Instale o MikroTik CHR no Proxmox VE: importar a imagem, placas WAN e LAN, primeiro acesso seguro, IP do bloco /28, NAT e licença do CHR.

Para que serve

O CHR (Cloud Hosted Router) é o RouterOS da MikroTik feito para rodar como máquina virtual. Instalar o MikroTik CHR no Proxmox do seu servidor dedicado permite usar o mesmo sistema do roteador do escritório como firewall e roteador das VMs: NAT, regras de firewall, WireGuard com as filiais, filas e roteamento, tudo administrado pelo Winbox. É uma alternativa ao OPNsense/pfSense (veja o artigo «Como instalar o OPNsense no Proxmox como firewall na frente das VMs (ou pfSense)» na categoria Firewall) e faz mais sentido para quem já domina MikroTik.

Pré-requisitos

  • Proxmox VE 8.x ou 9.x com acesso ao shell do host (pela interface web ou SSH) e ao console IPMI/iLO testado.
  • Uma bridge interna sem placa física, por exemplo vmbr1 com a rede 10.10.10.0/24, onde ficarão as VMs. A criação está descrita no artigo do OPNsense citado acima.
  • Um IP livre do seu bloco /28 para a WAN do CHR. Nos exemplos: bloco 203.0.113.16/28, gateway 203.0.113.17, Proxmox em 203.0.113.18 e CHR em 203.0.113.19. Use os dados do e-mail de entrega.
  • Conta no site da MikroTik (para a licença de teste ou definitiva).
Não mexa na vmbr0 nem no IP do Proxmox. O host continua sendo administrado pelo próprio IP público, fora do CHR. Se algo der errado na rede do host, entre pelo IPMI/iLO e restaure o /etc/network/interfaces.

Entenda a licença do CHR antes de instalar

NívelLimite de velocidadeObservação
free1 Mbps de upload por interfacePadrão após a instalação. Serve só para laboratório.
p11 Gbps por interfaceCombina com o uplink de 1 Gbps do servidor.
p1010 Gbps por interfacePara tráfego interno alto entre redes virtuais.
p-unlimitedSem limiteNível mais alto.

Todos os níveis pagos podem ser testados por 60 dias. Terminado o teste sem compra, o CHR continua funcionando, mas deixa de receber atualizações do RouterOS. Licenças e preços são da MikroTik, comprados diretamente com ela ou com revendedores.

Passo 1: criar a VM do CHR

No shell do Proxmox (troque 120 por um ID livre). A placa WAN é criada desconectada (link_down=1), para o CHR não ficar exposto na internet com a senha em branco:

qm create 120 --name chr-borda --ostype l26 --memory 512 --cores 2 --cpu host \
  --net0 virtio,bridge=vmbr0,firewall=0,link_down=1 \
  --net1 virtio,bridge=vmbr1,firewall=0 \
  --onboot 1

512 MB de RAM e 2 vCPUs são suficientes para a maioria dos escritórios e algumas dezenas de túneis. Aumente se for fazer muitas filas ou centenas de túneis.

Passo 2: baixar e importar a imagem do CHR

Em mikrotik.com/download, na seção Cloud Hosted Router, copie o link da imagem Raw disk image da versão estável atual. O formato é chr-VERSAO.img.zip:

cd /root
VERSAO=7.XX          # coloque a versao estavel atual
wget https://download.mikrotik.com/routeros/$VERSAO/chr-$VERSAO.img.zip
unzip chr-$VERSAO.img.zip
qm disk import 120 chr-$VERSAO.img local-lvm
qm set 120 --virtio0 local-lvm:vm-120-disk-0 --boot order=virtio0
rm chr-$VERSAO.img chr-$VERSAO.img.zip

Troque local-lvm pelo storage que você usa (por exemplo local-zfs); o comando qm disk import informa no fim o nome exato do disco criado. O CHR aceita disco VirtIO, SATA ou IDE e placas VirtIO ou E1000; VirtIO é o mais rápido.

Passo 3: primeiro acesso pelo console

  1. Inicie a VM (qm start 120) e abra o Console dela na interface do Proxmox.
  2. Entre com admin e senha em branco. O RouterOS 7 pede uma senha nova nesse momento: use uma senha forte. Se não pedir, defina com /user set admin password="SENHA_FORTE" antes de qualquer outra coisa.
  3. Confira as placas: /interface print. A ether1 corresponde à net0 (WAN) e a ether2 à net1 (LAN). Na dúvida, compare os endereços MAC com os mostrados em Hardware no Proxmox.

Passo 4: configuração básica do MikroTik CHR no Proxmox

/system identity set name=CHR-DATACENTER
/interface list add name=WAN
/interface list add name=LAN
/interface list member add list=WAN interface=ether1
/interface list member add list=LAN interface=ether2
/ip address add address=203.0.113.19/28 interface=ether1
/ip address add address=10.10.10.1/24 interface=ether2
/ip route add dst-address=0.0.0.0/0 gateway=203.0.113.17
/ip dns set servers=SEU_DNS_1,SEU_DNS_2 allow-remote-requests=yes
/ip firewall nat add chain=srcnat action=src-nat to-addresses=203.0.113.19 out-interface=ether1 comment="saida das VMs"

Com IP fixo, o src-nat com endereço definido é preferível ao masquerade. Antes de conectar a WAN, aplique ainda pelo console o hardening (artigo «Como fazer o hardening do MikroTik RouterOS 7: primeiros passos de segurança») e o firewall base (artigo «Firewall do MikroTik: regras base de filter e raw comentadas (RouterOS 7)»), com o Winbox liberado só pela LAN e pela VPN.

Passo 5: conectar a WAN e ativar a licença

# no shell do Proxmox
qm set 120 --net0 virtio,bridge=vmbr0,firewall=0,link_down=0

No CHR, teste /ping 203.0.113.17 e um nome qualquer. Depois ative o teste de 60 dias ou a licença comprada:

/system license renew account=SEU_LOGIN_MIKROTIK password=SUA_SENHA level=p1
/system license print

Sem esse passo, o CHR fica limitado a 1 Mbps e as VMs terão internet praticamente inutilizável.

Passo 6: ligar as VMs ao CHR

Cada VM recebe uma placa em vmbr1, IP de 10.10.10.0/24 e gateway 10.10.10.1. Opcionalmente, ative um servidor DHCP no CHR (/ip dhcp-server setup na ether2). Para publicar serviços ou dar um IP público exclusivo a uma VM, veja o artigo «Como redirecionar portas no MikroTik (dst-nat), NAT 1:1 e hairpin NAT no RouterOS 7».

Como saber se funcionou

  1. /system license print mostra o nível p1 (ou superior) e, no teste, a data de expiração.
  2. De uma VM: ping 10.10.10.1, depois um IP público e um nome de domínio.
  3. Teste de velocidade a partir da VM: o resultado deve ficar perto do que a licença permite, não em 1 Mbps.
  4. De fora, nmap -Pn -p 8291,22 203.0.113.19 retorna filtered.

Problemas comuns

  • VMs com internet a 1 Mbps: a licença ainda está em free.
  • CHR não pinga o gateway: IP ou máscara errados, a placa ainda está com link_down=1, ou o firewall do Proxmox está ativo na placa. Se tudo estiver correto, abra um ticket informando o IP e o que já foi testado. A rede não exige registrar o MAC da VM.
  • A VM não inicia ("no bootable device"): o disco importado não está anexado ou fora da ordem de boot. Confira com qm config 120.
  • Perdi acesso ao CHR: o console do Proxmox continua funcionando mesmo com o firewall errado; corrija por ele.

Perguntas frequentes

CHR ou OPNsense no Proxmox?

Os dois atendem bem. Escolha o CHR se a equipe já administra MikroTik e quer o mesmo padrão de configuração do escritório; o OPNsense tem interface web e relatórios mais amigáveis.

A licença do CHR é por servidor?

É por instalação do CHR, vinculada ao ID do sistema. Ao recriar a VM do zero, a licença precisa ser transferida pelo site da MikroTik.

Quanto de CPU o CHR consome?

Pouco em uso normal. O consumo cresce com o volume de tráfego, número de regras e túneis criptografados.

Posso fazer backup da VM do CHR com o Proxmox?

Sim, e é recomendado. Mantenha também o export da configuração (artigo de backup desta categoria), que é mais fácil de revisar e restaurar.

Leitura complementar

Precisa de ajuda?

Dúvidas sobre o uso dos IPs do seu bloco /28 em VMs ou sobre a rede do host podem ser tratadas por ticket na Área do Cliente. A configuração interna do RouterOS é de responsabilidade do cliente, salvo contratação do serviço de Gerenciamento.

Esta resposta lhe foi útil? 0 Usuários acharam útil (0 Votos)

Leia também