陪你做每周那些 MikroTik 活儿的伙伴。
Mikro Manager 与 WinBox 并肩,而非取而代之:一款面向日常工作的原生 Mac 应用,负责 CGNAT 池、安全审计和 WireGuard。它完全通过 RouterOS REST API 工作,并在写入任何内容前先给你看一份计划。
它是做什么的
三件事,做到位
应用里的其他一切都只是顺手。真正值得安装的理由是这三件事。
-
讲得清楚的 CGNAT
用参数设计 netmap 池,边输入边看每个块如何铺开,并在应用前审阅差异。每条规则都带着自己的定义,因此路由器始终是事实来源。
- 两级跳转链,即便有数百个块,规则匹配依然很快。
- 幂等:同一个池应用两次不会有任何改变。
- 若你更愿意自己粘贴,可把池导出为 RouterOS 脚本。
-
只读的安全审计
覆盖服务、账户、防火墙、发现、证书与时钟的十七项检查。每条结论都写明实际发现了什么;若一条命令即可修复,也一并给出。
- 明文服务、对互联网敞开的登录、从不丢弃的 input 链、开放解析器。
- 不会应用任何更改。其中几项修复可能把你锁在正在审计的那台路由器之外。
- 路由器不返回的菜单会被报告为“未运行”,绝不会算作“通过”。
-
不折腾的 WireGuard
创建接口、添加对等端,再把配置以文本、文件或二维码交给客户端——全程无需你亲手处理密钥。
- 密钥对在你的 Mac 上生成;只有公钥会到达路由器。
- 私钥只显示一次,且从不保存。
- 每个对等端都会列出最后一次握手与传输量,失联的一眼就能看出来。
重点功能
一个搜索框,看清整个客户
客服电话带来的,是工单里恰好留下的那个标识。随便输入哪一个,返回的都是同一页。
- 一个私网地址,或者滥用举报里给出的公网地址加源端口。
- 交换机表里的一个 MAC、一个 PPPoE 用户名,或者谁依稀记得的主机名。
- 它会给出租约、PPPoE 会话、CGNAT 位置、限速、地址列表、VPN 对等端——以及那个客户端此刻正在做什么。
CGNAT 那一半靠的是算术,不是日志。netmap 是确定性的,因此公网地址加源端口能精确解析到唯一一个客户端,事先无需记录任何东西。
- 客户端 100.64.3.17
- 账户 a.escobar789
- 接口 vlan.pppoe
- 套餐 6M / 12M
- 流量 91
工作原理
路由器才是事实来源
每条规则都带有一段结构化注释,编码了整个池。连接时,应用读取实际规则,从这些注释重建出池,再把期望状态与现状做比对。
- 2 创建
- 67 更新
- 66 删除
在写入任何内容之前,由你来审阅计划。
同一个池应用两次不会有任何改变,没有有效 mikro: 注释的规则永远不会被改动。
一切都归属于它所属的路由器
为每台路由器保存一份配置并随时切换。连接之后,侧边栏就会填充完整。
-
概览
身份、型号、RouterOS 版本与运行时间,并带有 CPU、内存和存储的实时仪表。
-
健康
对连接表采样,查看每个区块的端口占用和最繁忙的客户端。
-
DNS
解析器、缓存、DNS-over-HTTPS 和静态条目。
-
时间
带有区域 pool.ntp.org 预设的 NTP 客户端。
-
日志
路由器日志,最新在前,可按文本或严重级别过滤。
-
快照
带日期的配置记录,可比较任意两份差异,另有真正的路由器备份。
为谨慎而设计
- 不需要提权。运行于沙盒中,仅有出站 HTTPS——绝不触碰你 Mac 自身的网络设置。
- 路由器密码会存入 macOS 钥匙串,且仅在你要求时才会保存。
- WireGuard 私钥在你的 Mac 上生成,只显示一次,绝不存储。
- 除非你明确同意,否则会拒绝路由器的自签名证书。
常见问题
- Mikro Manager 会不问自主地做改动吗?
- 不会。每次写入都会先以“新建、更新、删除”的计划形式呈现,而安全审计只做读取。同一个 CGNAT 池应用两次不会有任何变化。
- 它需要辅助工具或 Mac 上的 root 权限吗?
- 都不需要。应用运行在沙盒中,只与路由器的 REST API 进行出站 HTTPS 通信,从不触碰你 Mac 自身的网络。
- 路由器上需要什么?
- 启用了 www-ssl 服务的 RouterOS v7,以及一个对你要改动的菜单有写权限的账户。若从未配置过 REST API,应用可以通过控制台替你完成。
获取 Mikro Manager
通过 Mac App Store 分发——沙盒运行、已签名,并自动更新。
即将登陆 Mac App Store。需要 macOS 14 或更高版本,以及一台已启用 REST API 的 RouterOS v7 设备。