Backup do MikroTik RouterOS 7: diferença entre export .rsc e .backup, criptografia, script agendado com envio por SFTP e como restaurar.

Para que serve

Um roteador queimado, um reset acidental ou uma alteração errada podem deixar o escritório sem internet e sem VPN com o servidor. Com um backup do MikroTik atualizado e guardado fora do equipamento, a recuperação leva minutos. Este artigo explica os dois formatos do RouterOS 7 (export em texto e backup binário), mostra como automatizar o envio diário para um servidor por SFTP e como restaurar cada um. Vale para RouterBOARD e para CHR no Proxmox.

Pré-requisitos

  • RouterOS 7 e acesso de administrador.
  • Um destino para os arquivos fora do roteador: uma VM Linux, um NAS ou o servidor de backup da empresa, com um usuário SFTP dedicado (exemplo: bkp-mikrotik em 10.10.10.40, acessível pela VPN).

Export ou backup binário: qual usar

Export (.rsc)Backup (.backup)
FormatoTexto com os comandos da configuraçãoBinário, cópia fiel do estado
Dá para ler e compararSim (diff, git)Não
Inclui usuários e senhasNão inclui os usuários de login e suas senhas; chaves e segredos só com show-sensitiveSim, inclusive usuários
Restaurar em outro modeloSim, com ajustes nos nomes de interfaceNão recomendado: copia até os endereços MAC
Uso idealDocumentação, migração, revisão de mudançasRecuperação rápida no mesmo equipamento

Recomendação: gere os dois. O export é o seu backup "portável"; o binário é o atalho para voltar o mesmo roteador ao estado anterior.

Passo 1: fazer o export da configuração

/export show-sensitive file=rt-escritorio-export
  • No RouterOS 7, o export oculta por padrão chaves privadas do WireGuard, senhas de PPPoE e segredos. show-sensitive inclui esses dados, o que é necessário para uma restauração completa, mas torna o arquivo sigiloso.
  • /export terse gera um comando por linha, ótimo para comparar versões com diff ou guardar no git.
  • /export verbose inclui também os valores padrão; útil para auditoria, ruim para restaurar.
  • Para ver só uma parte: /ip firewall export ou /interface wireguard export.

Passo 2: fazer o backup binário criptografado

/system backup save name=rt-escritorio password="SenhaDoBackup#2026"

Com senha, o arquivo é criptografado com AES. Guarde a senha num cofre de senhas: sem ela, o backup é inútil. Não use dont-encrypt=yes; o arquivo contém todas as credenciais do roteador.

Passo 3: automatizar o backup do MikroTik com script e agendamento

O script abaixo gera export e backup com a data no nome, envia os dois por SFTP e apaga as cópias locais (a memória flash de muitos modelos é pequena):

/system script add name=backup-diario policy=ftp,read,write,policy,test,sensitive source={
  :local nome ([/system identity get name] . "-" . [/system clock get date])
  /export show-sensitive file=$nome
  /system backup save name=$nome password="SenhaDoBackup#2026"
  :delay 10s
  :foreach ext in={".rsc";".backup"} do={
    /tool fetch upload=yes mode=sftp address=10.10.10.40 user=bkp-mikrotik password="SenhaDoSFTP" \
      src-path=($nome . $ext) dst-path=("mikrotik/" . $nome . $ext)
  }
  :delay 5s
  /file remove ($nome . ".rsc")
  /file remove ($nome . ".backup")
  :log info ("backup enviado: " . $nome)
}
/system scheduler add name=backup-diario interval=1d start-time=03:15:00 on-event=backup-diario \
  policy=ftp,read,write,policy,test,sensitive
  • Nas versões atuais do RouterOS 7, a data sai no formato AAAA-MM-DD, o que já ordena os arquivos no servidor.
  • O script guarda senhas em texto puro e qualquer administrador do roteador consegue lê-las. Por isso o usuário SFTP deve ser exclusivo, restrito a uma pasta (chroot) e sem shell.
  • No servidor de destino, apague arquivos antigos com uma tarefa agendada, por exemplo mantendo 60 dias: find /srv/sftp/bkp-mikrotik/mikrotik -mtime +60 -delete.
  • Se o seu equipamento estiver com device-mode restrito, comandos como fetch e o agendador podem estar bloqueados; confira com /system device-mode print.

Lembre que, sem o serviço de Gerenciamento contratado, a guarda e o teste dos backups são responsabilidade do cliente. Se você mantém um CHR no Proxmox, faça também o backup da VM (vzdump ou Proxmox Backup Server), conforme o artigo de backup na categoria Virtualização.

Passo 4: restaurar

Backup binário no mesmo equipamento

  1. Envie o arquivo .backup para o roteador (arraste para a janela Files do Winbox).
  2. Execute /system backup load name=rt-escritorio.backup password="SenhaDoBackup#2026". O roteador reinicia com a configuração restaurada.

Export em um equipamento novo ou diferente

  1. Abra o .rsc num editor e ajuste o que muda de um modelo para outro: nomes de interfaces (ether1, sfp-sfpplus1), portas da bridge e itens de hardware (wireless, switch chip).
  2. Envie o arquivo para o roteador e aplique sobre uma configuração vazia, para não misturar com a padrão:
    /system reset-configuration no-defaults=yes skip-backup=yes run-after-reset=rt-escritorio-export.rsc
  3. Após o reboot, confira o log (/log print) em busca de linhas com erro de importação e recrie os usuários, que não vêm no export.
Restauração derruba o acesso. O reset e o load reiniciam o roteador; se o arquivo tiver um erro na parte de IP ou firewall, você pode ficar sem acesso remoto. Faça com acesso local (MAC-Winbox ou console da VM no Proxmox, que você abre pelo IPMI/iLO se o host estiver inacessível).

Como saber se funcionou

  1. Rode o script manualmente: /system script run backup-diario e veja /log print where message~"backup".
  2. No servidor, os dois arquivos aparecem com a data do dia e tamanho maior que zero.
  3. Abra o .rsc e confirme que contém as interfaces WireGuard com private-key (sinal de que o show-sensitive funcionou).
  4. Uma vez por trimestre, restaure o export num CHR de teste para garantir que o arquivo é utilizável.

Problemas comuns

  • "failure: closing connection" no fetch: usuário, senha, caminho ou porta SFTP errados, ou firewall do servidor bloqueando o IP do roteador.
  • Arquivo ainda não existe na hora do envio: aumente o :delay após o backup em equipamentos lentos.
  • Script não roda pelo agendador, mas roda manualmente: as políticas do scheduler não incluem as do script (principalmente sensitive e ftp).
  • Import parou no meio: uma linha incompatível interrompe o restante. Use /import file-name=arquivo.rsc verbose=yes para ver em qual linha parou.

Perguntas frequentes

O backup do MikroTik inclui os arquivos e certificados?

O backup binário inclui a configuração e os certificados instalados. Arquivos soltos na área Files (scripts, imagens do hotspot) precisam ser copiados à parte.

Posso restaurar um backup de RouterOS 6 no 7?

Não é recomendado. Atualize o próprio roteador do 6 para o 7 (o sistema converte a configuração) ou adapte o export manualmente.

Com que frequência fazer backup?

Diário automático e, além disso, um export manual antes de qualquer mudança grande ou atualização.

Leitura complementar

Precisa de ajuda?

Se precisar de um espaço no seu servidor dedicado para receber os backups dos roteadores das filiais e tiver dúvidas sobre como organizar, abra um ticket na Área do Cliente.

Esta resposta lhe foi útil? 0 Usuários acharam útil (0 Votos)

Leia também