kunt.
MikroTik is daar duidelijk over: een backup hoort bij hetzelfde apparaat, dezelfde architectuur en dezelfde RouterOS-versie. Hij is bedoeld om terug te zetten wat er stond, niet om te verhuizen.
Gebruik een export
Een export is leesbare tekst: de commando's die je configuratie opbouwen. Op het oude apparaat:
/export hide-sensitive
Met hide-sensitive blijven wachtwoorden en sleutels eruit. Dat is voor het importeren prima; de tool vraagt je ze later opnieuw in te vullen. Let er wel op dat je WireGuard-sleutels en het beheerderswachtwoord dan niet in dat bestand staan en dus ergens anders vandaan moeten komen. Het beheerderswachtwoord staat sowieso nooit in een export.
Plak die tekst in de import van de configurator. Wat de tool herkent komt in de velden terecht en is gewoon te bewerken; wat hij niet in een veld kan vangen, wordt ongewijzigd meegenomen naar het resultaat. Het rapport vertelt per onderdeel welke van de twee er gebeurd is. Zie Een bestaande configuratie importeren.
Het gat tussen v6 en v7
Draait je oude apparaat nog RouterOS v6, dan zit er een omzetting tussen. De tool herkent een v6-export aan de kopregel en biedt de conversie aan. Routing marks worden routingtabellen, /ip route rule wordt /routing rule, en de drie NTP-velden worden één servers=. Wat in v7 echt anders is opgebouwd, zoals OSPF, BGP, routingfilters, MPLS, VRF en User Manager, wordt niet geraden: die regels blijven als commentaar staan met een verwijzing naar de handleiding. Zie Van RouterOS v6 naar v7.
Dat onderdeel is nog in bèta. Lees het resultaat na voordat je het gebruikt.
Andere poortnamen en aantallen
Dit is waar de meeste tijd in gaat zitten. Een configuratie noemt poorten bij naam, en die namen verschillen per model:
- Een hEX heeft
ether1totether5, een RB5009 heeft er acht plus eensfp-sfpplus1. Ga je omhoog, dan houd je poorten over die nergens in staan. Ga je omlaag, dan verwijzen regels naar poorten die er niet zijn, en die regels falen bij het plakken. - SFP-poorten heten
sfp1,sfp-sfpplus1,sfp28-1ofcombo1, afhankelijk van het model. - Wifi heet
wlan1bij het oude pakket enwifi1bij het nieuwe.
De import kijkt eerst naar de modelregel bovenin de export. Staat dat model niet in de catalogus, dan wordt het afgeleid uit de interfacenamen die in de configuratie voorkomen en krijg je een apparaat op maat. Kies daarna bewust je nieuwe model in de tool, want de nieuwe poortindeling moet leidend zijn, niet de oude. Loop daarna de poorttoewijzing na: welke poort wordt WAN, welke poorten in de bridge, welke poort de trunk. Zie Bridge en poorten en Je apparaat kiezen.
Wifi-pakketten
RouterOS v7 kent twee wifi-pakketten, wireless (het oude, met /interface wireless) en wifi (het nieuwe, met /interface wifi). Sommige apparaten kunnen beide, nieuwere alleen het nieuwe. Een wifi-configuratie van het ene pakket werkt niet op het andere, en dat is de val waar mensen in trappen: bridges, DHCP en leases staan er na de overstap gewoon, alleen zendt het apparaat niets uit.
Kies dus het pakket dat bij je nieuwe apparaat hoort en reken erop dat je de wifi opnieuw inricht: SSID, wachtwoord, banden, kanalen, en per SSID het VLAN. Hetzelfde geldt voor CAPsMAN, waar /caps-man en /interface wifi capsman twee verschillende werelden zijn. Zie Wifi-instellingen en CAPsMAN.
De vergelijking gebruiken
Nieuwe hardware zet je op fabrieksinstellingen en daar plak je het hele script op. De vergelijking is voor het moment erna: als het nieuwe apparaat draait en je wilt iets wijzigen, vergelijk je het script uit de tool met de /export van dat draaiende apparaat. Je krijgt dan alleen de regels die iets veranderen.
Twee dingen om te weten. Een object dat aan beide kanten bestaat wordt niet weggegooid en opnieuw aangemaakt, maar bijgesteld, zodat je bridge niet wordt afgebroken om hem daarna weer op te bouwen. En tabellen waarin de volgorde telt, de firewall-filter, NAT, mangle en raw, kunnen niet regel voor regel bijgewerkt worden: als daar iets aan verandert, wordt zo'n tabel in zijn geheel vervangen. De uitvoer zegt dat er ook bij.
Wat je erna nakijkt
- Het beheerderswachtwoord en de wifi-wachtwoorden: die stonden niet in de export.
- Certificaten en WireGuard-sleutels. Die maak je opnieuw, of je zet ze met de hand over.
- Scripts en de planner: die verwijzen vaak naar poortnamen van het oude apparaat.
- Queues en statische routes die op oude interfacenamen staan.
- Of het oude apparaat echt uit mag. Laat hem een week klaarliggen. Zie Het script gebruiken.