● LIVE· № 001 · SANITIZE ВСЁ, ЧТО УХОДИТ В GIT: ЧИСТКА ПУБЛИЧНЫХ РЕПО ОТ УТЕЧЕК ИДЕНТИЧНОСТИ · 2026.05.11· № 002 · IMAGEGEN-MCP: СВОЙ MCP-СЕРВЕР ДЛЯ ОБЛОЖЕК БЛОГА · 2026.05.11· № 003 · SMART PASTE: ЧИЩУ МУСОР ИЗ ТЕРМИНАЛА ПЕРЕД ВСТАВКОЙ ОДНИМ ХОТКЕЕМ · 2026.05.10· № 004 · CLAUDE CODE TEAM TELEMETRY: ЦЕНТРАЛИЗОВАННАЯ СТАТИСТИКА ПО КОМАНДЕ · 2026.05.07· № 005 · ГАЙД ДЛЯ НОВИЧКОВ: КАК ВКАТЫВАТЬСЯ В CLAUDE CODE · 2026.05.06· 11 СТАТЕЙ · 0 ЧЕРНОВИКОВ
RU / EN
·5 МИН

MikroTik Chateau 5G R17 AX — заметки по домашней установке

Реальные заметки по настройке MikroTik Chateau 5G R17 AX как домашнего роутера с 5G failover, удалённым доступом и отдельным SSID для корпоративного VPN. Грабли из опыта.

Заметки по настройке моего MikroTik Chateau 5G R17 AX (board S53UG+5HaxD2HaxD&RG650E-EU, модем Quectel RG650E-EU, RouterOS 7.19.5) как домашнего роутера с 5G failover, удалённым доступом и отдельным SSID для корпоративного VPN.

Железо

ПараметрЗначение
МодельMikroTik Chateau 5G R17 AX
BoardS53UG+5HaxD2HaxD&RG650E-EU
МодемQuectel RG650E-EU
RouterOS7.19.5
Primary WANether1 (DHCP от провайдера)
Backup WANlte1 + eSIM LTE plan
LAN подсеть192.168.50.0/24
APNinternet
Оператор<LTE ISP>

Цели

  • Основной интернет через кабель на ether1
  • Автопереключение на eSIM (5G) при падении ether1
  • Автовозврат на ether1 при восстановлении
  • Удалённый доступ к домашней сети даже когда роутер за CGNAT
  • Отдельный SSID, который тунеллирует весь трафик через корпоративный GlobalProtect

Компаньон-статьи

  • Базовая настройка MikroTik — LAN, WAN, eSIM LTE plan, failover, WiFi и ловушка DFS, бэкапы.
  • Back To Home VPN — бесплатный удалённый доступ на WireGuard через облако MikroTik (работает сквозь CGNAT).
  • Hardening + расширения — безопасность, алерты падения WAN в Telegram, DoH, стратегия обновлений RouterOS.

Главные грабли (TL;DR)

Все грабли проекта в одном месте. Если когда-нибудь вернусь к этому — начинаю отсюда.

  1. Слот SIM переключается не командой /interface lte set lte1 sim-slot=.... Правильно: /interface lte settings set sim-slot=esim. Значения: sim / esim.
  2. Команда provision для eSIM принимает раздельные параметры, а не всю строку LPA. Режем LPA:1$smdp.XXX$MATCHING-ID на sm-dp-plus=smdp.XXX и matching-id=MATCHING-ID.
  3. В двойных кавычках \$ ломается. Одинарные кавычки — или без кавычек.
  4. WinBox-терминал режет длинные строки при вставке. SSH — спасение.
  5. provision требует рабочего интернета. Без него — resolving error.
  6. Конфликт подсетей тихо всё ломает. Дефолтная LAN Chateau — 192.168.88.0/24; если апстрим на той же подсети — маршрутизация падает.
  7. Tab-Tab в терминале показывает доступные команды и параметры.
  8. LTE plan eSIM получается через приложение: **<приложение оператора> → добавить SIM → eSIM → только интернет → Router.
  9. Chateau приходит с тестовыми eSIM MikroTik Connectivity — не активируйте их случайно, проверяйте UICCID.
  10. Рекурсивный routing для failover лучше, чем check-gateway против шлюза провайдера. Пингуем 1.1.1.1 через шлюз провайдера — переключение срабатывает даже когда шлюз жив, а интернет у провайдера лёг.
  11. WinBox соединение по MAC не падает при смене IP. Сначала по MAC, потом можно править адреса.
  12. Ловушка 5 GHz DFS: monitor пишет state: running, клиенты не видят SSID. Форсируем non-DFS канал (36 / 5180 MHz).
  13. Back To Home VPN живёт как свойство /ip cloud, а не подменю. Пользователи — в подменю /ip cloud back-to-home-user (единственное число).
  14. openconnect --background + expect умирает от SIGHUP через несколько секунд. Запускать в foreground под systemd Type=simple.
  15. IP-пулы Palo Alto отличаются по OS клиента. --os=mac-intel может обойти ACL-блок, который бьёт --os=linux.
  16. ip rule по UID ломает DNS в Node.js (c-ares). Решение: dnsmasq server=IP@interface.
  17. chattr +i /etc/resolv.conf — как остановить vpnc-script от того, чтобы он убивал собственный DNS Pi при каждом переподключении.

RouterOS: 7.19.5 · Железо: Chateau 5G R17 AX