📣 با توجه به نوسانات قیمت، لطفاً جهت استعلام قیمت روز و موجودی کالا با واحد فروش تماس بگیرید 📣

واحد فروش

49 17 49 66 021

 

امکان ارسال

به تمام نقاط ایران

 

آموزش کامل راه اندازی reverse proxy در میکروتیک v7.22 + کانفیگ گام به گام

راه اندازی reverse proxy در میکروتیک

آموزش کامل راه اندازی reverse proxy در میکروتیک (نسخه 7.22)

در دنیای شبکه‌های مدرن و مدیریت زیرساخت‌های فناوری اطلاعات، هدایت صحیح ترافیک وب به سمت سرورهای داخلی یکی از چالش‌های اصلی مدیران شبکه است. تا پیش از معرفی قابلیت‌های جدید در سری نسخه 7 میکروتیک (به‌ویژه نسخه 7.22)، مدیران شبکه مجبور بودند برای هدایت ترافیک دامنه به سرورهای داخلی از قوانین پیچیده Destination NAT (DST-NAT) استفاده کنند یا یک Web Server مجزا نظیر Nginx یا Traefik را پشت روتر قرار دهند.

با معرفی قابلیت reverse proxy میکروتیک در شاخه /ip/reverse-proxy، روترهای میکروتیک توانایی بازرسی SNI (Server Name Indication) در پروتکل HTTPS و هدایت هوشمند ترافیک به سرورها یا کانتینرهای داخل شبکه را بدون نیاز به آدرس‌های IP عمومی متعدد پیدا کرده‌اند. در این مقاله جامع، به بررسی تخصصی، پیش‌نیازها و مراحل گام‌به‌گام راه اندازی reverse proxy در میکروتیک می‌پردازیم.


ریورس پروکسی چیست و چرا reverse proxy میکروتیک اهمیت دارد؟

به طور کلی، یک Reverse Proxy (پروکسی معکوس) به عنوان یک واسط میان کاربران اینترنت و سرورهای داخلی (Backend Servers) عمل می‌کند. بر خلاف Forward Proxy که درخواست‌های کاربران داخلی را به اینترنت ارسال می‌کند، Reverse Proxy درخواست‌های ورودی از اینترنت را دریافت کرده و پس از بررسی دامنه (SNI)، آن‌ها را به سرور داخلی مربوطه هدایت می‌کند.

استفاده از reverse proxy میکروتیک مزایای کلیدی زیر را به همراه دارد:

  • مدیریت چندین دامنه روی یک آدرس IP عمومی: با استفاده از این ابزار می‌توانید ده‌ها وب‌سایت یا سرویس مختلف (مانند app.domain.com و web.domain.com) را روی پورت استاندارد HTTPS (پورت 443) و تنها با یک آدرس IP عمومی ایستا میزبانی کنید.
  • حذف قوانین متعدد DST-NAT: دیگر نیازی به نوشتن Port Forwardingهای متعدد بر روی پورت‌های غیر استاندارد نیست.
  • پشتیبانی از کانتینرها (RouterOS Containers): ترافیک وب می‌تواند مستقیماً به کانتینرهای اجرا شده روی خود روتر میکروتیک (مانند AdGuard Home یا وب اپلیکیشن‌ها) هدایت شود.
  • افزایش امنیت زیرساخت: سرورهای اصلی پشت روتر پنهان می‌مانند و از مواجهه مستقیم با ترافیک عمومی اینترنت محافظت می‌شوند.

پیش‌نیازها و نکات حیاتی قبل از راه اندازی reverse proxy در میکروتیک

قبل از اجرای دستورات کانفیگ reverse proxy میکروتیک، باید دو نکته بسیار مهم و حیاتی را مد نظر داشته باشید تا با تداخل سرویس‌ها مواجه نشوید:

1. حل تداخل پورت 443 با سرویس www-ssl میکروتیک

به صورت پیش‌فرض، سرویس www-ssl روی پورت 443 فعال است. از آنجا که سرویس Reverse Proxy نیز برای دریافت ترافیک ورودی HTTPS به پورت 443 نیاز دارد، باید پورت www-ssl را تغییر دهید یا آن را غیرفعال کنید.

برای تغییر پورت سرویس www-ssl یا غیرفعال کردن آن، دستور زیر را در Terminal میکروتیک وارد کنید:

/ip/service set www-ssl port=8443 disabled=yes

2. آماده‌سازی گواهی SSL (SSL Certificate)

سرویس Reverse Proxy برای رمزنگاری ارتباطات و تشخیص درست SNI نیازمند گواهی SSL معتبر است. شما می‌توانید گواهی SSL خود (اعم از Let’s Encrypt یا گواهی خریداری شده) را در بخش /certificate روتر وارد (Import) کنید یا از گواهی‌های Self-Signed برای تست استفاده نمایید.


مراحل گام به گام راه اندازی reverse proxy در میکروتیک

طبق مستندات رسمی میکروتیک (MikroTik Documentation)، تنظیمات پروکسی معکوس در منوی /ip/reverse-proxy انجام می‌گیرد. در ادامه پارامترهای اصلی این منو و نحوه پیاده‌سازی آن را بررسی می‌کنیم.

پارامترهای اصلی منوی /ip/reverse-proxy

نام پارامترمقدار پیش‌فرضتوضیحات فنی
disabledyesوضعیت فعال یا غیرفعال بودن قانون پروکسی
ip-address0.0.0.0آدرس IP سرور داخلی (Backend Server) که ترافیک باید به آن هدایت شود
port0پورت استماع سرور داخلی (مثلاً پورت 80، 8080 یا 443)
sni“”نام دامنه مورد نظر (Server Name Indication) مانند app.example.com
certificatenoneنام گواهی SSL اختصاص یافته به این دامنه در میکروتیک
vrfmainجدول مسیریابی یا VRF مورد استفاده برای ارجاع ترافیک
comment“”توضیحات اختیاری برای مدیریت راحت‌تر قوانین

سناریوی عملی: هدایت دو دامنه مختلف به دو سرور داخلی

فرض کنید یک آدرس IP عمومی روی روتر میکروتیک تنظیم شده است و قصد دارید دو سرویس زیر را راه‌اندازی کنید:

  • دامنه crm.company.com به سرور داخلی با آدرس 192.168.10.50 روی پورت 8080
  • دامنه store.company.com به سرور داخلی با آدرس 192.168.10.60 روی پورت 80

گام اول: غیرفعال‌سازی سرویس تداخلی

/ip/service set www-ssl disabled=yes

گام دوم: تعریف قوانین ریورس پروکسی در CLI میکروتیک

دستورات زیر را جهت راه اندازی reverse proxy در میکروتیک برای دو دامنه ذکر شده وارد کنید:

# CRM Rule
/ip/reverse-proxy add \
    sni="crm.company.com" \
    ip-address=192.168.10.50 \
    port=8080 \
    certificate=my-ssl-cert \
    disabled=no \
    comment="CRM Application Server"

# E-Commerce Rule
/ip/reverse-proxy add \
    sni="store.company.com" \
    ip-address=192.168.10.60 \
    port=80 \
    certificate=my-ssl-cert \
    disabled=no \
    comment="E-commerce Store Server"

گام سوم: تنظیم فایروال (Firewall Filter Rules)

اطمینان حاصل کنید که پورت 443 در فایروال میکروتیک برای ترافیک ورودی (Chain=input) باز است:

/ip/firewall/filter add chain=input protocol=tcp dst-port=443 action=accept comment="Allow Reverse Proxy HTTPS Traffic"

نقش زیرساخت سخت‌افزاری و معرفی سرور استوک HP برای سرویس‌های بک‌اند

هنگامی که پروکسی معکوس میکروتیک ترافیک سنگین وب‌سایت‌ها، سیستم‌های پردازشی، دیتابیس‌ها یا کانتینرهای متعددی را مدیریت می‌کند، نقش سرورهای قدرتمند در لایه بک‌اند (Backend) بسیار حیاتی می‌شود. روتر میکروتیک وظیفه مسیریابی و تفکیک ترافیک را بر عهده دارد، اما پردازش اصلی درخواست‌ها، اجرای برنامه‌ها و ذخیره‌سازی داده‌ها نیازمند سخت‌افزار سروری پایدار و قدرتمند است.

استفاده از سرور استوک HP یکی از مقرون‌به‌صرفه‌ترین و اقتصادی‌ترین گزینه‌ها برای بنگاه‌های اقتصادی، سازمان‌ها و دیتاسنترهای داخلی است. سرورهای اچ‌پی (HPE ProLiant) به دلیل دوام بالا، قابلیت ارتقا، پشتیبانی از سخت‌افزارهای Enterprise و ماژول مدیریت از راه دور iLO، انتخابی ایده‌آل برای میزبانی سرویس‌های پشت روتر میکروتیک محسوب می‌شوند.

پیکربندی سخت‌افزاری پیشنهادی سرور استوک HP برای میزبانی سرویس‌ها

برای پاسخگویی به ترافیک بالای منتقل شده از طریق reverse proxy میکروتیک، کانفیگ سخت‌افزاری زیر بر پایه سرور استوک HP ProLiant DL360 Gen10 پیشنهاد می‌شود:

قطعه سخت‌افزاریمشخصات پیشنهادیعلت انتخاب و کاربری
مدل سرورHPE ProLiant DL360 Gen10 (Rackmount 1U)اشغال فضای کم در رک و تراکم پردازشی بالا
پردازنده (CPU)2x Intel Xeon Gold 6230 (40 Cores / 80 Threads Total)پردازش هم‌زمان درخواست‌های وب و برنامه‌های سنگین
حافظه رم (RAM)128GB DDR4 2933MHz Smart Memory ECCجلوگیری از خطاهای داده‌ای و اجرای روان کانتینرهای Docker و VMs
کارت شبکه (NIC)HPE Ethernet 10Gb 2-port FLR-SFP+ Adapterتبادل سریع داده بین سرور و روتر میکروتیک بدون گلوگاه (Bottleneck)
ذخیره‌سازی (Storage)4x 960GB Enterprise SAS SSD (RAID 10)سرعت بالای IOPS برای پایگاه‌داده و سیستم‌عامل با پایداری سخت‌افزاری
کارت رید (RAID Controller)HPE Smart Array P408i-a SR Gen10مدیریت پیشرفته آرایه‌های ذخیره‌سازی و حافظه کش محافظت شده
منبع تغذیه (PSU)2x 800W Flex Slot Platinum Hot Plugپایداری ۲۴/۷ با قابلیت Redundancy برق

ترکیب این سرور استوک HP با روتر میکروتیک مجهز به Reverse Proxy، یک زیرساخت مقیاس‌پذیر، پرسرعت و ایمن را برای کسب‌وکارها فراهم می‌آورد.


ترکیب reverse proxy میکروتیک با شبکه‌های توزیع محتوا (Cloudflare Integration)

در سناریوهای حرفه‌ای، معمولاً قبل از رسیدن ترافیک به روتر میکروتیک، ترافیک از شبکه توزیع محتوا (CDN) نظیر کلودفلر عبور می‌کند تا در برابر حملات DDoS محافظت شده و سرعت بارگذاری آن افزایش یابد.

در صورتی که ترافیک ورودی از کلودفلر ارسال شود، می‌توانید از قابلیت‌های هوشمند CDN مانند قواعد مبدا (Origin Rules) استفاده کنید. اگر قصد دارید دامنه‌های خود را روی پورت‌های خاص به روتر میکروتیک یا سرورهای پشت آن هدایت کنید، مطالعه مقاله تنظیم دامنه روی پورت خاص در کلودفلر با Origin Rule و Configuration Rule راهنمای کاملی برای عبور از محدودیت‌های پورت استاندارد ارائه می‌دهد.

هنگام ترکیب کلودفلر با reverse proxy میکروتیک:

  1. حالت SSL/TLS کلودفلر را روی Full یا Full (Strict) قرار دهید.
  2. گواهی SSL کلودفلر (Origin Certificate) را روی روتر میکروتیک نصب کنید.
  3. در منوی /ip/reverse-proxy آدرس دامنه‌ها و IP سرورهای داخلی را بر اساس SNI تعریف کنید.

عیب‌یابی (Troubleshooting) و نکات امنیتی در راه اندازی reverse proxy در میکروتیک

اگر پس از کانفیگ reverse proxy میکروتیک با خطا در عدم دسترسی به وب‌سایت مواجه شدید، موارد زیر را چک کنید:

1. خطای Connection Refused یا عدم بارگذاری صفحه

  • بررسی پورت 443: مطمئن شوید سرویس www-ssl میکروتیک غیرفعال شده یا پورت دیگری به آن اختصاص یافته است (/ip/service/print).
  • بررسی فایروال: قانون اجازه عبور ترافیک به زنجیره input پورت 443 را بررسی کنید.

2. عدم تطابق گواهی SSL (SSL Certificate Mismatch)

گواهی وارد شده در بخش /certificate باید دقیقاً شامل نام دامنه‌ای باشد که در پارامتر sni مشخص کرده‌اید (یا از Wildcard Certificate استفاده کنید).

3. چک کردن لاگ‌ها (Logging)

برای مشاهده لاگ درخواست‌های وارد شده به ریورس پروکسی، می‌توانید یک مبحث لاگینگ مجزا اضافه کنید:

/system/logging add topics=proxy action=memory

جمع‌بندی و نتیجه‌گیری

قابلیت reverse proxy میکروتیک که در نسخه 7.22 معرفی شده، ابزاری قدرتمند و بی‌نظیر برای مدیریت ترافیک وب، پنهان‌سازی سرورهای داخلی و ساده‌سازی معماری شبکه است. با پیاده‌سازی این ویژگی، دیگر نیازی به خرید آدرس‌های IP عمومی متعدد یا راه‌اندازی سرورهای مجزا مانند Nginx ندارید.

همچنین، استفاده از سخت‌افزارهای تجاری پایداری مانند سرور استوک HP در کنار روتر میکروتیک، تضمین‌کننده سرعت، پایداری و امنیت پلتفرم‌های نرم‌افزاری شما خواهد بود. با رعایت نکات مطرح شده در این مقاله، می‌توانید به راحتی زیرساخت شبکه سازمان خود را بر اساس آخرین استانداردهای روز پیاده‌سازی نمایید.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

سایر مطالب پیشنهادی به شما

تماس با ما

خواندن این مطالب را هم به شما پیشنهاد می‌کنیم