Backup do MikroTik RouterOS 7: diferença entre export .rsc e .backup, criptografia, script agendado com envio por SFTP e como restaurar.
Para que serve
Um roteador queimado, um reset acidental ou uma alteração errada podem deixar o escritório sem internet e sem VPN com o servidor. Com um backup do MikroTik atualizado e guardado fora do equipamento, a recuperação leva minutos. Este artigo explica os dois formatos do RouterOS 7 (export em texto e backup binário), mostra como automatizar o envio diário para um servidor por SFTP e como restaurar cada um. Vale para RouterBOARD e para CHR no Proxmox.
Pré-requisitos
- RouterOS 7 e acesso de administrador.
- Um destino para os arquivos fora do roteador: uma VM Linux, um NAS ou o servidor de backup da empresa, com um usuário SFTP dedicado (exemplo:
bkp-mikrotikem10.10.10.40, acessível pela VPN).
Export ou backup binário: qual usar
Export (.rsc) | Backup (.backup) | |
|---|---|---|
| Formato | Texto com os comandos da configuração | Binário, cópia fiel do estado |
| Dá para ler e comparar | Sim (diff, git) | Não |
| Inclui usuários e senhas | Não inclui os usuários de login e suas senhas; chaves e segredos só com show-sensitive | Sim, inclusive usuários |
| Restaurar em outro modelo | Sim, com ajustes nos nomes de interface | Não recomendado: copia até os endereços MAC |
| Uso ideal | Documentação, migração, revisão de mudanças | Recuperação rápida no mesmo equipamento |
Recomendação: gere os dois. O export é o seu backup "portável"; o binário é o atalho para voltar o mesmo roteador ao estado anterior.
Passo 1: fazer o export da configuração
/export show-sensitive file=rt-escritorio-export
- No RouterOS 7, o export oculta por padrão chaves privadas do WireGuard, senhas de PPPoE e segredos.
show-sensitiveinclui esses dados, o que é necessário para uma restauração completa, mas torna o arquivo sigiloso. /export tersegera um comando por linha, ótimo para comparar versões comdiffou guardar no git./export verboseinclui também os valores padrão; útil para auditoria, ruim para restaurar.- Para ver só uma parte:
/ip firewall exportou/interface wireguard export.
Passo 2: fazer o backup binário criptografado
/system backup save name=rt-escritorio password="SenhaDoBackup#2026"
Com senha, o arquivo é criptografado com AES. Guarde a senha num cofre de senhas: sem ela, o backup é inútil. Não use dont-encrypt=yes; o arquivo contém todas as credenciais do roteador.
Passo 3: automatizar o backup do MikroTik com script e agendamento
O script abaixo gera export e backup com a data no nome, envia os dois por SFTP e apaga as cópias locais (a memória flash de muitos modelos é pequena):
/system script add name=backup-diario policy=ftp,read,write,policy,test,sensitive source={
:local nome ([/system identity get name] . "-" . [/system clock get date])
/export show-sensitive file=$nome
/system backup save name=$nome password="SenhaDoBackup#2026"
:delay 10s
:foreach ext in={".rsc";".backup"} do={
/tool fetch upload=yes mode=sftp address=10.10.10.40 user=bkp-mikrotik password="SenhaDoSFTP" \
src-path=($nome . $ext) dst-path=("mikrotik/" . $nome . $ext)
}
:delay 5s
/file remove ($nome . ".rsc")
/file remove ($nome . ".backup")
:log info ("backup enviado: " . $nome)
}
/system scheduler add name=backup-diario interval=1d start-time=03:15:00 on-event=backup-diario \
policy=ftp,read,write,policy,test,sensitive
- Nas versões atuais do RouterOS 7, a data sai no formato
AAAA-MM-DD, o que já ordena os arquivos no servidor. - O script guarda senhas em texto puro e qualquer administrador do roteador consegue lê-las. Por isso o usuário SFTP deve ser exclusivo, restrito a uma pasta (chroot) e sem shell.
- No servidor de destino, apague arquivos antigos com uma tarefa agendada, por exemplo mantendo 60 dias:
find /srv/sftp/bkp-mikrotik/mikrotik -mtime +60 -delete. - Se o seu equipamento estiver com device-mode restrito, comandos como
fetche o agendador podem estar bloqueados; confira com/system device-mode print.
Lembre que, sem o serviço de Gerenciamento contratado, a guarda e o teste dos backups são responsabilidade do cliente. Se você mantém um CHR no Proxmox, faça também o backup da VM (vzdump ou Proxmox Backup Server), conforme o artigo de backup na categoria Virtualização.
Passo 4: restaurar
Backup binário no mesmo equipamento
- Envie o arquivo
.backuppara o roteador (arraste para a janela Files do Winbox). - Execute
/system backup load name=rt-escritorio.backup password="SenhaDoBackup#2026". O roteador reinicia com a configuração restaurada.
Export em um equipamento novo ou diferente
- Abra o
.rscnum editor e ajuste o que muda de um modelo para outro: nomes de interfaces (ether1,sfp-sfpplus1), portas da bridge e itens de hardware (wireless, switch chip). - Envie o arquivo para o roteador e aplique sobre uma configuração vazia, para não misturar com a padrão:
/system reset-configuration no-defaults=yes skip-backup=yes run-after-reset=rt-escritorio-export.rsc - Após o reboot, confira o log (
/log print) em busca de linhas com erro de importação e recrie os usuários, que não vêm no export.
Como saber se funcionou
- Rode o script manualmente:
/system script run backup-diarioe veja/log print where message~"backup". - No servidor, os dois arquivos aparecem com a data do dia e tamanho maior que zero.
- Abra o
.rsce confirme que contém as interfaces WireGuard comprivate-key(sinal de que oshow-sensitivefuncionou). - Uma vez por trimestre, restaure o export num CHR de teste para garantir que o arquivo é utilizável.
Problemas comuns
- "failure: closing connection" no fetch: usuário, senha, caminho ou porta SFTP errados, ou firewall do servidor bloqueando o IP do roteador.
- Arquivo ainda não existe na hora do envio: aumente o
:delayapós o backup em equipamentos lentos. - Script não roda pelo agendador, mas roda manualmente: as políticas do scheduler não incluem as do script (principalmente
sensitiveeftp). - Import parou no meio: uma linha incompatível interrompe o restante. Use
/import file-name=arquivo.rsc verbose=yespara ver em qual linha parou.
Perguntas frequentes
O backup do MikroTik inclui os arquivos e certificados?
O backup binário inclui a configuração e os certificados instalados. Arquivos soltos na área Files (scripts, imagens do hotspot) precisam ser copiados à parte.
Posso restaurar um backup de RouterOS 6 no 7?
Não é recomendado. Atualize o próprio roteador do 6 para o 7 (o sistema converte a configuração) ou adapte o export manualmente.
Com que frequência fazer backup?
Diário automático e, além disso, um export manual antes de qualquer mudança grande ou atualização.
Leitura complementar
Precisa de ajuda?
Se precisar de um espaço no seu servidor dedicado para receber os backups dos roteadores das filiais e tiver dúvidas sobre como organizar, abra um ticket na Área do Cliente.
