Het doel: je kunt op elk moment terug naar hoe het gisteren was, zonder dat je daarvoor iets hoeft te onthouden wat je niet hebt opgeschreven.
Wat je nodig hebt
- Toegang tot de router via WinBox of SSH.
- Een map per site op je eigen computer of server, niet op het apparaat zelf.
- Een wachtwoordkluis voor het backup-wachtwoord en de admin-wachtwoorden.
- Optioneel een SMTP-account voor de wekelijkse mail, op een lijn die los staat van de router die je bewaakt.
Stap 1: voor elke wijziging twee bestanden van het apparaat
Dit is de hele routine in twee regels. Doe ze voordat je iets plakt, elke keer:
/export file=voor-2026-09-21 show-sensitive
/system backup save name=voor-2026-09-21 password=...
Download ze daarna van het apparaat af met de bestandenlijst in WinBox. Een bestand dat alleen op de router staat is geen backup, want de router is precies datgene waartegen je je indekt. Het verschil tussen die twee bestanden staat in Backup en export; kort gezegd zet de backup dit apparaat exact terug, en is de export leesbaar en verplaatsbaar.
Een export met show-sensitive bevat wifi-wachtwoorden en VPN-sleutels in leesbare tekst. Wil je hem ergens heen sturen, maak dan een tweede met hide-sensitive en stuur die.
Stap 2: bewaar wat de configurator je meegeeft
Bij een gegenereerde configuratie horen vier dingen. Ze horen bij elkaar in dezelfde map:
- Het script (
.rsc), via Download .rsc. - Het terugdraai-script (
-rollback.rsc), via Terugdraai-script. Het haalt weg wat dit script toevoegt, gevonden op naam of opmerking, in omgekeerde volgorde. - Het instellingenbestand (
.json), via Exporteer instellingen, of Site opslaan als bestand bij meerdere apparaten. Daarmee open je je eigen werk later opnieuw in de tool en pas je het aan, in plaats van dat je alles opnieuw invult. - Het overdrachtsblad, via Overdrachtsblad. Dat is een afdruk, geen download: je print het of bewaart het als PDF. Wachtwoorden staan er alleen op als je Wachtwoorden afdrukken aanvinkt, en dan hoort dat blad in een kluis.
Het .json-bestand bevat wachtwoorden en sleutels in leesbare tekst. De tool zegt dat er zelf bij. Bewaar het bij de klantgegevens, niet in een gedeelde map of een ticket.
Je werk staat ook in je browser, per project. Dat is prettig, maar het is geen backup: het staat op die ene computer, in dat ene profiel, en verdwijnt als je je browsergegevens wist. Zie Opslaan en delen.
Stap 3: zet de wekelijkse backup op de router aan
In Diensten & tools:
- Zet Wekelijkse backup + export op de router aan.
- Vul een backup-wachtwoord in, minimaal 8 tekens. De knop ernaast maakt er een van 16. Zonder wachtwoord is het bestand niet versleuteld.
- Wil je ze per mail, zet dan E-mail versturen aan en vul SMTP-server, poort (587), TLS (STARTTLS), gebruiker, wachtwoord, afzender en Ontvanger voor backups in.
Wat er in het script komt: één /system scheduler-regel met de naam weekly-backup, die elke 7 dagen om 03:30 een /system backup save en een /export show-sensitive doet, en beide bestanden mailt als je een ontvanger hebt ingevuld.
Twee dingen die je moet weten over die regel. De bestanden krijgen elke week dezelfde naam, dus op het apparaat blijft er één generatie staan; de mail is wat je geschiedenis geeft. En de tool heeft geen veld voor uploaden naar FTP, SFTP of een cloudopslag. Wil je dat, schrijf het dan als eigen script met een interval, in hetzelfde onderdeel.
Stap 4: wijzig met het verschil, niet met een nieuw script
Voor een apparaat dat al draait is een volledig script te grof. Gebruik Vergelijken met het apparaat: plak de uitvoer van /export van de draaiende router en je krijgt alleen de regels die hem naar jouw nieuwe configuratie brengen. De tool telt erbij hoeveel er is toegevoegd, gewijzigd, verwijderd en ongewijzigd, en zegt welke tabellen in hun geheel worden vervangen omdat daar de volgorde telt, zoals de firewall.
Testen: is die backup bruikbaar?
Een backup die je nooit hebt teruggezet is een aanname. Doe dit één keer per site, en daarna bij elke grote versiesprong:
/file printop de router: staan de twee bestanden er, met de datum van vannacht en een plausibele grootte?- Open de
.rscin een teksteditor. Zie je je VLANs, je adressen en je firewall terug? Een export die halverwege ophoudt merk je hier, niet later. - Zet de backup terug op een reserveapparaat van hetzelfde model, of op een CHR voor een export. Een
/import file-name=...stopt bij de eerste fout en laat alles daarvóór staan; draai hem metverbose=yeszodat je ziet waar. - Controleer of je het backup-wachtwoord nog hebt. Dit is de stap die in de praktijk misgaat.
Waar je op moet letten
- Het terugdraai-script is geen backup. Het verwijdert alleen objecten die het script zelf heeft aangemaakt. Regels die een bestaande instelling wijzigen staan onderaan het bestand als commentaar, onder "niet ongedaan gemaakt", want de oude waarde stond op het apparaat en niet in het script.
- Gebruikerswachtwoorden zitten nooit in een export. Na het terugzetten van een export op een vers apparaat stel je die opnieuw in. In een binaire backup zitten ze wel.
- Een backup hoort bij één apparaat. Zelfde model, bij voorkeur dezelfde RouterOS-versie. Voor een ander model is de export je weg, met de interfacenamen aangepast.
- Certificaten en sleutels ontbreken in een export. Een privésleutel die op het apparaat is gemaakt en nooit is geëxporteerd, is weg met het apparaat.
- Bewaar het wachtwoord niet in dezelfde map. Het backup-bestand en het wachtwoord samen zijn één bestand.
Verder lezen: Backup en export, Opslaan en delen en Het overdrachtsblad.