MikroTik RouterOS pour intégrateurs : firewall, VLAN et routage
RouterOS est le système d'exploitation maison de MikroTik — la même profondeur de contrôle sur un access point que sur un routeur cœur de réseau. C'est à la fois l'intérêt et la courbe d'apprentissage pour un intégrateur.
Comment RouterOS s'intègre dans un projet
Un OS, deux plateformes
RouterOS tourne sur le matériel RouterBOARD de MikroTik ou comme instance cloud CHR — même logiciel, même logique de configuration dans les deux cas.
Trois façons de le configurer
Winbox offre l'interface native pour desktop, WebFig fonctionne depuis un navigateur, et le CLI ou des scripts couvrent le reste — le choix dépend de l'expérience du technicien et de la tâche.
Contrôle au niveau des paquets
Le firewall traite le trafic via trois chaînes — filter, NAT et mangle —, chacune avec sa propre liste de règles appliquée dans l'ordre, pour un contrôle fin sur ce qui passe, ce qui est traduit, et ce qui est marqué pour le QoS.
Segmentation et routage au-dessus
Le VLAN (802.1Q) découpe un réseau physique en segments isolés, tandis que le routage et les files QoS de RouterOS déterminent comment le trafic circule et lequel est prioritaire.
Ce que RouterOS apporte vraiment
Conçu à Riga
MikroTik conçoit son propre matériel et RouterOS en interne depuis 1996 en Lettonie — l'une des rares marques réseau mondialement connues d'origine balte.
Chaînes firewall
Filter, NAT et mangle assurent chacune une fonction distincte — autoriser/bloquer, traduction d'adresses, marquage de paquets — et l'ensemble de règles exact dépend toujours de l'architecture réseau et des exigences de sécurité.
Segmentation VLAN
Le tagging 802.1Q maintient les appareils IoT, la vidéosurveillance et le Wi-Fi invité sur des réseaux logiques séparés, pour qu'un appareil compromis sur un VLAN ne puisse pas atteindre les autres — configuré via les ports du switch et/ou les paramètres bridge.
VPN WireGuard et IKEv2/IPsec
WireGuard est plus récent, plus léger et plus rapide à configurer, natif dans RouterOS depuis la v7 ; IKEv2/IPsec est le standard plus ancien, largement compatible. Les deux exigent un échange de clés et un routage corrects pour fonctionner de manière sûre.
Files QoS
Les simple queues fixent des limites de bande passante par appareil ou sous-réseau, les queue trees gèrent une priorisation hiérarchique plus complexe — utile pour préserver les appels vidéo face à des téléchargements massifs, mais la configuration précise dépend de la charge et des priorités.
CAPsMAN pour les sites multi-AP
Un seul contrôleur gère plusieurs access points MikroTik de façon centralisée — paramètres Wi-Fi communs, politique invité et roaming configurés une seule fois plutôt que sur chaque appareil, utile dès qu'un site compte plus d'un AP.
Ce que couvre cet aperçu
Les éléments présentés ici — et où approfondir chacun d'eux.
- {'t': 'Carte des lignes de produits', 'd': "CCR (Cloud Core Router) pour du routage à haut débit, CRS/CSS pour les lignes de switchs, hAP/cAP/wAP pour les lignes d'access points — ce sont des noms de catégories, pas de modèles ; le modèle exact, le nombre de ports et le débit se vérifient toujours sur la fiche technique."}
- {'t': 'Voies de configuration', 'd': 'Winbox, WebFig ou CLI/scripts — trois chemins vers la même configuration, le choix dépendant des préférences du technicien et de la tâche.'}
- {'t': 'Supervision avec The Dude', 'd': "L'outil de supervision gratuit de MikroTik détecte automatiquement les équipements, dessine une carte de topologie et alerte en cas de panne ou de latence — une vue d'ensemble, pas un outil de configuration."}
- {'t': 'Portail captif Hotspot', 'd': "Connexion Wi-Fi invité intégrée (mot de passe, coupon ou autre méthode) pour hôtels, cafés et réseaux invités de bureau ayant besoin d'un accès contrôlé et tracé plutôt qu'un Wi-Fi ouvert."}
- {'t': 'Le compromis honnête', 'd': "La profondeur de RouterOS a un coût : plus de contrôle que le matériel grand public, mais une courbe d'apprentissage plus raide, et une configuration précipitée peut introduire des erreurs — c'est un arbitrage à peser, pas un argument commercial."}
Questions fréquentes
En quoi RouterOS diffère-t-il d'un firmware de routeur classique ?
Le firmware grand public cache l'essentiel de la pile réseau derrière quelques réglages. RouterOS expose directement les chaînes firewall, le VLAN, le routage et le QoS — plus de possibilités, mais cela suppose que la personne qui configure sait ce que fait chaque brique.
RouterOS est-il difficile à apprendre ?
Il y a une vraie courbe d'apprentissage comparé au matériel plug-and-play — c'est le prix honnête du contrôle supplémentaire. Winbox et WebFig rendent l'interface accessible, mais la logique du firewall et du routage doit tout de même être comprise, pas seulement cliquée.
WireGuard ou IKEv2/IPsec — quel VPN choisir ?
WireGuard se configure plus vite et reste plus léger, natif dans RouterOS depuis la v7. IKEv2/IPsec est le standard plus ancien, plus universellement compatible pour des environnements d'appareils variés. Le bon choix dépend de ce qui se connecte et comment.
Chaque modèle MikroTik prend-il en charge le PoE et le SFP ?
Non — le PoE et les ports uplink SFP/SFP+ ne sont disponibles que sur certains modèles, et la classe ou la puissance PoE varie d'un modèle à l'autre. Vérifiez toujours la fiche technique du modèle précis plutôt que de supposer une fonctionnalité standard sur toute la gamme.
Pourquoi l'origine lettone de la marque compte-t-elle ?
Cela ne change rien à l'ingénierie, mais c'est un fait intéressant : MikroTik conçoit son propre matériel et RouterOS en interne depuis 1996 à Riga — l'une des rares marques réseau mondialement connues d'origine balte, ce qui explique en partie la cohérence de toute sa gamme.
Vous planifiez un projet réseau avec du matériel MikroTik ?
Nos ingénieurs travaillent avec RouterOS au quotidien — de la conception du firewall à la segmentation VLAN jusqu'aux déploiements multi-AP. Obtenez une évaluation indépendante et neutre pour votre projet.