آموزش کامل راه اندازی reverse proxy در میکروتیک (نسخه 7.22)
در دنیای شبکههای مدرن و مدیریت زیرساختهای فناوری اطلاعات، هدایت صحیح ترافیک وب به سمت سرورهای داخلی یکی از چالشهای اصلی مدیران شبکه است. تا پیش از معرفی قابلیتهای جدید در سری نسخه 7 میکروتیک (بهویژه نسخه 7.22)، مدیران شبکه مجبور بودند برای هدایت ترافیک دامنه به سرورهای داخلی از قوانین پیچیده Destination NAT (DST-NAT) استفاده کنند یا یک Web Server مجزا نظیر Nginx یا Traefik را پشت روتر قرار دهند.
با معرفی قابلیت reverse proxy میکروتیک در شاخه /ip/reverse-proxy، روترهای میکروتیک توانایی بازرسی SNI (Server Name Indication) در پروتکل HTTPS و هدایت هوشمند ترافیک به سرورها یا کانتینرهای داخل شبکه را بدون نیاز به آدرسهای IP عمومی متعدد پیدا کردهاند. در این مقاله جامع، به بررسی تخصصی، پیشنیازها و مراحل گامبهگام راه اندازی reverse proxy در میکروتیک میپردازیم.
ریورس پروکسی چیست و چرا reverse proxy میکروتیک اهمیت دارد؟
به طور کلی، یک Reverse Proxy (پروکسی معکوس) به عنوان یک واسط میان کاربران اینترنت و سرورهای داخلی (Backend Servers) عمل میکند. بر خلاف Forward Proxy که درخواستهای کاربران داخلی را به اینترنت ارسال میکند، Reverse Proxy درخواستهای ورودی از اینترنت را دریافت کرده و پس از بررسی دامنه (SNI)، آنها را به سرور داخلی مربوطه هدایت میکند.
استفاده از reverse proxy میکروتیک مزایای کلیدی زیر را به همراه دارد:
- مدیریت چندین دامنه روی یک آدرس IP عمومی: با استفاده از این ابزار میتوانید دهها وبسایت یا سرویس مختلف (مانند
app.domain.comوweb.domain.com) را روی پورت استاندارد HTTPS (پورت 443) و تنها با یک آدرس IP عمومی ایستا میزبانی کنید. - حذف قوانین متعدد DST-NAT: دیگر نیازی به نوشتن Port Forwardingهای متعدد بر روی پورتهای غیر استاندارد نیست.
- پشتیبانی از کانتینرها (RouterOS Containers): ترافیک وب میتواند مستقیماً به کانتینرهای اجرا شده روی خود روتر میکروتیک (مانند AdGuard Home یا وب اپلیکیشنها) هدایت شود.
- افزایش امنیت زیرساخت: سرورهای اصلی پشت روتر پنهان میمانند و از مواجهه مستقیم با ترافیک عمومی اینترنت محافظت میشوند.
پیشنیازها و نکات حیاتی قبل از راه اندازی reverse proxy در میکروتیک
قبل از اجرای دستورات کانفیگ reverse proxy میکروتیک، باید دو نکته بسیار مهم و حیاتی را مد نظر داشته باشید تا با تداخل سرویسها مواجه نشوید:
1. حل تداخل پورت 443 با سرویس www-ssl میکروتیک
به صورت پیشفرض، سرویس www-ssl روی پورت 443 فعال است. از آنجا که سرویس Reverse Proxy نیز برای دریافت ترافیک ورودی HTTPS به پورت 443 نیاز دارد، باید پورت www-ssl را تغییر دهید یا آن را غیرفعال کنید.
برای تغییر پورت سرویس www-ssl یا غیرفعال کردن آن، دستور زیر را در Terminal میکروتیک وارد کنید:
/ip/service set www-ssl port=8443 disabled=yes2. آمادهسازی گواهی SSL (SSL Certificate)
سرویس Reverse Proxy برای رمزنگاری ارتباطات و تشخیص درست SNI نیازمند گواهی SSL معتبر است. شما میتوانید گواهی SSL خود (اعم از Let’s Encrypt یا گواهی خریداری شده) را در بخش /certificate روتر وارد (Import) کنید یا از گواهیهای Self-Signed برای تست استفاده نمایید.
مراحل گام به گام راه اندازی reverse proxy در میکروتیک
طبق مستندات رسمی میکروتیک (MikroTik Documentation)، تنظیمات پروکسی معکوس در منوی /ip/reverse-proxy انجام میگیرد. در ادامه پارامترهای اصلی این منو و نحوه پیادهسازی آن را بررسی میکنیم.
پارامترهای اصلی منوی /ip/reverse-proxy
| نام پارامتر | مقدار پیشفرض | توضیحات فنی |
|---|---|---|
| disabled | yes | وضعیت فعال یا غیرفعال بودن قانون پروکسی |
| ip-address | 0.0.0.0 | آدرس IP سرور داخلی (Backend Server) که ترافیک باید به آن هدایت شود |
| port | 0 | پورت استماع سرور داخلی (مثلاً پورت 80، 8080 یا 443) |
| sni | “” | نام دامنه مورد نظر (Server Name Indication) مانند app.example.com |
| certificate | none | نام گواهی SSL اختصاص یافته به این دامنه در میکروتیک |
| vrf | main | جدول مسیریابی یا VRF مورد استفاده برای ارجاع ترافیک |
| comment | “” | توضیحات اختیاری برای مدیریت راحتتر قوانین |
سناریوی عملی: هدایت دو دامنه مختلف به دو سرور داخلی
فرض کنید یک آدرس IP عمومی روی روتر میکروتیک تنظیم شده است و قصد دارید دو سرویس زیر را راهاندازی کنید:
- دامنه
crm.company.comبه سرور داخلی با آدرس192.168.10.50روی پورت8080 - دامنه
store.company.comبه سرور داخلی با آدرس192.168.10.60روی پورت80
گام اول: غیرفعالسازی سرویس تداخلی
/ip/service set www-ssl disabled=yesگام دوم: تعریف قوانین ریورس پروکسی در CLI میکروتیک
دستورات زیر را جهت راه اندازی reverse proxy در میکروتیک برای دو دامنه ذکر شده وارد کنید:
# CRM Rule
/ip/reverse-proxy add \
sni="crm.company.com" \
ip-address=192.168.10.50 \
port=8080 \
certificate=my-ssl-cert \
disabled=no \
comment="CRM Application Server"
# E-Commerce Rule
/ip/reverse-proxy add \
sni="store.company.com" \
ip-address=192.168.10.60 \
port=80 \
certificate=my-ssl-cert \
disabled=no \
comment="E-commerce Store Server"گام سوم: تنظیم فایروال (Firewall Filter Rules)
اطمینان حاصل کنید که پورت 443 در فایروال میکروتیک برای ترافیک ورودی (Chain=input) باز است:
/ip/firewall/filter add chain=input protocol=tcp dst-port=443 action=accept comment="Allow Reverse Proxy HTTPS Traffic"نقش زیرساخت سختافزاری و معرفی سرور استوک HP برای سرویسهای بکاند
هنگامی که پروکسی معکوس میکروتیک ترافیک سنگین وبسایتها، سیستمهای پردازشی، دیتابیسها یا کانتینرهای متعددی را مدیریت میکند، نقش سرورهای قدرتمند در لایه بکاند (Backend) بسیار حیاتی میشود. روتر میکروتیک وظیفه مسیریابی و تفکیک ترافیک را بر عهده دارد، اما پردازش اصلی درخواستها، اجرای برنامهها و ذخیرهسازی دادهها نیازمند سختافزار سروری پایدار و قدرتمند است.
استفاده از سرور استوک HP یکی از مقرونبهصرفهترین و اقتصادیترین گزینهها برای بنگاههای اقتصادی، سازمانها و دیتاسنترهای داخلی است. سرورهای اچپی (HPE ProLiant) به دلیل دوام بالا، قابلیت ارتقا، پشتیبانی از سختافزارهای Enterprise و ماژول مدیریت از راه دور iLO، انتخابی ایدهآل برای میزبانی سرویسهای پشت روتر میکروتیک محسوب میشوند.
پیکربندی سختافزاری پیشنهادی سرور استوک HP برای میزبانی سرویسها
برای پاسخگویی به ترافیک بالای منتقل شده از طریق reverse proxy میکروتیک، کانفیگ سختافزاری زیر بر پایه سرور استوک HP ProLiant DL360 Gen10 پیشنهاد میشود:
| قطعه سختافزاری | مشخصات پیشنهادی | علت انتخاب و کاربری |
|---|---|---|
| مدل سرور | HPE ProLiant DL360 Gen10 (Rackmount 1U) | اشغال فضای کم در رک و تراکم پردازشی بالا |
| پردازنده (CPU) | 2x Intel Xeon Gold 6230 (40 Cores / 80 Threads Total) | پردازش همزمان درخواستهای وب و برنامههای سنگین |
| حافظه رم (RAM) | 128GB DDR4 2933MHz Smart Memory ECC | جلوگیری از خطاهای دادهای و اجرای روان کانتینرهای Docker و VMs |
| کارت شبکه (NIC) | HPE Ethernet 10Gb 2-port FLR-SFP+ Adapter | تبادل سریع داده بین سرور و روتر میکروتیک بدون گلوگاه (Bottleneck) |
| ذخیرهسازی (Storage) | 4x 960GB Enterprise SAS SSD (RAID 10) | سرعت بالای IOPS برای پایگاهداده و سیستمعامل با پایداری سختافزاری |
| کارت رید (RAID Controller) | HPE Smart Array P408i-a SR Gen10 | مدیریت پیشرفته آرایههای ذخیرهسازی و حافظه کش محافظت شده |
| منبع تغذیه (PSU) | 2x 800W Flex Slot Platinum Hot Plug | پایداری ۲۴/۷ با قابلیت Redundancy برق |
ترکیب این سرور استوک HP با روتر میکروتیک مجهز به Reverse Proxy، یک زیرساخت مقیاسپذیر، پرسرعت و ایمن را برای کسبوکارها فراهم میآورد.
ترکیب reverse proxy میکروتیک با شبکههای توزیع محتوا (Cloudflare Integration)
در سناریوهای حرفهای، معمولاً قبل از رسیدن ترافیک به روتر میکروتیک، ترافیک از شبکه توزیع محتوا (CDN) نظیر کلودفلر عبور میکند تا در برابر حملات DDoS محافظت شده و سرعت بارگذاری آن افزایش یابد.
در صورتی که ترافیک ورودی از کلودفلر ارسال شود، میتوانید از قابلیتهای هوشمند CDN مانند قواعد مبدا (Origin Rules) استفاده کنید. اگر قصد دارید دامنههای خود را روی پورتهای خاص به روتر میکروتیک یا سرورهای پشت آن هدایت کنید، مطالعه مقاله تنظیم دامنه روی پورت خاص در کلودفلر با Origin Rule و Configuration Rule راهنمای کاملی برای عبور از محدودیتهای پورت استاندارد ارائه میدهد.
هنگام ترکیب کلودفلر با reverse proxy میکروتیک:
- حالت SSL/TLS کلودفلر را روی Full یا Full (Strict) قرار دهید.
- گواهی SSL کلودفلر (Origin Certificate) را روی روتر میکروتیک نصب کنید.
- در منوی
/ip/reverse-proxyآدرس دامنهها و IP سرورهای داخلی را بر اساس SNI تعریف کنید.
عیبیابی (Troubleshooting) و نکات امنیتی در راه اندازی reverse proxy در میکروتیک
اگر پس از کانفیگ reverse proxy میکروتیک با خطا در عدم دسترسی به وبسایت مواجه شدید، موارد زیر را چک کنید:
1. خطای Connection Refused یا عدم بارگذاری صفحه
- بررسی پورت 443: مطمئن شوید سرویس
www-sslمیکروتیک غیرفعال شده یا پورت دیگری به آن اختصاص یافته است (/ip/service/print). - بررسی فایروال: قانون اجازه عبور ترافیک به زنجیره
inputپورت 443 را بررسی کنید.
2. عدم تطابق گواهی SSL (SSL Certificate Mismatch)
گواهی وارد شده در بخش /certificate باید دقیقاً شامل نام دامنهای باشد که در پارامتر sni مشخص کردهاید (یا از Wildcard Certificate استفاده کنید).
3. چک کردن لاگها (Logging)
برای مشاهده لاگ درخواستهای وارد شده به ریورس پروکسی، میتوانید یک مبحث لاگینگ مجزا اضافه کنید:
/system/logging add topics=proxy action=memoryجمعبندی و نتیجهگیری
قابلیت reverse proxy میکروتیک که در نسخه 7.22 معرفی شده، ابزاری قدرتمند و بینظیر برای مدیریت ترافیک وب، پنهانسازی سرورهای داخلی و سادهسازی معماری شبکه است. با پیادهسازی این ویژگی، دیگر نیازی به خرید آدرسهای IP عمومی متعدد یا راهاندازی سرورهای مجزا مانند Nginx ندارید.
همچنین، استفاده از سختافزارهای تجاری پایداری مانند سرور استوک HP در کنار روتر میکروتیک، تضمینکننده سرعت، پایداری و امنیت پلتفرمهای نرمافزاری شما خواهد بود. با رعایت نکات مطرح شده در این مقاله، میتوانید به راحتی زیرساخت شبکه سازمان خود را بر اساس آخرین استانداردهای روز پیادهسازی نمایید.














