Network ve Telekom

Mikrotik Kurulum ve Konfigürasyonu

Mikrotik cihazlar çok şey yapabilir; sorun genellikle kimin neyi neden ayarladığının bilinmemesidir. RouterOS yapılandırmasını sade, güvenli ve belgelenmiş biçimde kuruyoruz.

CybUP EkibiSon güncelleme: 4 dk okuma

Kısaca

Mikrotik kurulumu, MikroTik cihazların işletim sistemi RouterOS üzerinde yönlendirme, firewall, NAT, VPN, çift hat yük dengeleme ve kablosuz ağ ayarlarının yapılmasıdır. Uygun maliyetli ama yetenekli bir router ya da şube cihazı arayan KOBİ’ler için uygundur. CybUp varsayılan yapılandırmayı sıkılaştırır, firewall ve VPN kurallarını yazar, Wi-Fi’yi CAPsMAN ile merkezden yönetilir hale getirir ve belgeleyerek teslim eder.

Mikrotik kurulumu neleri kapsar?

Mikrotik kurulumu; RouterOS sürümünün güncellenmesi, arayüz ve VLAN yapısının kurulması, firewall ve NAT kurallarının yazılması, VPN tünellerinin açılması, gerekiyorsa iki internet hattının dengelenmesi ve kablosuz ağın yapılandırılmasıdır. Yönetim WinBox, WebFig ya da komut satırıyla yapılır; biz değişiklikleri komut satırından, tekrar edilebilir ve yedeklenebilir biçimde uyguluyoruz.

RouterOS bunların ötesinde hotspot (captive portal), kuyruklarla bant genişliği yönetimi, OSPF ve BGP gibi daha pek çok özellik içerir. Hepsini açmak gerekmez. Projede hangi özelliğin gerçekten kullanılacağını belirleyip yalnızca onları yapılandırmak, cihazı hem güvenli hem anlaşılır tutar.

“Start by upgrading your RouterOS version. Some older releases have had certain weaknesses or vulnerabilities, that have been fixed.”

İşe RouterOS sürümünüzü yükselterek başlayın. Bazı eski sürümlerde, sonradan giderilmiş belirli zayıflıklar ya da güvenlik açıkları vardı.

— MikroTik — RouterOS: Securing your router

Mikrotik’in varsayılan yapılandırması güvenli mi?

Varsayılan yapılandırma iyi bir başlangıçtır ama tek başına yeterli değildir. MikroTik’in kendi belgelerine göre fabrika ayarlarındaki firewall WAN tarafından gelen bağlantıları engeller ve bu kural bilinçli olarak oradadır; uzaktan yönetim gerekiyorsa portu internete açmak yerine WireGuard gibi bir VPN kullanılması önerilir (MikroTik: Securing your router). Sahada en sık gördüğümüz hata da tam olarak bu kuralın, uzaktan erişim için silinmesidir.

Kurulumda uyguladığımız sıkılaştırma adımları şunlardır:

  • RouterOS’u güncel kararlı sürüme yükseltmek
  • Varsayılan “admin” kullanıcısını kapatıp kişiye özel, en az 12 karakterli parolalı hesaplar açmak
  • MAC-Telnet, MAC-WinBox, MAC-Ping, proxy, SOCKS, UPnP ve uzak DNS isteklerini gerekmiyorsa kapatmak
  • Yönetim servislerini (WinBox, SSH) yalnızca yönetim ağından erişilebilir yapmak
  • Kullanılmayan arayüzleri devre dışı bırakmak

“To prevent remote access to your device, there is a pre-configured firewall that blocks WAN (internet side) connections. This is intentional, please do not remove these rules unless you're absolutely certain that the connection is secure.”

Cihazınıza uzaktan erişimi önlemek için WAN (internet tarafı) bağlantılarını engelleyen, önceden yapılandırılmış bir firewall bulunur. Bu bilinçli bir tercihtir; bağlantının güvenli olduğundan kesinlikle emin değilseniz lütfen bu kuralları kaldırmayın.

— MikroTik — RouterOS: Securing your router

Mikrotik firewall kuralları nasıl yazılır?

RouterOS firewall’unda cihazın kendisine gelen trafik “input” zincirinde, cihazın üzerinden geçen trafik “forward” zincirinde filtrelenir. Sağlam bir kural setinin ilk satırları kurulu (established) ve ilişkili (related) bağlantıları kabul eder, geçersiz paketleri düşürür; ardından yalnızca açıkça izin verilen trafik geçer, en sonda her şey reddedilir.

Adres listeleri (address-list) kural sayısını azaltır: “yönetici-pc’ler”, “sunucular”, “şubeler” gibi listeler tanımlayıp kuralları bu listelere göre yazıyoruz. Örneğin 25 kişilik bir mimarlık ofisinde misafir Wi-Fi, çalışan ağı ve çizim dosyalarının durduğu NAS ayrı VLAN’lardadır; forward zincirinde misafir ağından iç ağlara giden her şey reddedilir, çalışan ağından NAS’a yalnızca dosya paylaşım portları açılır.

Mikrotik VPN kurulumunda WireGuard mı, IPsec mi?

İki uç da Mikrotik ise ya da uzaktan erişen az sayıda yönetici varsa WireGuard; karşı uçta başka marka bir firewall varsa IPsec (IKEv2) daha doğru seçimdir. WireGuard RouterOS 7’de yerleşik gelir; varsayılan dinleme portu 13231, varsayılan MTU değeri 1420’dir (MikroTik: WireGuard). Yapılandırması kısa olduğu için hataya daha az açıktır.

IPsec ise FortiGate, pfSense ya da bulut sanal ağ geçitleriyle konuşmanın ortak dilidir (MikroTik: IPsec). İki ucun şifreleme ve anahtar değişim parametrelerinin birebir aynı olması gerekir; tünel “kuruldu ama trafik geçmiyor” sorunlarının çoğu buradan çıkar. Merkez ile şube arasındaki tünel tasarımını VPN server kurulumu kapsamında yapıyoruz.

Mikrotik ile iki internet hattı nasıl dengelenir?

Mikrotik’te iki hattı dengelemenin yaygın yolu PCC (Per Connection Classifier) yöntemidir: aynı bağlantıya ait tüm paketler her zaman aynı hattan gider, farklı bağlantılar hatlara dağıtılır (MikroTik: Per connection classifier). Sınıflandırmayı kaynak adrese göre yaparsak bir kullanıcı her zaman aynı hattan çıkar; bu, kaynak IP değişince oturumu düşüren banka ve kamu sitelerinde sorun yaşanmasını önler.

Dengelemenin yanında hat düştüğünde trafiğin diğer hatta geçmesi de ayarlanmalıdır. Yalnızca modemin ayakta olup olmadığını kontrol etmek yetmez; operatörün içinde bir kesinti olduğunda modem cevap vermeye devam eder. Bu yüzden hattın arkasındaki internet hedeflerini kontrol eden yinelemeli (recursive) rotalar kullanıyoruz. Daha ayrıntılı kalite ölçümü ve uygulama bazlı yönlendirme gerekiyorsa FortiGate SD-WAN seçeneğini de değerlendirebilirsiniz.

CAPsMAN ile Mikrotik Wi-Fi nasıl yönetilir?

CAPsMAN, birden fazla Mikrotik erişim noktasının kablosuz ayarlarını tek bir merkezden yönetmeyi sağlar; SSID, güvenlik ve kanal ayarı bir kez yazılır, tüm cihazlara dağıtılır (MikroTik: CAPsMAN). Yeni bir access point eklendiğinde merkezden yapılandırmasını alır.

Burada sürüm farkına dikkat etmek gerekir. RouterOS 7.13 ile gelen “WiFi” menüsü Wi-Fi 5 wave2 ve daha yeni radyoları yönetir ve cihaza uygun sürücü paketini (wifi-qcom ya da wifi-qcom-ac) gerektirir (MikroTik: WiFi). Eski ve yeni nesil cihazların karışık olduğu ağlarda hangi cihazın hangi CAPsMAN ile yönetileceğini baştan planlıyoruz. Kat planı, access point yerleşimi ve 802.1X gibi konular için kurumsal Wi-Fi kurulumu sayfasına bakabilirsiniz.

Teslim ettiklerimiz

  • Güncel RouterOS ve sıkılaştırılmış yönetim erişimi
  • VLAN yapısı, firewall ve NAT kuralları, adres listeleri
  • WireGuard ya da IPsec VPN tünelleri
  • Çift hat yük dengeleme ve hat düşme senaryosu (ihtiyaç varsa)
  • CAPsMAN ile merkezi Wi-Fi yönetimi (ihtiyaç varsa)
  • Otomatik yapılandırma yedeği ve teslim belgesi

Nasıl çalışıyoruz

  1. 1

    Ücretsiz inceleme

    Mevcut Mikrotik yapılandırmasını, hatları ve ihtiyaçları inceliyor, güvenlik açıklarını yazılı olarak raporluyoruz.

  2. 2

    Plan

    VLAN, firewall, VPN ve hat dengeleme tasarımını çıkarıp onayınıza sunuyoruz.

  3. 3

    Yapılandırma

    RouterOS’u güncelleyip kuralları, tünelleri ve kablosuz ayarlarını uyguluyoruz.

  4. 4

    Test

    Hat kesme, VPN erişimi ve bölümler arası erişim testlerini yapıyoruz.

  5. 5

    Teslim

    Yedekleri, belgeyi ve yönetici hesaplarını size teslim ediyoruz.

Sıkça sorulan sorular

Mikrotik kurumsal kullanım için yeterli mi?

Yönlendirme, firewall, VPN ve çift hat için çoğu KOBİ’de yeterlidir. Uygulama tanıma, SSL inspection ve abonelikli tehdit imzaları gerekiyorsa FortiGate gibi bir güvenlik duvarı daha uygun olur; Mikrotik o durumda router ya da şube cihazı olarak kalabilir.

Mevcut Mikrotik’imizi sıfırlamadan düzenleyebilir misiniz?

Evet. Önce yapılandırmanın tam yedeğini alıp inceliyoruz. Kural seti çok karışıksa temiz bir yapılandırmayı paralel hazırlayıp kısa bir bakım penceresinde geçmeyi öneriyoruz.

Mikrotik kurulum fiyatı nedir?

Kapsamı inceledikten sonra yazılı teklif veriyoruz; inceleme ücretsiz. Cihaz sayısı, VPN tünelleri, çift hat ve Wi-Fi kapsamı işi belirler.

Uzaktan yönetim için WinBox portunu açabilir miyiz?

Önermiyoruz. Yönetim erişimini WireGuard gibi bir VPN arkasına almak, internete açık bir yönetim portundan çok daha güvenlidir.

Mikrotik ile FortiGate arasında VPN kurulabilir mi?

Evet, IPsec (IKEv2) ile kurulur. İki uçta şifreleme, anahtar değişimi ve ağ tanımlarının birebir eşleşmesi yeterlidir.

RouterOS 6’dan 7’ye geçmeli miyiz?

Yeni özellikler (WireGuard, yeni WiFi menüsü) ve güvenlik güncellemeleri için evet, ancak bazı ayarların biçimi değiştiği için geçiş öncesi yedek alıp yapılandırmayı kontrol ediyoruz.

İstanbul dışındaki şubelerimize hizmet veriyor musunuz?

Evet. İstanbul’da yerinde, diğer şehirlerde uzaktan çalışıyoruz; şubedeki cihazı yerel bir çalışanınız bağladıktan sonra yapılandırmayı uzaktan tamamlıyoruz.

Kaynaklar ve resmi dokümanlar

CybUP Ekibi

İstanbul merkezli CybUP teknik ekibi tarafından hazırlandı ve kontrol edildi. Son güncelleme: 10 Ekim 2026.

Bu hizmet için ücretsiz inceleme isteyin

Formu doldurun, en kısa sürede size dönüş yapalım. Acil durumlarda WhatsApp ya da telefon daha hızlıdır.

WhatsApp’tan yazın

Çerez tercihleri

Zorunlu

Sitenin temel işlevleri ve tercihlerinizin hatırlanması için gereklidir. Kapatılamaz.

Analitik

Hangi sayfaların ziyaret edildiğini anonim olarak ölçmemizi sağlar (Google Analytics, Google Tag Manager üzerinden).

Pazarlama

Reklam ölçümü ve kişiselleştirme için kullanılır.