Instale o MikroTik CHR no Proxmox VE: importar a imagem, placas WAN e LAN, primeiro acesso seguro, IP do bloco /28, NAT e licença do CHR.
Para que serve
O CHR (Cloud Hosted Router) é o RouterOS da MikroTik feito para rodar como máquina virtual. Instalar o MikroTik CHR no Proxmox do seu servidor dedicado permite usar o mesmo sistema do roteador do escritório como firewall e roteador das VMs: NAT, regras de firewall, WireGuard com as filiais, filas e roteamento, tudo administrado pelo Winbox. É uma alternativa ao OPNsense/pfSense (veja o artigo «Como instalar o OPNsense no Proxmox como firewall na frente das VMs (ou pfSense)» na categoria Firewall) e faz mais sentido para quem já domina MikroTik.
Pré-requisitos
- Proxmox VE 8.x ou 9.x com acesso ao shell do host (pela interface web ou SSH) e ao console IPMI/iLO testado.
- Uma bridge interna sem placa física, por exemplo
vmbr1com a rede10.10.10.0/24, onde ficarão as VMs. A criação está descrita no artigo do OPNsense citado acima. - Um IP livre do seu bloco /28 para a WAN do CHR. Nos exemplos: bloco
203.0.113.16/28, gateway203.0.113.17, Proxmox em203.0.113.18e CHR em203.0.113.19. Use os dados do e-mail de entrega. - Conta no site da MikroTik (para a licença de teste ou definitiva).
/etc/network/interfaces.Entenda a licença do CHR antes de instalar
| Nível | Limite de velocidade | Observação |
|---|---|---|
| free | 1 Mbps de upload por interface | Padrão após a instalação. Serve só para laboratório. |
| p1 | 1 Gbps por interface | Combina com o uplink de 1 Gbps do servidor. |
| p10 | 10 Gbps por interface | Para tráfego interno alto entre redes virtuais. |
| p-unlimited | Sem limite | Nível mais alto. |
Todos os níveis pagos podem ser testados por 60 dias. Terminado o teste sem compra, o CHR continua funcionando, mas deixa de receber atualizações do RouterOS. Licenças e preços são da MikroTik, comprados diretamente com ela ou com revendedores.
Passo 1: criar a VM do CHR
No shell do Proxmox (troque 120 por um ID livre). A placa WAN é criada desconectada (link_down=1), para o CHR não ficar exposto na internet com a senha em branco:
qm create 120 --name chr-borda --ostype l26 --memory 512 --cores 2 --cpu host \
--net0 virtio,bridge=vmbr0,firewall=0,link_down=1 \
--net1 virtio,bridge=vmbr1,firewall=0 \
--onboot 1
512 MB de RAM e 2 vCPUs são suficientes para a maioria dos escritórios e algumas dezenas de túneis. Aumente se for fazer muitas filas ou centenas de túneis.
Passo 2: baixar e importar a imagem do CHR
Em mikrotik.com/download, na seção Cloud Hosted Router, copie o link da imagem Raw disk image da versão estável atual. O formato é chr-VERSAO.img.zip:
cd /root
VERSAO=7.XX # coloque a versao estavel atual
wget https://download.mikrotik.com/routeros/$VERSAO/chr-$VERSAO.img.zip
unzip chr-$VERSAO.img.zip
qm disk import 120 chr-$VERSAO.img local-lvm
qm set 120 --virtio0 local-lvm:vm-120-disk-0 --boot order=virtio0
rm chr-$VERSAO.img chr-$VERSAO.img.zip
Troque local-lvm pelo storage que você usa (por exemplo local-zfs); o comando qm disk import informa no fim o nome exato do disco criado. O CHR aceita disco VirtIO, SATA ou IDE e placas VirtIO ou E1000; VirtIO é o mais rápido.
Passo 3: primeiro acesso pelo console
- Inicie a VM (
qm start 120) e abra o Console dela na interface do Proxmox. - Entre com
admine senha em branco. O RouterOS 7 pede uma senha nova nesse momento: use uma senha forte. Se não pedir, defina com/user set admin password="SENHA_FORTE"antes de qualquer outra coisa. - Confira as placas:
/interface print. Aether1corresponde ànet0(WAN) e aether2ànet1(LAN). Na dúvida, compare os endereços MAC com os mostrados em Hardware no Proxmox.
Passo 4: configuração básica do MikroTik CHR no Proxmox
/system identity set name=CHR-DATACENTER
/interface list add name=WAN
/interface list add name=LAN
/interface list member add list=WAN interface=ether1
/interface list member add list=LAN interface=ether2
/ip address add address=203.0.113.19/28 interface=ether1
/ip address add address=10.10.10.1/24 interface=ether2
/ip route add dst-address=0.0.0.0/0 gateway=203.0.113.17
/ip dns set servers=SEU_DNS_1,SEU_DNS_2 allow-remote-requests=yes
/ip firewall nat add chain=srcnat action=src-nat to-addresses=203.0.113.19 out-interface=ether1 comment="saida das VMs"
Com IP fixo, o src-nat com endereço definido é preferível ao masquerade. Antes de conectar a WAN, aplique ainda pelo console o hardening (artigo «Como fazer o hardening do MikroTik RouterOS 7: primeiros passos de segurança») e o firewall base (artigo «Firewall do MikroTik: regras base de filter e raw comentadas (RouterOS 7)»), com o Winbox liberado só pela LAN e pela VPN.
Passo 5: conectar a WAN e ativar a licença
# no shell do Proxmox
qm set 120 --net0 virtio,bridge=vmbr0,firewall=0,link_down=0
No CHR, teste /ping 203.0.113.17 e um nome qualquer. Depois ative o teste de 60 dias ou a licença comprada:
/system license renew account=SEU_LOGIN_MIKROTIK password=SUA_SENHA level=p1
/system license print
Sem esse passo, o CHR fica limitado a 1 Mbps e as VMs terão internet praticamente inutilizável.
Passo 6: ligar as VMs ao CHR
Cada VM recebe uma placa em vmbr1, IP de 10.10.10.0/24 e gateway 10.10.10.1. Opcionalmente, ative um servidor DHCP no CHR (/ip dhcp-server setup na ether2). Para publicar serviços ou dar um IP público exclusivo a uma VM, veja o artigo «Como redirecionar portas no MikroTik (dst-nat), NAT 1:1 e hairpin NAT no RouterOS 7».
Como saber se funcionou
/system license printmostra o nívelp1(ou superior) e, no teste, a data de expiração.- De uma VM:
ping 10.10.10.1, depois um IP público e um nome de domínio. - Teste de velocidade a partir da VM: o resultado deve ficar perto do que a licença permite, não em 1 Mbps.
- De fora,
nmap -Pn -p 8291,22 203.0.113.19retornafiltered.
Problemas comuns
- VMs com internet a 1 Mbps: a licença ainda está em
free. - CHR não pinga o gateway: IP ou máscara errados, a placa ainda está com
link_down=1, ou o firewall do Proxmox está ativo na placa. Se tudo estiver correto, abra um ticket informando o IP e o que já foi testado. A rede não exige registrar o MAC da VM. - A VM não inicia ("no bootable device"): o disco importado não está anexado ou fora da ordem de boot. Confira com
qm config 120. - Perdi acesso ao CHR: o console do Proxmox continua funcionando mesmo com o firewall errado; corrija por ele.
Perguntas frequentes
CHR ou OPNsense no Proxmox?
Os dois atendem bem. Escolha o CHR se a equipe já administra MikroTik e quer o mesmo padrão de configuração do escritório; o OPNsense tem interface web e relatórios mais amigáveis.
A licença do CHR é por servidor?
É por instalação do CHR, vinculada ao ID do sistema. Ao recriar a VM do zero, a licença precisa ser transferida pelo site da MikroTik.
Quanto de CPU o CHR consome?
Pouco em uso normal. O consumo cresce com o volume de tráfego, número de regras e túneis criptografados.
Posso fazer backup da VM do CHR com o Proxmox?
Sim, e é recomendado. Mantenha também o export da configuração (artigo de backup desta categoria), que é mais fácil de revisar e restaurar.
Leitura complementar
Precisa de ajuda?
Dúvidas sobre o uso dos IPs do seu bloco /28 em VMs ou sobre a rede do host podem ser tratadas por ticket na Área do Cliente. A configuração interna do RouterOS é de responsabilidade do cliente, salvo contratação do serviço de Gerenciamento.
