Guide technique

Contrôleur MikroTik : ce qu’il faut centraliser sur un parc RouterOS

Un contrôleur MikroTik regroupe inventaire, supervision, sauvegardes et accès d’administration pour un parc RouterOS. Ce guide pose une définition opérationnelle et une grille de choix — avant tout outil commercial.

Tableau de bord centralisé d’un parc de routeurs MikroTik
Exemple de vue multi-sites : statut et versions RouterOS

Définition opérationnelle

Winbox et WebFig configurent un équipement. Un contrôleur répond à une autre question : comment suivre et maintenir des dizaines de routeurs sans recommencer à zéro à chaque incident ?

Concrètement, cela couvre l’inventaire (modèle, version RouterOS, serial), la disponibilité online/offline, des métriques de charge, des backups hors du flash local, des alertes, et un moyen d’administrer à distance sans publier Winbox en permanence sur Internet.

Sur RouterOS v6 et v7, l’API permet d’automatiser ces briques. La difficulté n’est pas un appel API isolé : c’est la répétabilité (auth, rétention, droits, journalisation) sur tout le parc.

Quand le besoin apparaît

Le basculement se fait souvent après le troisième ou quatrième site : VPN à maintenir, ports ouverts « temporairement » qui restent ouverts, backups oubliés, pas de vision du offline pendant la nuit.

MSP et intégrateurs ajoutent la contrainte multi-client : cloisonner les parcs, tracer qui a ouvert une session, standardiser le diagnostic.

  • Inventaire à jour sans tableur manuel
  • Alerte offline et recovery
  • Historique CPU / WAN pour le post-mortem
  • Backup planifié stocké hors site
  • Accès admin borné dans le temps

Approches répandues et plafonds

Trois familles dominent encore les déploiements.

Winbox / WebFig seuls

Parfaits pour un lab ou un site unique. À l’échelle, l’absence d’inventaire et d’alertes globales fait perdre du temps à chaque ticket.

The Dude et supervision locale

Utile pour cartographie et polling. Le serveur doit rester disponible, joignable vers chaque agent, et ne couvre pas à lui seul backups multi-sites ni workflows MSP.

Scripts + API maison

Flexible mais coûteux en maintenance : files d’attente, UI, secrets, alertes, multi-utilisateur. Beaucoup de « mini-produits » internes finissent sous-documentés.

Grille de critères techniques

Évaluez toute solution (interne ou éditeur) avec les mêmes questions.

  • Compatibilité RouterOS v6 / v7 et hardware courant
  • Connectivité : ports d’admin exposés ou tunnel sortant
  • Rétention métriques et backups, localisation des données
  • Isolation multi-tenant si plusieurs clients
  • Journal des actions sensibles
  • Diagnostics (santé, topologie) au-delà des graphiques

Accès distant

Privilégiez des sessions temporaires et révocables. Un port Winbox permanent sur l’IP publique reste un anti-pattern, même filtré.

Backups

Une copie uniquement sur le routeur ne protège ni du vol ni d’un brick. L’export horodaté hors site fait partie du rôle d’un contrôleur.

Routine d’exploitation

Le matin : offline, backups manquants, alertes CPU. En journée : accès ponctuels et diagnostics. La nuit : jobs de collecte et de sauvegarde.

Sans cette boucle, les dérives (NTP, DNS, WAN instable) restent invisibles jusqu’au prochain incident client.

Routiv, une option contrôleur pour MikroTik

Routiv ajoute cette couche au-dessus de RouterOS : dashboard multi-routeurs, monitoring, backups, alertes, accès Winbox/WebFig en sessions contrôlées, sans ouvrir de port d’administration chez le client.

Pour trancher : enrôlez un routeur de test, validez métriques et backup, puis mesurez le temps de diagnostic sur un incident réel face à votre méthode actuelle.

FAQ

Qu’est-ce qu’un contrôleur MikroTik ?+

La couche qui centralise inventaire, monitoring, backups, alertes et accès d’administration sur un parc RouterOS, au-delà de la config unitaire Winbox/WebFig.

Winbox suffit-il pour 50 routeurs ?+

Pour configurer oui ; pour superviser et sécuriser le parc non, faute d’inventaire, d’alertes et de backups centralisés.

Faut-il exposer Winbox sur Internet ?+

Non. Préférez VPN ou sessions d’accès temporaires orchestrées par un contrôleur.

The Dude remplace-t-il un contrôleur complet ?+

Il couvre une partie supervision. Backups multi-sites, multi-tenant et accès distants SaaS demandent d’autres briques.

RouterOS v6 et v7 sont-ils concernés ?+

Oui. Vérifiez API/REST selon la version et testez backup + métriques sur un pilote avant le déploiement large.

Que stocker comme backup ?+

Des sauvegardes RouterOS horodatées hors site, avec rétention définie et procédure de restore documentée.

Comment gérer le multi-client ?+

Par isolation des parcs, droits utilisateurs et journaux d’actions — pas par partage de mots de passe Winbox.

Par quel indicateur commencer ?+

Offline, puis absence de backup récent, puis charge CPU / métriques absentes.

À lire aussi