Guide technique

Contrôleur MikroTik cloud : piloter sans exposer les sites

Un contrôleur cloud déplace monitoring, backups et sessions d’administration vers une plateforme centrale. Les routeurs restent sur site ; l’opérateur travaille depuis un seul tableau de bord. Architecture, sécurité et limites.

Fiche routeur MikroTik dans une interface cloud de supervision
Vue opérateur : statut, actions, sans port Winbox public

Le modèle cloud appliqué à MikroTik

Au lieu que l’opérateur rejoigne chaque réseau client (VPN permanent, port d’admin publié), le routeur participe à un plan de management centralisé. L’authentification se fait sur la plateforme, pas sur chaque IP publique.

Le LAN et le WAN du client ne changent pas de rôle. Seule la façon de superviser et d’intervenir est industrialisée.

Ce modèle réduit les ports d’administration exposés et uniformise les outils pour tous les sites d’un même parc.

Architecture en trois plans

Plan données client : trafic métier inchangé. Plan management : API RouterOS, collecte, backups, sessions d’accès. Plan opérateur : UI web/mobile, alertes, droits.

Plan de management

Jobs périodiques (métriques, santé), politique de backup, ouverture de sessions Winbox/WebFig à durée limitée. Tout est horodaté côté plateforme.

Isolation

Chaque compte ne voit que ses équipements. Pour un MSP, c’est la condition pour éviter les erreurs de périmètre entre clients.

Observabilité hors équipement

Quand le routeur est offline, l’historique reste consultable : indispensable pour le post-mortem et les engagements de disponibilité.

Sécurité : gains et responsabilités

Gain principal : sortir du réflexe DNAT Winbox vers Internet. Les accès passent par des sessions contrôlées, souvent limitées à quelques dizaines de minutes.

Contrepartie : la plateforme devient un actif critique (HTTPS, comptes, rétention des backups). RouterOS exige toujours des mots de passe solides, des services inutiles coupés et des mises à jour planifiées.

  • Pas de service d’admin permanent sur l’IP publique
  • Sessions révocables
  • Alertes offline
  • Copies de config hors du site client

Multi-sites et échelle MSP

Le coût d’un assemblage Dude + mesh VPN + scripts dépasse souvent celui d’une plateforme dédiée dès que le parc se disperse géographiquement.

L’onboarding cloud se mesure en minutes par routeur une fois le modèle d’enrôlement stabilisé. Les vues « parc » (online, backup en retard) deviennent le rituel quotidien.

Cloud vs contrôleur on-prem

On-prem : maîtrise des données, mais vous assumez HA, certificats, capacité de stockage des backups et l’accès à votre propre outil.

Cloud : mise en service rapide, capacité gérée par l’éditeur, dépendance fournisseur à arbitrer (localisation, CGU).

Un hybride est fréquent : cloud pour le parc standard, procédures renforcées pour les sites sous contrainte contractuelle stricte.

Routiv dans ce modèle

Routiv implémente un contrôleur cloud pour RouterOS : monitoring, backups, santé, topologie, scan LAN, alertes, accès distants orchestrés, application mobile.

Phase pilote conseillée : 3 à 5 sites hétérogènes (hEX, RB, CCR si possible), validation ROS v6/v7, puis extension. L’essai gratuit couvre cette validation.

FAQ

Qu’est-ce qu’un contrôleur MikroTik cloud ?+

Une plateforme hébergée qui centralise supervision, backups et accès d’administration de routeurs RouterOS pour l’opérateur.

Faut-il ouvrir des ports chez le client ?+

L’objectif est d’éviter d’exposer Winbox/WebFig. Le management s’appuie sur un canal sortant et des sessions temporaires.

La config reste-t-elle sur le routeur ?+

Oui. RouterOS reste la source de vérité ; le cloud conserve backups et métadonnées de monitoring.

Que se passe-t-il sans Internet sur site ?+

Le site passe offline côté contrôleur ; le LAN local continue selon la config existante. L’historique antérieur reste visible.

Convient-il aux MSP ?+

Oui, si l’isolation des parcs et la journalisation des actions sont en place.

Peut-on garder The Dude ?+

Oui, en complément éventuel ; le cloud couvre surtout le parc client dispersé.

Winbox via le cloud, c’est quoi ?+

Un chemin réseau sécurisé et temporaire vers le service Winbox du routeur, avec le client Winbox standard.

Comment démarrer ?+

Compte, enrôlement d’un routeur test, validation monitoring/backup, puis extension au parc.

À lire aussi