Proxy auf MikroTik: Schritt-für-Schritt-Einrichtung von RouterOS, mangle und Policy-Based Routing für Einsteiger
Inhalt des Artikels
- Einleitung: das erwartet dich am ende
- Vorbereitung
- Grundbegriffe: proxy, mangle und routing einfach erklärt
- Schritt 1: backup und vorbereitung von routeros
- Schritt 2: festlegen, welcher traffic über den proxy läuft
- Schritt 3: web proxy und mobilen parent-proxy einrichten
- Schritt 4: traffic der clients in den proxy leiten
- Schritt 5: mangle - traffic für policy-based routing markieren
- Schritt 6: routing-tabellen und routen für markierten traffic
- Schritt 7: das setup mit der firewall absichern und leaks schließen
- Ergebnis prüfen: checkliste und tests
- Typische fehler und lösungen
- Zusätzliche möglichkeiten für fortgeschrittene
- Faq: häufige fragen zur einrichtung
- Fazit
Einleitung: Das erwartet dich am Ende
Dieser Artikel ist eine praktische Schritt-für-Schritt-Anleitung zur Einrichtung eines Proxys auf MikroTik. Wir arbeiten ausschließlich mit RouterOS, dem Standard-Betriebssystem der MikroTik-Router. Zu Keenetic, OpenWrt und anderen Plattformen gibt es im Blog eigene Beiträge, die behandeln wir hier nicht.
Am Ende der Anleitung steht ein funktionierendes Setup, in dem der Router selbst entscheidet, welche Geräte im Büro oder zu Hause direkt ins Internet gehen und welche über einen mobilen Proxy. Du richtest den integrierten Web Proxy in RouterOS mit Parent-Proxy ein, lernst, wie du Traffic im Bereich mangle markierst, und baust Policy-Based Routing auf, also Routing nach Regeln statt nur nach Zieladresse.
Konkret bekommst du:
- eine Liste von Geräten, deren Traffic über den Proxy läuft, während alle anderen wie gewohnt arbeiten;
- einen eingerichteten Web Proxy auf MikroTik, der die Anfragen der Clients an einen externen mobilen Proxy weiterleitet;
- mangle-Regeln, die die benötigten Verbindungen und Routen markieren;
- eine eigene Routing-Tabelle für den markierten Traffic, um ihn über das passende Interface zu leiten, zum Beispiel über ein zweites WAN oder ein LTE-Modem;
- Absicherung des Setups per Firewall, damit niemand von außen deinen Proxy nutzt;
- eine Reihe von Prüfungen und die Analyse typischer Fehler.
Für wen dieser Guide gedacht ist
Der Guide ist für Marketing-Profis, Media-Buyer, Entwickler und Inhaber kleiner Teams geschrieben, die mit mobilen Proxys arbeiten und einen Teil der Konfiguration vom einzelnen Rechner auf die Router-Ebene verlagern möchten. Wenn du fünf oder fünfzehn Arbeitsplätze mit Antidetect-Browsern, Parsern und Werbekonten hast, ist es bequemer, den Proxy auf MikroTik einmal einzurichten, als die Parameter bei jedem neuen Laptop manuell einzutragen.
Das Niveau ist einsteigerfreundlich. Wir setzen nicht voraus, dass du schon einmal RouterOS konfiguriert hast. Jeder Schritt wird sowohl über die grafische Oberfläche WinBox als auch als Terminal-Befehl gezeigt. Am Ende gibt es einen eigenen Abschnitt für Fortgeschrittene: Container, automatische Verteilung der Proxy-Einstellungen an Clients, Umschalt-Skripte.
Was du vorher wissen solltest
Ein paar Grundlagen reichen: Was ist eine IP-Adresse, ein Port, ein lokales Netzwerk und ein Gateway. Du solltest dich im Web-Interface des Routers anmelden oder dich mit WinBox verbinden können. Alles Weitere erklären wir unterwegs.
Wie viel Zeit du brauchst
Die reine Einrichtung dauert etwa 40 bis 60 Minuten. Rechne mit Lesezeit, Backups, Firmware-Update und Tests für insgesamt 1,5 bis 2 Stunden. Wenn du zwei Internetkanäle hast und Policy-Based Routing zwischen ihnen einrichtest, plane noch 30 Minuten für die Prüfungen ein.
Vorbereitung
Bevor wir am Router etwas ändern, sammeln wir alles Nötige. Das spart Zeit und verhindert die Situation, dass mitten in der Einrichtung der nötige Zugang fehlt.
Benötigte Werkzeuge und Zugänge
- MikroTik-Router mit RouterOS Version 7.x. Gängige Modelle wie hAP ac2, hAP ac3, hAP ax2, hAP ax3, RB4011, RB5009 sowie alle CCR eignen sich. Modelle mit USB-Port oder integriertem LTE-Modul bieten zusätzliche Möglichkeiten, sind aber nicht zwingend nötig.
- Programm WinBox in aktueller Version (2026 ist das WinBox 4, verfügbar für Windows, macOS und Linux). Alternativ das Web-Interface WebFig über die Router-Adresse im Browser, dort findest du dieselben Menüs.
- Administrator-Zugang zum Router: Login und Passwort eines Benutzers mit vollen Rechten.
- Daten des mobilen Proxys: Serveradresse (IP oder Domainname), Port des HTTP-Proxys sowie die Art der Autorisierung. Für das Setup mit Web Proxy auf MikroTik brauchst du Autorisierung per IP-Adresse, weil der integrierte Proxy von RouterOS keinen Benutzernamen und kein Passwort an den Parent-Proxy weitergeben kann. Praktisch alle Anbieter mobiler Proxys erlauben es, im Kundenkonto die IP-Autorisierung zu aktivieren.
- Die externe IP-Adresse deines Routers. Sie muss in die Whitelist beim Proxy-Anbieter eingetragen werden. Wie du sie herausfindest, zeigen wir im ersten Schritt.
- Einen Computer im lokalen Netzwerk, mit dem du das Ergebnis testest.
Systemanforderungen
Das Setup mit Web Proxy und mangle läuft auf jedem Gerät mit RouterOS 7. 128 MB Arbeitsspeicher reichen für rund zehn aktive Clients, wenn du das Caching deaktivierst. Für den fortgeschrittenen Abschnitt mit Containern brauchst du ein Modell mit ARM-, ARM64- oder x86-Architektur und mindestens 256 MB Speicher, besser 1 GB und einen externen Datenträger.
Prüfe die RouterOS-Version: Öffne in WinBox das Menü System und dann Resources. Im Feld Version sollte 7.x stehen. Bei 6.x unterscheiden sich einige Routing-Befehle, dann solltest du zuerst aktualisieren.
Was du vorab vorbereiten solltest
- Installiere WinBox und prüfe, ob der Router im Tab Neighbors erscheint.
- Melde dich im Kundenkonto des Anbieters mobiler Proxys an und suche den Bereich mit den Verbindungsdaten. Notiere Adresse, HTTP-Port und aktiviere die IP-Autorisierung.
- Erstelle eine Liste der Geräte, die über den Proxy laufen sollen. Notiere Namen und MAC-Adressen oder aktuelle IPs.
- Entscheide, ob du einen zweiten Internetkanal haben wirst. Wenn der Router ein LTE-Modul hat oder ein USB-Modem mit SIM-Karte angeschlossen ist, notiere den Interface-Namen, üblicherweise lte1.
Backup
Ein Backup machen wir auf jeden Fall. Das ist der erste praktische Schritt der Anleitung, und wir behandeln ihn ausführlich. Merke dir vorerst die Regel: Keine Änderungen an Firewall und Routing ohne frisches Backup. Ein Fehler in einer NAT-Regel oder Route kann dich den Zugang zum Router kosten, dann bleibt nur ein Zurücksetzen auf Werkseinstellungen.
Grundbegriffe: Proxy, mangle und Routing einfach erklärt
Das Thema wirkt wegen der Fachbegriffe kompliziert. Wir klären sie ohne überflüssige Theorie, nur das, was in den Schritten gebraucht wird.
Proxy und mobiler Proxy
Ein Proxy-Server ist ein Vermittler. Dein Browser schickt die Anfrage nicht direkt an die Website, sondern an den Proxy-Server, der die Website unter seinem eigenen Namen aufruft und die Antwort zurückgibt. Die Website sieht die Adresse des Proxys, nicht deine. Ein mobiler Proxy ist ein Proxy, der über das Netz eines Mobilfunkanbieters ins Internet geht, deshalb sehen Websites eine gewöhnliche Mobilfunk-Adresse. Solche Adressen werden für die Arbeit mit Werbekonten, Multi-Accounting und Parsing genutzt, wo die Reputation der IP wichtig ist.
Router und Proxy sind verschiedene Dinge
Wichtig zu verstehen: Ein Router kann nicht von sich aus den gesamten Traffic in einen HTTP- oder SOCKS-Proxy umleiten. Der Router arbeitet auf der Ebene von IP-Paketen, der Proxy auf Anwendungsebene. Pakete lassen sich über das eine oder andere Interface leiten, aber damit eine Anwendung über den Proxy spricht, muss jemand eine Verbindung zum Proxy-Server nach dessen Protokoll aufbauen. In RouterOS gibt es dafür den integrierten Web Proxy - einen vollwertigen HTTP-Proxy im Router, der Anfragen an einen übergeordneten, sogenannten Parent-Proxy weiterleiten kann. Genau er wird die Brücke zwischen deinem lokalen Netz und dem mobilen Proxy.
Address list
Eine Address list in RouterOS ist eine benannte Liste von IP-Adressen oder Subnetzen. Statt fünf Regeln für fünf Computer zu schreiben, legst du ihre Adressen in die Liste proxy-clients und verweist in einer Regel darauf. Kommt ein sechster Computer dazu, gilt die Regel auch für ihn.
Firewall: filter, NAT und mangle
Die Firewall von RouterOS besteht aus mehreren Tabellen. Filter entscheidet, ob ein Paket durchgelassen oder verworfen wird. NAT ersetzt Adressen und Ports, etwa um eine Verbindung von Port 80 auf den lokalen Proxy-Port 8080 umzuleiten. Mangle blockiert nichts und ersetzt nichts, sondern setzt eine Markierung auf ein Paket oder eine Verbindung. Die Markierung existiert nur innerhalb des Routers und wird später von anderen Subsystemen genutzt, vor allem vom Routing.
In mangle interessieren uns zwei Markierungen. Die Connection mark wird auf die gesamte Verbindung gesetzt: Ist das erste Paket markiert, gelten alle folgenden Pakete dieser Verbindung automatisch als markiert. Die Routing mark sagt dem Router: Nutze für dieses Paket nicht die Haupt-Routing-Tabelle, sondern diese hier.
Routing-Tabellen und Policy-Based Routing
Ein normaler Router entscheidet anhand der Zieladresse, wohin ein Paket geht. Das ist die Tabelle main. Policy-Based Routing (PBR, Routing nach Richtlinien) fügt ein zweites Kriterium hinzu: woher das Paket kommt, welchen Typs es ist, welche Markierung es trägt. Zum Beispiel: Pakete von Computern aus der Liste proxy-clients über das LTE-Modem senden, alles andere über den kabelgebundenen Anbieter. In RouterOS 7 legst du dafür eine eigene Routing Table an, fügst eine eigene Default-Route hinzu, und mangle setzt auf den gewünschten Traffic eine Routing mark mit dem Namen dieser Tabelle.
Die Ketten prerouting, output und forward
Firewall-Regeln sind an Ketten gebunden. Prerouting verarbeitet Pakete, die gerade im Router angekommen sind, bevor die Routing-Entscheidung fällt. Hier markiert man praktischerweise Traffic von Clients im lokalen Netz. Output betrifft Pakete, die der Router selbst erzeugt, etwa die Anfragen seines Web Proxys an den mobilen Parent-Proxy. Forward betrifft transitierende Pakete vom lokalen Netz ins Internet. Wer diese Unterschiede versteht, vermeidet die Hälfte der Fehler bei der Einrichtung des Proxys auf MikroTik.
Wie alles zusammenkommt
Das Setup, das wir bauen, sieht so aus. Computer aus der Liste proxy-clients wenden sich an den Web Proxy auf dem Router, Port 8080. Der Web Proxy leitet die Anfragen an den mobilen Proxy des Anbieters weiter, der den Router anhand seiner externen IP autorisiert. Die Anfragen des Routers an den mobilen Proxy werden in mangle markiert und über das gewünschte WAN-Interface gesendet. Alle anderen Geräte arbeiten wie gewohnt und merken nichts.
Schritt 1: Backup und Vorbereitung von RouterOS
Ziel des Schritts: eine gespeicherte Kopie der aktuellen Konfiguration, eine aktuelle RouterOS-Version und die externe IP des Routers für die Whitelist des Proxy-Anbieters.
Backup erstellen
- Öffne WinBox. Wähle in der Liste Neighbors deinen Router, gib Login und Passwort ein, klicke auf Connect.
- Klicke im linken Menü auf Files. Ein Fenster mit der Dateiliste auf dem Router öffnet sich.
- Klicke oben im Fenster auf die Schaltfläche Backup. Gib im Dialogfeld im Feld Name einen verständlichen Namen ein, zum Beispiel before-proxy. Im Feld Password kannst du ein Passwort für das Archiv setzen oder es leer lassen. Entferne das Häkchen bei Don't Encrypt, wenn du Verschlüsselung willst, oder lass es - für den Heimgebrauch ist das nicht kritisch.
- Klicke auf Backup. In der Liste erscheint die Datei before-proxy.backup.
- Ziehe die Datei mit der Maus aus dem Files-Fenster auf den Desktop deines Computers. Die Datei wird auf deinen PC heruntergeladen. Eine Kopie auf dem Router selbst nützt nichts, wenn der Router zurückgesetzt werden muss, bewahre sie deshalb bei dir auf.
- Mache zusätzlich einen Text-Export. Öffne New Terminal im linken Menü und gib den Befehl ein:
/export file=before-proxyIn Files erscheint die Datei before-proxy.rsc. Das ist reiner Text mit allen Befehlen deiner Konfiguration. Du kannst ihn gut im Editor öffnen und vergleichen, was sich geändert hat. Lade ihn ebenfalls herunter.
RouterOS aktualisieren
- Öffne im linken Menü System, dann Packages.
- Klicke auf Check For Updates. Wähle im Feld Channel den Wert stable.
- Wenn eine neue Version verfügbar ist, klicke auf Download&Install. Der Router lädt das Paket und startet neu. Das dauert 2 bis 5 Minuten, die Verbindung zu WinBox bricht ab - das ist normal.
- Verbinde dich nach dem Neustart erneut, öffne System, dann RouterBOARD, und klicke auf Upgrade, um den Bootloader zu aktualisieren. Starte den Router anschließend über System, Reboot neu.
Achtung: Aktualisiere den Router nicht remote, wenn du keinen physischen Zugang oder einen Ersatz-Verwaltungsweg hast. Bei einem fehlgeschlagenen Update kannst du die Verbindung zum Gerät verlieren.
Externe IP des Routers ermitteln
- Öffne New Terminal.
- Gib den Befehl ein:
/tool fetch url=https://ifconfig.me/ip mode=https output=userIn der Antwort steht in der Zeile data deine externe IPv4-Adresse. Alternativ öffnest du IP, dann Cloud und aktivierst DDNS Enabled: im Feld Public Address erscheint die aktuelle Adresse. Notiere sie.
- Melde dich im Kundenkonto des Anbieters mobiler Proxys an, suche die Autorisierungseinstellungen des gewählten Proxys und trage diese Adresse in die Whitelist ein. Meist werden Änderungen innerhalb einer Minute wirksam.
Tipp: Wenn dein Internetanbieter eine dynamische externe IP vergibt, frage beim Proxy-Anbieter nach, ob Autorisierung über mehrere Adressen oder über eine DDNS-Bindung möglich ist. Sonst funktioniert das Setup nach einem IP-Wechsel nicht mehr und du musst die Whitelist aktualisieren.
Prüfung: Auf dem Computer liegen die Dateien before-proxy.backup und before-proxy.rsc, in System, Resources steht die aktuelle RouterOS-Version 7, im Kundenkonto des Proxy-Anbieters ist die externe IP des Routers eingetragen.
Mögliche Probleme
- Der fetch-Befehl gibt einen Fehler zurück. Prüfe, ob der Router Internetzugang und DNS hat: IP, DNS, Feld Servers ist nicht leer, Häkchen bei Allow Remote Requests ist gesetzt.
- WinBox findet den Router nicht. Verbinde dich per Kabel direkt mit Port ether2 und versuche den Tab Neighbors erneut, oder gib die Router-Adresse manuell ein, standardmäßig 192.168.88.1.
Schritt 2: Festlegen, welcher Traffic über den Proxy läuft
Ziel des Schritts: eine Adressliste proxy-clients erstellen und den gewünschten Geräten feste IPs zuweisen, damit die Regeln nach einem Reconnect nicht brechen.
IP-Adressen an Geräte binden
Standardmäßig kann der DHCP-Server des Routers einem Computer morgen eine andere Adresse geben. Damit die Regeln stabil laufen, binden wir die Adressen an die MAC.
- Öffne IP, dann DHCP Server, Tab Leases. Du siehst die aktuellen Leases: IP-Adresse, MAC-Adresse, Hostname.
- Finde den gewünschten Computer über Hostname oder MAC. Doppelklicke auf die Zeile.
- Klicke im Fenster auf die Schaltfläche Make Static. Der Status der Lease wechselt von D (dynamic) zu leer, die Adresse ist fest.
- Bei Bedarf ändere das Feld Address auf etwas Einprägsameres, zum Beispiel 192.168.88.101, und klicke auf OK. Das Gerät erhält die neue Adresse nach dem nächsten Verbinden mit dem Netz.
- Wiederhole das für alle Geräte, die über den Proxy laufen sollen.
Der Terminal-Befehl, wenn du die MAC vorher kennst:
/ip dhcp-server lease add address=192.168.88.101 mac-address=AA:BB:CC:DD:EE:01 server=defconf comment="PC-marketing-1"Der Servername defconf ist der Standard-DHCP-Server, du findest ihn im Tab DHCP desselben Fensters.
Address list erstellen
- Öffne IP, Firewall, Tab Address Lists.
- Klicke auf das blaue Plus.
- Gib im Feld Name proxy-clients ein. Gib im Feld Address 192.168.88.101 ein. Klicke auf OK.
- Wiederhole das für jede Adresse und wähle jedes Mal denselben Namen proxy-clients aus dem Dropdown.
Im Terminal:
/ip firewall address-list add list=proxy-clients address=192.168.88.101 comment="PC-marketing-1"
/ip firewall address-list add list=proxy-clients address=192.168.88.102 comment="PC-marketing-2"Wenn ein ganzes Subnetz über den Proxy laufen soll, füge es als einen Eintrag hinzu, zum Beispiel 192.168.88.128/25.
Tipp: Lege gleich eine zweite Liste mit dem Namen direct-clients an für Geräte, die unter keinen Umständen über den Proxy laufen sollen: Überwachungsserver, Drucker, Smart Home. Auch wenn die Liste noch nicht genutzt wird, hilft sie beim Debuggen und Erweitern.
Prüfung: Im Tab Address Lists stehen Einträge mit dem Namen proxy-clients, in DHCP Leases haben diese Geräte kein D-Flag. Führe auf dem Computer ipconfig unter Windows oder ip addr unter Linux aus und prüfe, dass die Adresse mit der festen übereinstimmt.
Mögliche Probleme
- Nach Make Static behält der Computer die alte Adresse. Ziehe das Netzwerkkabel ab und stecke es wieder ein oder trenne das WLAN, oder führe ipconfig /release und ipconfig /renew aus.
- Das Gerät fehlt in Leases. Dann hat es eine manuell gesetzte statische Adresse. Füge diese Adresse einfach der Address list hinzu.
Schritt 3: Web Proxy und mobilen Parent-Proxy einrichten
Ziel des Schritts: den integrierten HTTP-Proxy von RouterOS aktivieren, ihm den mobilen Proxy als Parent zuweisen und den Zugang auf das lokale Netz begrenzen.
Web Proxy aktivieren
- Öffne IP, dann Web Proxy. Das Fenster Web Proxy Settings erscheint.
- Setze das Häkchen bei Enabled.
- Im Feld Src. Address lass 0.0.0.0 stehen oder gib die Adresse des Routers im lokalen Netz an, zum Beispiel 192.168.88.1. Die zweite Variante ist sicherer: Der Proxy lauscht dann nur auf dem lokalen Interface.
- Gib im Feld Port 8080 ein. Auf diesem Port melden sich die Clients.
- Gib im Feld Parent Proxy die IP-Adresse des mobilen Proxys aus dem Kundenkonto des Anbieters ein. Wenn der Anbieter einen Domainnamen ausgegeben hat, ermittle zuerst seine IP über den Terminal-Befehl :put [:resolve name] und gib die erhaltene Adresse ein. Das Feld akzeptiert nur IPs.
- Gib im Feld Parent Proxy Port den HTTP-Port des Proxys ein, zum Beispiel 8000 oder den im Konto angegebenen.
- Das Feld Cache Administrator kannst du mit deiner E-Mail füllen oder unverändert lassen.
- Entferne das Häkchen bei Cache On Disk. Wir brauchen den Cache nicht, er verbraucht nur Ressourcen und kann veraltete Seiten ausliefern.
- Wähle im Feld Max. Cache Size den Wert none. Das Feld Max. Cache Object Size kannst du auf dem Standard lassen, bei deaktiviertem Cache wirkt es nicht.
- Setze das Häkchen bei Anonymous. Dann hängt der Proxy keine Via- und X-Forwarded-For-Header mit Adressen deines lokalen Netzes an. Für die Arbeit mit Werbekonten ist das wichtig.
- Klicke auf Apply, dann auf OK.
Im Terminal erledigt ein Befehl all das:
/ip proxy set enabled=yes src-address=192.168.88.1 port=8080 parent-proxy=203.0.113.10 parent-proxy-port=8000 cache-on-disk=no max-cache-size=none anonymous=yesErsetze 203.0.113.10 und 8000 durch die echten Daten deines mobilen Proxys.
Zugang zum Proxy begrenzen
Ein offener Proxy ist ein Geschenk für Angreifer: Schnell wird fremder Traffic darüber geleitet und dein mobiler Proxy verbrennt die Limits innerhalb von Stunden. Deshalb richten wir gleich die Zugangsliste ein.
- Klicke im Fenster Web Proxy Settings auf die Schaltfläche Access. Die Liste Web Proxy Access öffnet sich.
- Klicke auf Plus. Gib im Feld Src. Address 192.168.88.0/24 ein - das ist dein lokales Subnetz. Prüfe es unter IP, Addresses. Wähle im Feld Action den Wert allow. Klicke auf OK.
- Klicke nochmals auf Plus. Lass alle Felder leer, wähle im Feld Action den Wert deny. Klicke auf OK. Diese Regel verbietet alles, was nicht oben erlaubt ist.
- Stelle sicher, dass die allow-Regel über der deny-Regel steht. Die Reihenfolge lässt sich per Drag-and-drop ändern.
Im Terminal:
/ip proxy access add src-address=192.168.88.0/24 action=allow comment="LAN allow"
/ip proxy access add action=deny comment="deny all others"Wenn du den Proxy nur Geräten aus der Liste proxy-clients erlauben willst und nicht dem ganzen Subnetz, füge statt der ersten Regel einzelne Zeilen für jede Adresse hinzu: Das Feld Src. Address in Web Proxy Access unterstützt keine Address list direkt. Eine flexiblere Begrenzung machen wir per Firewall in Schritt 7.
Achtung: Lass den Web Proxy auf keinen Fall ohne Zugangsregeln und ohne Sperrung von Port 8080 von der WAN-Seite. Offene Proxys auf MikroTik werden von Scannern innerhalb eines Tages gefunden.
Erste Prüfung aus dem Terminal
Die Verbindung zum Parent-Proxy lässt sich prüfen, ohne die Computer anzufassen. Gib im Terminal des Routers ein:
/tool fetch url=http://ifconfig.me/ip http-method=get output=userDieser Befehl geht direkt und zeigt die normale externe IP. Öffne nun auf dem Computer aus der Liste proxy-clients den Browser, trage den Proxy 192.168.88.1 Port 8080 in den Netzwerkeinstellungen ein (unter Windows: Einstellungen, Netzwerk und Internet, Proxy, Proxyserver manuell verwenden) und öffne eine beliebige Seite zur IP-Prüfung. Du solltest die Adresse des mobilen Anbieters sehen, nicht die deines Internetanbieters.
Prüfung: In IP, Web Proxy zeigt die Schaltfläche Status den Wert Running, der Verbindungszähler steigt beim Öffnen von Seiten vom Client, und die IP-Prüfseite zeigt die Adresse des mobilen Proxys.
Mögliche Probleme
- Die Seite öffnet nicht, der Browser meldet einen Proxy-Fehler. Öffne Log im linken Menü: Zeilen mit dem Thema web-proxy zeigen, was los ist. Ein Fehler connection refused oder timeout zum Parent-Proxy bedeutet, dass die IP des Routers nicht in der Whitelist steht oder der Port falsch ist.
- Es öffnet, aber die IP bleibt die alte. Wahrscheinlich ist das Feld Parent Proxy leer oder das Häkchen bei Enabled wurde nicht gespeichert. Öffne die Einstellungen erneut.
- HTTPS-Seiten öffnen nicht, HTTP funktioniert. Prüfe, ob im Browser der Proxy auch für HTTPS eingetragen ist und nicht nur für HTTP. Der Web Proxy von RouterOS verarbeitet die CONNECT-Methode und reicht sie an den Parent-Proxy weiter.
Schritt 4: Traffic der Clients in den Proxy leiten
Ziel des Schritts: erreichen, dass Clients aus der Liste proxy-clients beim Web Proxy landen und alle anderen nicht. Wir behandeln zwei Ansätze: transparente Weiterleitung per NAT und explizite Client-Konfiguration.
Ansatz A: transparente HTTP-Weiterleitung per dst-nat
Transparenter Modus bedeutet, dass der Client nichts konfiguriert: Der Router fängt Verbindungen auf Port 80 selbst ab und leitet sie in seinen Proxy. Dieser Ansatz hat eine grundsätzliche Einschränkung: Er funktioniert nur mit unverschlüsseltem HTTP. HTTPS-Traffic, also heute fast das ganze Internet, lässt sich nicht transparent über den Web Proxy leiten, weil der Router die Verbindung nicht entschlüsseln und ihr Ziel bestimmen kann. Deshalb nutzen wir Ansatz A nur als Ergänzung, Hauptvariante ist Ansatz B.
- Öffne IP, Firewall, Tab NAT. Klicke auf Plus.
- Im Tab General: Chain - dstnat, Protocol - 6 (tcp), Dst. Port - 80.
- Im Tab Advanced: Src. Address List - proxy-clients. Das ist die entscheidende Bedingung: Die Regel greift nur für Geräte aus der Liste.
- Im Tab Action: Action - redirect, To Ports - 8080.
- Schreibe im Tab General im Feld Comment Redirect HTTP to proxy. Klicke auf OK.
- Ziehe die Regel nach oben, über die masquerade-Regel, falls sie darunter gelandet ist. NAT-Regeln werden von oben nach unten abgearbeitet, die Reihenfolge ist wichtig.
Im Terminal:
/ip firewall nat add chain=dstnat protocol=tcp dst-port=80 src-address-list=proxy-clients action=redirect to-ports=8080 comment="Redirect HTTP to proxy" place-before=0Der Parameter place-before=0 setzt die Regel an die erste Stelle.
Ansatz B: Proxy explizit auf den Clients einrichten
Das ist die Hauptvariante für HTTPS. Der Client weiß, dass ein Proxy existiert, und schickt seine Anfragen selbst dorthin, einschließlich CONNECT für verschlüsselte Seiten. Der Vorteil: Jeder Browser oder jedes Antidetect-Profil lässt sich einzeln konfigurieren.
- Öffne auf dem Windows-Computer Einstellungen, Netzwerk und Internet, Proxy. Aktiviere im Abschnitt Proxyserver manuell einrichten den Schalter Proxyserver verwenden.
- Gib im Feld Adresse 192.168.88.1 ein, im Feld Port 8080.
- Füge im Feld Ausnahmen 192.168.*.* hinzu, damit Zugriffe auf lokale Ressourcen nicht über den Proxy laufen. Klicke auf Speichern.
- Auf macOS: Systemeinstellungen, Netzwerk, wähle die Verbindung, Schaltfläche Details, Bereich Proxys, aktiviere Web-Proxy (HTTP) und Sicherer Web-Proxy (HTTPS), gib dieselbe Adresse und denselben Port ein.
- Wähle im Antidetect-Browser beim Anlegen des Profils den Proxy-Typ HTTP, Adresse 192.168.88.1, Port 8080, lass Login und Passwort leer: Die Autorisierung übernimmt der Router per IP.
Tipp: Damit du nicht jeden Computer manuell einrichten musst, kannst du die Proxy-Parameter per DHCP automatisch verteilen. Das wird im Abschnitt für Fortgeschrittene erklärt, dort wird auch die WPAD-Datei beschrieben.
Warum beide Ansätze sinnvoll sind
Die transparente NAT-Regel sichert die Situation ab, in der jemand auf einem Computer aus der Liste proxy-clients vergessen hat, den Proxy einzutragen: Zumindest HTTP-Traffic geht dann über den mobilen Proxy und nicht direkt. Die explizite Konfiguration stellt HTTPS sicher. Für strenge Szenarien sperren wir in Schritt 7 per Firewall zusätzlich den Direktzugang ins Internet für proxy-clients, damit Traffic am Proxy vorbei unmöglich wird.
Prüfung: Öffne auf dem Computer aus der Liste eine HTTPS-Seite zur IP-Prüfung mit eingerichtetem Proxy - sichtbar ist die Adresse des Mobilfunkanbieters. Öffne IP, Firewall, NAT: Der Zähler Packets der Regel Redirect HTTP to proxy steigt, wenn du eine HTTP-Seite aufrufst. Auf einem Computer, der nicht in der Liste steht, bleibt die IP normal.
Mögliche Probleme
- Die NAT-Regel greift nicht, die Zähler bleiben auf null. Prüfe, ob die Adresse des Computers tatsächlich in der Liste proxy-clients steht und ob die Regel über masquerade liegt.
- Nach Aktivierung der Weiterleitung öffnet das Web-Interface des Routers nicht mehr. Füge in der redirect-Regel im Tab Advanced die Bedingung Dst. Address Type - !local hinzu, damit Zugriffe auf den Router selbst nicht abgefangen werden.
Schritt 5: Mangle - Traffic für Policy-Based Routing markieren
Ziel des Schritts: Verbindungen so markieren, dass der Router erkennt, welcher Traffic über ein alternatives Interface gehen soll. Das ist der Kern des Policy-Based Routings auf MikroTik.
Wann dieser Schritt nötig ist
Wenn du einen Anbieter hast und nur erreichen willst, dass ein Teil der Geräte über einen externen mobilen Proxy läuft, können die Schritte 3 und 4 ausreichen. Aber mangle und PBR lösen mehrere wichtige Aufgaben:
- Du hast zwei Kanäle, etwa einen kabelgebundenen Anbieter und ein LTE-Modem mit SIM-Karte, und willst Anfragen an den Proxy-Anbieter oder Traffic einzelner Geräte strikt über einen davon leiten.
- Du möchtest, dass Geräte aus der Liste proxy-clients über das LTE-Interface des Routers ins Internet gehen und so direkt eine mobile IP erhalten, ohne externen Proxy - auch das ist ein Szenario für die Arbeit mit mobilen Adressen.
- Du musst den Traffic streng trennen, damit auch versehentliche Verbindungen am Proxy vorbei nicht über den Hauptkanal gehen.
Wir gehen davon aus, dass der Hauptkanal das Interface ether1 mit dem Anbieter ist und der alternative lte1. Wenn du keinen zweiten Kanal hast, lies den Abschnitt trotzdem: Die mangle-Regeln daraus helfen beim Debuggen und in fortgeschrittenen Szenarien.
Routing-Tabelle vorab anlegen
In RouterOS 7 kannst du keine Routing-Markierung setzen, solange keine Tabelle mit diesem Namen existiert. Deshalb erst die Tabelle, dann die mangle-Regel.
- Öffne Routing, dann Tables. Klicke auf Plus.
- Gib im Feld Name via-lte ein. Setze das Häkchen bei FIB. Klicke auf OK.
/routing table add name=via-lte fibRegel 1: Verbindungen der Clients markieren
- Öffne IP, Firewall, Tab Mangle. Klicke auf Plus.
- Tab General: Chain - prerouting. In. Interface - bridge (dein lokales Interface, in der Standardkonfiguration heißt es bridge). Connection Mark - no-mark, damit bereits markierte Verbindungen nicht erneut markiert werden.
- Tab Advanced: Src. Address List - proxy-clients. Dst. Address Type - !local. Das Ausrufezeichen bedeutet Negation: Die Regel darf nicht für Traffic zum Router selbst greifen, sonst verlieren die Clients den Zugang zu seinem Web-Interface und DNS.
- Tab Action: Action - mark connection. New Connection Mark - gib conn-lte ein. Lass das Häkchen bei Passthrough aktiviert: Das Paket läuft weiter durch die Regeln und erhält zusätzlich eine Routing mark.
- Comment: Mark connections from proxy clients. Klicke auf OK.
Regel 2: Route anhand der Verbindungsmarkierung markieren
- Nochmals Plus. Chain - prerouting. In. Interface - bridge. Connection Mark - conn-lte.
- Tab Action: Action - mark routing. New Routing Mark - wähle via-lte aus der Liste. Passthrough deaktivieren: Die Route ist zugewiesen, mehr ist nicht zu tun.
- Comment: Route marked connections via LTE. Klicke auf OK.
Beide Befehle fürs Terminal:
/ip firewall mangle add chain=prerouting in-interface=bridge src-address-list=proxy-clients dst-address-type=!local connection-mark=no-mark action=mark-connection new-connection-mark=conn-lte passthrough=yes comment="Mark connections from proxy clients"
/ip firewall mangle add chain=prerouting in-interface=bridge connection-mark=conn-lte action=mark-routing new-routing-mark=via-lte passthrough=no comment="Route marked connections via LTE"Regel 3: Anfragen des Routers an den mobilen Proxy
Der Web Proxy arbeitet innerhalb des Routers, deshalb entstehen seine Verbindungen zum Parent-Proxy in der Kette output und nicht in prerouting. Wenn der Router den Proxy-Anbieter über einen bestimmten Kanal kontaktieren soll, füge eine eigene Regel hinzu.
- Plus. Chain - output. Protocol - tcp. Dst. Address - die IP des mobilen Proxys, zum Beispiel 203.0.113.10. Dst. Port - der Proxy-Port, zum Beispiel 8000.
- Action - mark routing. New Routing Mark - via-lte oder eine andere Tabelle, über die dieser Traffic laufen soll. Passthrough - deaktivieren.
- Comment: Router to parent proxy. OK.
/ip firewall mangle add chain=output protocol=tcp dst-address=203.0.113.10 dst-port=8000 action=mark-routing new-routing-mark=via-lte passthrough=no comment="Router to parent proxy"Achtung: Die Reihenfolge der mangle-Regeln ist wichtig. Die Regel mark-connection muss über mark-routing stehen. Wenn du sie nacheinander im Terminal angelegt hast, stimmt die Reihenfolge. Beim Anlegen über WinBox prüfe den Tab Mangle und ziehe die Zeilen bei Bedarf.
Tipp: In mangle gibt es einen Debug-Modus ohne Nebenwirkungen. Lege eine Regel mit Action - passthrough und den gewünschten Bedingungen an, aber ohne Markierung. Ihre Zähler zeigen, wie viele Pakete den Bedingungen entsprechen, so erkennst du, ob der Filter richtig gesetzt ist, ohne etwas kaputt zu machen.
Prüfung: Im Tab Mangle steigen die Zähler Packets beider Regeln, wenn ein Client aus der Liste Seiten öffnet. Öffne IP, Firewall, Connections: Bei Verbindungen von Adressen aus proxy-clients steht in der Spalte Connection Mark conn-lte. Wenn die Spalte nicht sichtbar ist, klicke mit der rechten Maustaste auf die Kopfzeile der Tabelle und blende sie ein.
Mögliche Probleme
- New Routing Mark enthält kein via-lte. Du hast die Routing-Tabelle nicht angelegt oder das Häkchen bei FIB nicht gesetzt. Gehe zurück zu Routing, Tables.
- Clients haben den Zugang zum Router und DNS verloren. Du hast die Bedingung Dst. Address Type - !local vergessen. Füge sie in der ersten Regel hinzu.
- Die Zähler bleiben auf null. Prüfe den Namen des lokalen Interfaces: In Interfaces heißt es möglicherweise nicht bridge, sondern bridge1 oder bridgeLocal.
Schritt 6: Routing-Tabellen und Routen für markierten Traffic
Ziel des Schritts: dem Router sagen, wohin er Pakete mit der Markierung via-lte senden soll, und NAT für das alternative Interface einrichten, damit der Traffic wirklich ins Internet gelangt.
Default-Route in der Tabelle via-lte hinzufügen
- Öffne IP, dann Routes. Klicke auf Plus.
- Gib im Feld Dst. Address 0.0.0.0/0 ein - das bedeutet beliebiges Ziel.
- Gib im Feld Gateway den Interface-Namen lte1 ein. Für LTE-Interfaces akzeptiert RouterOS den Interface-Namen statt der IP des Gateways. Wenn dein zweiter Kanal kabelgebunden ist, gib die Gateway-IP des zweiten Anbieters ein, zum Beispiel 10.20.0.1.
- Wähle im Feld Routing Table den Wert via-lte.
- Wähle im Feld Check Gateway den Wert ping. Der Router prüft die Erreichbarkeit des Gateways, bei Ausfall wird die Route inaktiv.
- Lass Distance auf 1. Comment: Default via LTE for marked traffic. Klicke auf OK.
/ip route add dst-address=0.0.0.0/0 gateway=lte1 routing-table=via-lte check-gateway=ping distance=1 comment="Default via LTE for marked traffic"Wenn du einen kabelgebundenen zweiten Anbieter mit Gateway nutzt, kann RouterOS beim Eingeben der Gateway-IP verlangen, das Interface per Prozentzeichen anzugeben: 10.20.0.1%ether2. Das ist nötig, wenn gleiche Subnetze auf mehreren Interfaces existieren.
NAT für das zweite Interface einrichten
Die Pakete der Clients gehen mit privaten Adressen 192.168.88.x nach lte1, der Anbieter würde sie verwerfen. Nötig ist eine Ersetzung der Quelladresse durch die Adresse des Interfaces, also masquerade.
- Öffne IP, Firewall, NAT. Prüfe, ob es eine masquerade-Regel mit Out. Interface - lte1 oder Out. Interface List - WAN gibt, in der lte1 enthalten ist.
- Wenn die Standardregel Out. Interface List - WAN nutzt, füge lte1 zur Liste hinzu: Interfaces, Tab Interface List, Plus, List - WAN, Interface - lte1.
- Wenn die Regel an ein konkretes Interface ether1 gebunden ist, erstelle eine zweite: Plus, Chain - srcnat, Out. Interface - lte1, Action - masquerade.
/interface list member add list=WAN interface=lte1
/ip firewall nat add chain=srcnat out-interface=lte1 action=masquerade comment="NAT for LTE"Reserveweg, falls LTE nicht verfügbar ist
Wenn lte1 ausfällt und die Route in der Tabelle via-lte inaktiv wird, verlieren markierte Pakete ihren Weg und der Traffic der Clients steht. Entscheide, was du willst: entweder soll er stehen (strenger Modus, Traffic am mobilen Kanal vorbei ist unzulässig), oder er soll über den Hauptkanal laufen (weicher Modus). Für den weichen Modus füge derselben Tabelle eine zweite Route mit größerer Distance hinzu:
/ip route add dst-address=0.0.0.0/0 gateway=ether1 routing-table=via-lte distance=10 comment="Fallback via main WAN"Gib statt ether1 die Gateway-IP des Hauptanbieters ein, wenn das Interface den Namen nicht als Gateway akzeptiert. Für den strengen Modus füge keine Reserve-Route hinzu.
Tipp: Der strenge Modus ist die beste Wahl für die Arbeit mit Werbekonten. Dann öffnet die Seite lieber gar nicht, als dass das Konto deine Heim-IP sieht. Im weichen Modus solltest du unbedingt eine Benachrichtigung über den LTE-Ausfall einrichten, über Tools, Netwatch, um rechtzeitig zu stoppen.
Prüfung: In IP, Routes ist die Route in der Tabelle via-lte aktiv, sie hat kein X-Flag und keine blaue Inaktivität. Führe im Terminal aus:
/ip route print where routing-table=via-lte
/tool traceroute 8.8.8.8 routing-table=via-lteDie Traces sollten über das Gateway des LTE-Anbieters laufen, die ersten Knoten unterscheiden sich von einem Trace ohne den Parameter routing-table. Öffne auf einem Client aus der Liste proxy-clients eine IP-Prüfseite ohne eingerichteten Proxy - du solltest die Mobilfunk-Adresse deiner SIM-Karte sehen.
Mögliche Probleme
- Die Route ist inaktiv. Das Interface lte1 ist nicht oben oder hat keine Adresse. Prüfe Interfaces, LTE, Status und APN-Einstellungen.
- Die Route ist aktiv, aber Seiten öffnen nicht. Es fehlt masquerade für lte1. Prüfe NAT.
- Es öffnet, aber mit der IP des Hauptanbieters. Die mangle-Regeln greifen nicht - gehe zurück zu Schritt 5 und prüfe die Zähler.
- DNS funktioniert bei den Clients nicht. Die Clients nutzen den Router als DNS, und Zugriffe auf den Router haben wir per !local ausgeschlossen, das ist also normal. Wenn die Clients externes DNS nutzen, sendet der Router die DNS-Anfragen über LTE, auch das ist zulässig.
Schritt 7: Das Setup mit der Firewall absichern und Leaks schließen
Ziel des Schritts: sicherstellen, dass der Proxy aus dem Internet nicht erreichbar ist und Geräte aus der Liste proxy-clients nicht versehentlich am Proxy vorbei ins Netz gelangen.
Proxy-Port von der WAN-Seite sperren
- Öffne IP, Firewall, Tab Filter Rules.
- Suche die Standardregeln. In der Standardkonfiguration gibt es eine Regel mit Chain - input, In. Interface List - !LAN, Action - drop. Sie blockiert bereits alle eingehenden Verbindungen von außen, einschließlich Port 8080. Wenn sie vorhanden und aktiv ist, reicht das.
- Wenn keine Standardregeln da sind oder du sie geändert hast, füge explizit hinzu: Plus, Chain - input, Protocol - tcp, Dst. Port - 8080, In. Interface List - WAN, Action - drop. Setze sie über alle accept-Regeln für input.
/ip firewall filter add chain=input protocol=tcp dst-port=8080 in-interface-list=WAN action=drop comment="Block proxy from WAN" place-before=0Proxy nur für Clients aus der Liste erlauben
Zusätzlich begrenzen wir den Zugriff auf Port 8080 im Netz: Nur Geräte aus proxy-clients dürfen den Proxy nutzen.
/ip firewall filter add chain=input protocol=tcp dst-port=8080 in-interface=bridge src-address-list=!proxy-clients action=drop comment="Proxy only for listed clients"Über WinBox: Plus, Chain - input, Protocol - tcp, Dst. Port - 8080, In. Interface - bridge, Tab Advanced: Src. Address List - proxy-clients mit aktivierter Negation (klicke auf das kleine Quadrat links vom Feld, ein Ausrufezeichen erscheint), Action - drop.
Direkten Internetzugang für proxy-clients verbieten
Dieser Schritt ist für alle, die den strengen Modus gewählt haben: Geräte aus der Liste sollen nur über den Web Proxy am Router ins Internet gelangen und sonst nicht. Dann kann selbst eine Anwendung ohne Proxy-Einstellungen die echte Adresse nicht preisgeben.
- Plus. Chain - forward. Tab Advanced: Src. Address List - proxy-clients. Tab General: Out. Interface List - WAN.
- Action - reject, Reject With - icmp network unreachable. Reject ist besser als drop: Die Anwendung erhält sofort einen Fehler statt in Erwartung zu hängen.
- Comment: Block direct internet for proxy clients. OK.
/ip firewall filter add chain=forward src-address-list=proxy-clients out-interface-list=WAN action=reject reject-with=icmp-network-unreachable comment="Block direct internet for proxy clients"Beachte: Wenn du das LTE-Szenario aus den Schritten 5 und 6 nutzt, in dem die Clients direkt über lte1 ohne Web Proxy rausgehen, musst du diese Regel abschwächen: Füge Out. Interface - ether1 statt der WAN-Liste hinzu, damit nur der Hauptkanal blockiert wird.
Achtung: Füge blockierende Regeln im forward nur hinzu, nachdem du geprüft hast, dass der Proxy läuft. Sonst sperrst du dir selbst auf dem Arbeitscomputer das Internet und denkst, der Proxy sei kaputt, obwohl das Problem in der Reihenfolge der Schritte liegt.
Was ist mit DNS
Beim Arbeiten über einen HTTP-Proxy mit expliziter Konfiguration löst der Browser Domains nicht selbst auf: Er sendet den Seitennamen an den Proxy, und der mobile Proxy löst den Namen auf seiner Seite auf. Das ist gut, es gibt kein DNS-Leak. Andere Anwendungen auf dem Computer fragen aber weiterhin den Router als DNS, und der Router geht über seinen Hauptkanal zu seinen DNS-Servern. Für Werbeszenarien ist das nicht kritisch, weil die Websites nur die Adresse des Proxys sehen. Wenn du willst, dass auch DNS-Anfragen der Geräte aus der Liste über LTE gehen, fallen sie bereits unter die mangle-Regeln aus Schritt 5, sofern auf dem Client externe DNS-Server genutzt werden.
Prüfung: Versuche vom Smartphone über Mobilfunk, eine Adresse wie http://deine-externe-IP:8080 zu öffnen - die Verbindung darf nicht zustande kommen. Von einem Computer, der nicht in proxy-clients steht, muss der Versuch, den Proxy 192.168.88.1:8080 einzutragen, mit einem Fehler enden. Auf einem Computer aus der Liste darf bei aktivem strengem Modus kein Programm ohne Proxy-Einstellungen ins Internet gelangen.
So machst du Änderungen rückgängig
Wenn etwas schiefgeht, ist der schnellste Weg, Regeln zu deaktivieren statt zu löschen. Wähle in jedem Firewall-Tab eine Regel aus und klicke auf das rote Kreuz Disable. So stellst du den Zugang wieder her und behältst die Konfiguration zur Analyse. Kompletter Rollback: Files, wähle before-proxy.backup, klicke Restore, bestätige den Neustart. Nach zwei Minuten ist der Router im Zustand vor diesem Guide.
Ergebnis prüfen: Checkliste und Tests
Gehe die Liste komplett durch. Jeder Punkt ist eine eigene Prüfung, markiere die erledigten.
Checkliste
- In Files liegen die auf den Computer kopierten Backups.
- In IP, Web Proxy ist der Status Running, Parent Proxy und Parent Proxy Port sind angegeben, der Cache ist deaktiviert.
- In Web Proxy Access gibt es eine allow-Regel für das lokale Subnetz und eine abschließende deny-Regel.
- In Address Lists existiert die Liste proxy-clients mit den Adressen der benötigten Geräte, die Adressen sind im DHCP fest gebunden.
- In NAT gibt es eine redirect-Regel von Port 80 auf 8080 für proxy-clients, sie steht über masquerade.
- In Mangle gibt es Regeln mark-connection und mark-routing in der richtigen Reihenfolge, die Zähler steigen.
- In Routing, Tables existiert die Tabelle via-lte mit FIB, in IP, Routes eine aktive Route 0.0.0.0/0 in dieser Tabelle.
- In NAT gibt es masquerade für das zweite Interface.
- In Filter Rules ist Port 8080 von der WAN-Seite gesperrt.
So testest du
- Öffne auf dem Computer aus der Liste proxy-clients mit eingerichtetem Proxy zwei oder drei verschiedene IP-Prüfseiten über HTTPS. Alle sollten dieselbe Adresse des Mobilfunkanbieters zeigen und seinen Namen im Feld Anbieter.
- Öffne auf demselben Computer eine HTTP-Seite ohne eingerichteten Proxy. Sie sollte über den redirect öffnen, und in IP, Web Proxy, Connections erscheint ein Eintrag mit deiner Quelladresse.
- Öffne auf einem Computer, der nicht in der Liste steht, eine IP-Prüfseite. Die Adresse sollte die deines normalen Anbieters sein.
- Öffne in WinBox Tools, Torch, wähle das Interface lte1 oder ether1 und klicke Start. Du siehst den Live-Traffic: von welcher Adresse, auf welchen Port. So ist gut sichtbar, über welches Interface der Traffic jedes Clients läuft.
- Öffne Log und aktiviere den Filter nach dem Thema web-proxy. Fehler wie parent proxy connection failed dürfen nicht auftauchen.
- Starte auf dem Client den Download einer Datei mit 100-200 MB und beobachte die Geschwindigkeit. Sie wird durch die Geschwindigkeit des mobilen Proxys begrenzt, nicht durch deinen Kanal - das ist zu erwarten.
Anzeichen für Erfolg
- IP-Prüfseiten zeigen für Geräte aus der Liste stabil die Adresse des Mobilfunkanbieters.
- Andere Geräte, die nicht in der Liste stehen, haben ihr Verhalten nicht geändert.
- Der Router antwortet von außen nicht auf Port 8080.
- Die CPU-Last des Routers überschreitet beim Proxy-Betrieb nicht 30 bis 50 Prozent (System, Resources, Feld CPU Load).
- Beim Trennen des zweiten Interfaces verhält sich der markierte Traffic so, wie du es in Schritt 6 entschieden hast: Er stoppt oder wechselt auf den Reserveweg.
Typische Fehler und Lösungen
Der Proxy auf MikroTik ist aktiviert, aber Clients erhalten einen Verbindungsfehler
Ursache: Der Router kann sich nicht mit dem Parent-Proxy verbinden. Meist steht die externe IP des Routers nicht in der Whitelist beim Anbieter oder hat sich nach einer Wiederverbindung geändert. Lösung: Führe /tool fetch url=https://ifconfig.me/ip mode=https output=user aus, vergleiche die Adresse mit der im Kundenkonto des Anbieters und aktualisiere die Whitelist. Prüfe den Parent Proxy Port und ob der Anbieter einen HTTP-Port ausgegeben hat und nicht SOCKS.
HTTP-Seiten funktionieren, HTTPS öffnet nicht
Ursache: Der Proxy ist auf dem Client nur für HTTP eingetragen, oder du setzt auf transparente Weiterleitung von Port 443. Lösung: Aktiviere in den System- oder Browsereinstellungen den Proxy auch für HTTPS. Port 443 lässt sich nicht transparent über den Web Proxy leiten, versuche nicht, ein redirect für Port 443 hinzuzufügen - das bricht alle verschlüsselten Websites.
Nach dem Hinzufügen der mangle-Regeln verlieren Clients den Zugang zum Router
Ursache: Die Bedingung Dst. Address Type - !local fehlt, und Zugriffe auf Web-Interface, DNS und DHCP des Routers werden ebenfalls markiert und gehen in eine andere Tabelle. Lösung: Füge die Bedingung in der mark-connection-Regel hinzu. Bereits markierte Verbindungen lösche: IP, Firewall, Connections, wähle die Zeilen des Clients, klicke Remove.
Die Routing mark erscheint nicht im Dropdown
Ursache: In RouterOS 7 werden Tabellen vorab in Routing, Tables angelegt. Lösung: Lege die Tabelle mit dem Häkchen FIB an, danach gehe zurück zur mangle-Regel.
Traffic ist markiert, die Route aktiv, aber kein Internet
Ursache: Es fehlt masquerade für das Interface, über das der markierte Traffic läuft. Lösung: Füge lte1 zur Interface List WAN hinzu oder erstelle eine eigene srcnat-Regel mit Out. Interface - lte1.
Die Seite sieht die Adresse des mobilen Proxys, aber manchmal blitzt die Heim-IP durch
Ursache: Einige Anwendungen oder ein einzelner Browser auf dem Computer nutzen den Proxy nicht, und der strenge Firewall-Modus ist nicht aktiv. Lösung: Aktiviere die reject-Regel im forward aus Schritt 7 für proxy-clients und prüfe, dass die Antidetect-Profile den Proxy 192.168.88.1:8080 nutzen und nicht die Systemeinstellungen.
Der Router wird langsam, CPU bei 100 Prozent
Ursache: Caching auf Disk ist aktiviert oder zu viele Clients auf einem schwachen Modell. Lösung: Deaktiviere Cache On Disk, setze Max. Cache Size auf none. Deaktiviere das Logging in Web Proxy Access, falls du es zum Debuggen aktiviert hattest. Für Dutzende gleichzeitige Nutzer erwäge ein Modell mit ARM64-Prozessor, etwa hAP ax3 oder RB5009.
Falsche Reihenfolge der NAT-Regeln
Ursache: Die redirect-Regel steht unter masquerade oder unter einer anderen dstnat-Regel, die den Traffic früher abfängt. Lösung: Ziehe redirect an den Anfang der Liste. Denke daran, dass srcnat- und dstnat-Ketten getrennt abgearbeitet werden, aber innerhalb von dstnat ist die Reihenfolge entscheidend.
Nach dem Neustart funktioniert nichts mehr
Ursache: In mangle steht die IP des mobilen Proxys, aber der Proxy-Anbieter hat die Adresse geändert, oder das Interface lte1 braucht länger zum Hochkommen als check-gateway. Lösung: Prüfe die Adresse im Kundenkonto des Anbieters, aktualisiere Parent Proxy und die output-Regel. Für LTE füge in System, Scheduler eine Aufgabe hinzu, die beim Start nach 60 Sekunden das Interface lte1 mit dem Befehl /interface lte set lte1 disabled=yes; :delay 5; /interface lte set lte1 disabled=no neu startet.
Zusätzliche Möglichkeiten für Fortgeschrittene
Proxy-Einstellungen automatisch per DHCP und WPAD verteilen
Damit du nicht jeden Computer manuell konfigurieren musst, kannst du die Autokonfigurationsdatei wpad.dat veröffentlichen. Das ist ein kleines JavaScript, das dem Browser sagt: Für diese Adressen nutze den Proxy, für andere gehe direkt. Die Datei legst du auf einen beliebigen Webserver im lokalen Netz oder auf den Router selbst in den Bereich Files und verteilst sie über den Standarddienst www von RouterOS. Dann erstellst du in IP, DHCP Server, Options eine Option mit Code 252 und als Wert die Adresse der Datei, und bindest die Option an das DHCP-Netz. Windows und die meisten Browser übernehmen sie automatisch, wenn die Proxy-Autoerkennung aktiv ist. Der Vorteil: Ein neuer Laptop erhält die Einstellungen beim ersten Verbinden mit dem WLAN.
Container: SOCKS5 und Autorisierung per Benutzername und Passwort
Der integrierte Web Proxy versteht nur einen HTTP-Parent und gibt keinen Benutzernamen mit Passwort weiter. Wenn dein mobiler Proxy nur per SOCKS5 oder nur mit Login-Autorisierung erreichbar ist, hilft das Paket Container für RouterOS 7. Auf Modellen mit ARM, ARM64 und x86 kannst du einen schlanken Container mit einem Programm wie redsocks oder gost starten, das transparent weitergeleiteten Traffic entgegennimmt und in SOCKS5 mit Autorisierung verpackt. Das Schema: Der Container erhält eine Adresse in einem eigenen veth-Netz, eine dstnat-Regel leitet TCP-Traffic von proxy-clients auf den Port des Containers, und der Container spricht mit dem mobilen Proxy. Die Einrichtung erfordert das Aktivieren des Container-Modus per Terminal mit physischer Bestätigung über eine Taste am Gerät und einen sorgsamen Umgang mit dem Speicher, deshalb eignet sie sich für alle, die bereits sicher mit RouterOS arbeiten.
Mehrere Proxys für verschiedene Gerätegruppen
Den Web Proxy in RouterOS gibt es nur einmal, und sein Parent-Proxy ist ebenfalls nur einer. Wenn verschiedene Arbeitsplätze verschiedene mobile Proxys brauchen, nutze eine Kombination: Ein Teil der Clients läuft über den Web Proxy des Routers, für andere Gruppen legst du eigene Address lists und eigene Routing-Tabellen mit Routen über verschiedene Interfaces an - ein zweites LTE-Modem, ein zweiter Anbieter. In mangle erhält jede Gruppe ihre eigene Verbindungsmarkierung und ihre eigene Routing mark. So lassen sich auf einem Router drei oder vier unabhängige Ausgänge betreiben.
Skript zum Wechseln des Parent-Proxys nach Zeitplan
Wenn der Anbieter mehrere Adressen bereitstellt und du sie regelmäßig wechseln musst, schreibe ein kurzes Skript in System, Scripts, das den Parameter parent-proxy mit dem Befehl /ip proxy set parent-proxy=neue-adresse ändert, und hänge es an System, Scheduler mit dem gewünschten Intervall. Denke daran, dass jede neue Proxy-Adresse im Kundenkonto des Anbieters für deine IP autorisiert sein muss, und dass die mangle-Regel in output alle möglichen Adressen berücksichtigen sollte - praktischer ist es, das Feld Dst. Address durch eine Address list mit den Proxy-Adressen zu ersetzen.
Monitoring und Benachrichtigungen
Füge in Tools, Netwatch eine Prüfung der Erreichbarkeit der Adresse des mobilen Proxys per TCP-Port mit einem Intervall von 30 Sekunden hinzu. Gib im Feld Down Script den Befehl zum Versenden einer Nachricht über /tool e-mail send oder einen Log-Eintrag mit kritischer Markierung an. So erfährst du von einem Problem früher, als es die Werbekonten bemerken.
Geschwindigkeitsbegrenzung und Prioritäten
Ein mobiler Proxy ist meist langsamer als ein kabelgebundener Kanal. Damit ein Client nicht die gesamte Ressource belegt, erstelle in Queues eine einfache Simple Queue für das Subnetz proxy-clients mit einem Limit, zum Beispiel 20 Mbit/s für die ganze Liste, oder einzelne Queues pro Adresse. So nimmt ein Parser auf einem Computer dem Manager am Nachbargerät nicht die Verbindung weg.
Logging für Audits
In Web Proxy Access kannst du das Feld Log der allow-Regel aktivieren. Dann werden in System, Logging bei eingerichtetem Thema web-proxy die Client-Adresse und die Adresse der angefragten Ressource geschrieben. Für die langfristige Aufbewahrung leite das Log an einen entfernten Syslog-Server über System, Logging, Actions weiter. Denke an die Last: Auf schwachen Modellen zehrt das Logging jeder Anfrage deutlich an der CPU.
FAQ: häufige Fragen zur Einrichtung
Kann man den gesamten Traffic eines Computers ohne Konfiguration auf dem Computer in den mobilen Proxy leiten?
Für HTTP ja, über redirect in NAT. Für HTTPS mit Bordmitteln von RouterOS nicht, weil der Web Proxy verschlüsselten Traffic nicht transparent verarbeiten kann. Ein vollständig transparentes Setup ist über einen Container mit SOCKS5-Übergang möglich, das ist im Abschnitt für Fortgeschrittene beschrieben. In den meisten Fällen ist es einfacher, den Proxy 192.168.88.1:8080 einmal auf dem Client einzutragen oder die Einstellungen per WPAD zu verteilen.
Warum akzeptiert der Web Proxy keinen Benutzernamen und kein Passwort für den Parent-Proxy?
In RouterOS gibt es dieses Feld einfach nicht. Deshalb ist die Autorisierung per IP auf Seiten des Proxy-Anbieters eine zwingende Voraussetzung des Setups. Wenn dein Tarif das nicht erlaubt, wende dich an den Support des Anbieters oder nutze einen Container.
Muss man mangle und Routing-Tabellen einrichten, wenn man nur einen Anbieter hat?
Nein. Für einen Kanal reichen die Schritte 3, 4 und 7. Mangle und PBR sind nötig, wenn ein zweites Interface existiert oder die Traffic-Wege streng getrennt werden sollen. Sie zu beherrschen ist trotzdem nützlich: Es ist ein universelles Werkzeug von RouterOS, das auch bei anderen Aufgaben hilft.
Wie erkenne ich, über welches Interface der Traffic eines Clients tatsächlich läuft?
Öffne Tools, Torch, wähle das zu prüfende WAN-Interface und aktiviere den Filter nach der Quelladresse. Wenn der Traffic des Clients auf lte1 sichtbar ist und auf ether1 nicht, funktioniert das Policy-Based Routing. Ein zweiter Weg: IP, Firewall, Connections: Bei den passenden Verbindungen muss die Markierung conn-lte stehen.
Was passiert, wenn sich die externe IP des Routers ändert?
Der Parent-Proxy lässt den Router nicht mehr durch, die Clients erhalten Fehler. Aktualisiere die Whitelist im Kundenkonto des Anbieters. Zur Automatisierung aktiviere IP, Cloud und richte beim Proxy-Anbieter die Autorisierung per DDNS-Namen ein, sofern er diese Option unterstützt.
Kann man den SOCKS-Server nutzen, der im Menü IP, SOCKS zu finden ist?
Dieser Bereich ist ein SOCKS-Server, kein Client. Er erlaubt anderen Geräten, sich mit dem Router als SOCKS-Proxy zu verbinden, kann aber Traffic nicht an einen externen SOCKS-Proxy weiterleiten. Für die Aufgabe aus diesem Guide taugt er nicht und sollte besser ausgeschaltet bleiben.
Wie füge ich einen neuen Computer zum Setup hinzu?
Binde seine Adresse in DHCP Leases über Make Static fest, füge die Adresse zur Address list proxy-clients hinzu und trage auf dem Computer den Proxy 192.168.88.1:8080 ein. Mehr muss nicht geändert werden - alle Regeln verweisen auf die Liste.
Kann man einzelne Websites für Clients aus der Liste vom Proxy ausnehmen?
Bei expliziter Konfiguration auf dem Client füge die Domains im Ausnahmefeld des Proxys im System oder Browser hinzu. Auf Seiten des Routers kannst du für transparentes HTTP eine Regel in Web Proxy Access mit Dst. Host und Action - deny hinzufügen, aber das blockiert die Seite, statt sie direkt durchzulassen. Für Routing über PBR füge die Adressen der Seite in eine eigene Address list und eine mangle-Regel über der Hauptregel mit Action - accept hinzu, dann erhält der Traffic dorthin keine Markierung.
Wie entferne ich den Proxy komplett und stelle alles wie vorher wieder her?
Schnelle Variante: Deaktiviere die redirect-, mangle- und reject-Regeln über Disable und entferne das Häkchen bei Enabled im Web Proxy. Komplette Variante: Stelle das Backup before-proxy über Files, Restore wieder her.
Wie legal und sicher ist das?
Die Nutzung eines Proxys für die Verwaltung eigener Werbekonten, für Tests und die Trennung von Traffic ist gängige technische Praxis. Du musst die Regeln der Plattformen einhalten, mit denen du arbeitest, und den Vertrag mit dem Proxy-Anbieter. Sicherheitstechnisch ist das Wichtigste, den Proxy nicht offen im Internet zu lassen und Backups nicht unverschlüsselt an öffentlich zugänglichen Orten zu lagern.
Fazit
Du hast den ganzen Weg hinter dir: Backup erstellt, RouterOS aktualisiert, Geräteadressen fest gebunden, den integrierten Web Proxy aktiviert und mit dem mobilen Proxy des Anbieters verbunden. Danach hast du den Traffic der Clients per NAT und expliziten Einstellungen in den Proxy geleitet, gelernt, Verbindungen in mangle zu markieren, eine eigene Routing-Tabelle erstellt und Policy-Based Routing über ein zweites Interface eingerichtet. Schließlich hast du das Setup per Firewall abgesichert und mit der Checkliste geprüft, dass alles läuft.
Jetzt lebt der Proxy auf MikroTik auf Netzwerkebene und nicht auf jedem einzelnen Computer. Ein neuer Mitarbeiter verbindet sich mit dem WLAN, landet in der Liste, erhält die Einstellungen - und arbeitet mit dem gewünschten IP, ohne viele Erklärungen. Gleichzeitig hat der Rest des Netzes nichts bemerkt.
Wie es weitergehen kann
- Richte die automatische Verteilung der Proxy-Parameter über die DHCP-Option 252 ein, damit neue Geräte ohne manuelle Konfiguration angebunden werden.
- Füge ein Monitoring der Proxy-Erreichbarkeit über Netwatch mit Benachrichtigungen hinzu.
- Teile die Geräte in mehrere Gruppen mit verschiedenen Address lists auf und erarbeite eigene Routing-Tabellen für jede Gruppe.
- Wenn du SOCKS5 oder Login-Autorisierung brauchst, schau dir das Paket Container an und teste das Setup mit einem Übergang auf einem Test-Router.
Wohin du dich entwickeln kannst
RouterOS ist ein tiefes System, und mangle mit Policy-Routing ist nur ein Teil davon. Die nächsten Themen, die sich nach diesem Guide logisch anschließen: Queues und Traffic-Priorisierung, Skripte und Scheduler zur Automatisierung von Routineaufgaben, Kanal-Redundanz mit automatischem Umschalten sowie der Betrieb mehrerer LTE-Modems an einem Gerät. Jedes davon baut auf den Begriffen auf, die du bereits beherrschst: Adresslisten, Markierungen, Routing-Tabellen. Nutze diese Anleitung als Nachschlagewerk, experimentiere mit einer Testkonfiguration und denk vor jeder ernsthaften Änderung an die Backups.