Introduction : ce que vous obtiendrez au final

Cet article est un guide pratique pas à pas pour configurer un proxy sur MikroTik. Nous travaillerons uniquement avec RouterOS, le système d'exploitation d'origine des routeurs MikroTik. Pour Keenetic, OpenWrt et autres plateformes, le blog propose des articles séparés, nous ne les abordons pas ici.

À la fin de ce tutoriel, vous aurez un schéma fonctionnel dans lequel le routeur décide lui-même quels appareils du bureau ou de la maison sortent sur Internet directement et lesquels passent par un proxy mobile. Vous configurerez le Web Proxy intégré de RouterOS avec un proxy parent, vous apprendrez à marquer le trafic dans la section mangle et à construire du policy-based routing, c'est-à-dire du routage par règles, et pas uniquement par adresse de destination.

Concrètement, vous obtiendrez :

  • une liste d'appareils dont le trafic passe par le proxy, les autres fonctionnant comme avant ;
  • un Web Proxy configuré sur MikroTik, qui transmet les requêtes des clients vers un proxy mobile externe ;
  • des règles mangle qui marquent les connexions et les routes nécessaires ;
  • une table de routage dédiée au trafic marqué, pour le diriger via l'interface voulue, par exemple via un second WAN ou un modem LTE ;
  • une protection du schéma par pare-feu, pour que personne de l'extérieur n'utilise votre proxy ;
  • une série de vérifications et l'analyse des erreurs typiques.

À qui s'adresse ce guide

Ce guide est écrit pour les marketeurs, les arbitragistes, les développeurs et les propriétaires de petites équipes qui travaillent avec des proxies mobiles et veulent déporter une partie de la configuration de chaque ordinateur vers le routeur. Si vous avez cinq ou quinze postes de travail avec des navigateurs antidetect, des parseurs et des comptes publicitaires, il est plus pratique de configurer une fois le proxy sur MikroTik que de ressaisir manuellement les paramètres à chaque nouveau portable.

Niveau : débutant. Nous ne supposons pas que vous ayez déjà configuré RouterOS. Chaque étape est montrée à la fois via l'interface graphique WinBox et sous forme de commande pour le terminal. À la fin, un bloc séparé pour les utilisateurs avancés : conteneurs, distribution automatique des paramètres proxy aux clients, scripts de bascule.

Ce qu'il faut savoir au préalable

Quelques bases suffisent : ce qu'est une adresse IP, un port, un réseau local et une passerelle. Vous devez savoir accéder à l'interface web du routeur ou vous y connecter avec le programme WinBox. Tout le reste sera expliqué en cours de route.

Combien de temps cela prendra

La configuration pure prend environ 40 à 60 minutes. En comptant la lecture, les sauvegardes, la mise à jour du firmware et les tests, prévoyez 1h30 à 2h. Si vous avez deux liaisons Internet et que vous configurez du policy-based routing entre elles, ajoutez encore 30 minutes pour les vérifications.

Préparation préalable

Avant de modifier quoi que ce soit sur le routeur, rassemblons tout le nécessaire. Cela fera gagner du temps et évitera la situation où, en pleine configuration, vous découvrez qu'il manque un accès indispensable.

Outils et accès nécessaires

  • Routeur MikroTik sous RouterOS version 7.x. Les modèles populaires hAP ac2, hAP ac3, hAP ax2, hAP ax3, RB4011, RB5009, ainsi que tout CCR, conviennent. Les modèles avec port USB ou module LTE intégré offrent des possibilités supplémentaires, mais ce n'est pas obligatoire.
  • Le programme WinBox dans sa version à jour (en 2026, c'est WinBox 4, avec des builds pour Windows, macOS et Linux). Alternative : l'interface web WebFig à l'adresse du routeur dans le navigateur, avec les mêmes menus.
  • Accès administrateur au routeur : identifiant et mot de passe d'un utilisateur disposant des droits complets.
  • Les données du proxy mobile : adresse du serveur (IP ou nom de domaine), port du proxy HTTP, ainsi que le mode d'authentification. Pour le schéma avec Web Proxy sur MikroTik, une authentification par adresse IP est nécessaire, car le proxy intégré de RouterOS ne sait pas transmettre identifiant et mot de passe au proxy parent. Pratiquement tous les fournisseurs de proxies mobiles permettent d'activer l'authentification par IP dans l'espace client.
  • L'adresse IP externe de votre routeur. Elle doit être ajoutée à la liste blanche du fournisseur de proxy. Nous montrerons comment la trouver à la première étape.
  • Un ordinateur du réseau local, sur lequel vous testerez le résultat.

Configuration requise

Le schéma avec Web Proxy et mangle fonctionne sur n'importe quel appareil sous RouterOS 7. Une mémoire vive de 128 Mo suffit pour une dizaine de clients actifs, si l'on désactive la mise en cache. Pour la section avancée avec conteneurs, il faudra un modèle d'architecture ARM, ARM64 ou x86 et au minimum 256 Mo de mémoire, voire 1 Go et un support de stockage externe.

Vérifiez la version de RouterOS : dans WinBox, ouvrez le menu System, puis Resources. Le champ Version doit indiquer 7.x. Si vous avez du 6.x, une partie des commandes de routage sera différente, et il vaut mieux commencer par mettre à jour.

Ce qu'il faut préparer à l'avance

  1. Installez WinBox et assurez-vous qu'il détecte le routeur dans l'onglet Neighbors.
  2. Connectez-vous à l'espace client du fournisseur de proxies mobiles et trouvez la section des paramètres de connexion. Notez l'adresse, le port HTTP et activez le mode d'authentification par IP.
  3. Dressez la liste des appareils qui doivent fonctionner via le proxy. Notez leurs noms et adresses MAC ou IP actuelles.
  4. Décidez si vous aurez une seconde liaison Internet. Si le routeur possède un module LTE ou un modem USB avec carte SIM, notez le nom de l'interface, généralement lte1.

Sauvegarde

La sauvegarde est obligatoire. C'est la première étape pratique du tutoriel, et nous l'aborderons en détail. Pour l'instant, retenez simplement la règle : aucune modification du pare-feu ni du routage sans une sauvegarde récente. Une erreur dans une règle NAT ou une route peut vous couper l'accès au routeur, et il faudra alors le réinitialiser aux paramètres d'usine.

Notions de base : proxy, mangle et routage en langage simple

Le sujet paraît complexe à cause des termes. Décortiquons-les sans théorie inutile, uniquement ce qui servira dans les étapes.

Proxy et proxy mobile

Un serveur proxy est un intermédiaire. Votre navigateur envoie la requête non pas directement au site, mais au serveur proxy, qui se rend sur le site en son propre nom et renvoie la réponse. Le site voit l'adresse du proxy, pas la vôtre. Un proxy mobile est un proxy qui sort sur Internet via le réseau d'un opérateur de téléphonie mobile, donc les sites voient l'adresse ordinaire d'un abonné mobile. Ces adresses sont utilisées pour travailler avec des comptes publicitaires, du multi-comptes et du parsing, où la réputation de l'IP est importante.

Routeur et proxy sont deux choses différentes

Il est important de comprendre : un routeur ne peut pas à lui seul faire passer tout le trafic dans un proxy HTTP ou SOCKS. Le routeur travaille au niveau des paquets IP, tandis que le proxy opère au niveau des applications. On peut diriger les paquets via telle ou telle interface, mais pour qu'une application parle à travers un proxy, quelqu'un doit établir une connexion avec le serveur proxy selon son protocole. Dans RouterOS, il existe pour cela un Web Proxy intégré : un véritable proxy HTTP au sein du routeur, capable de transmettre les requêtes à un proxy supérieur, dit proxy parent. C'est précisément lui qui fera le pont entre votre réseau local et le proxy mobile.

Address list

Une address list dans RouterOS est une liste nommée d'adresses IP ou de sous-réseaux. Au lieu d'écrire cinq règles pour cinq ordinateurs, vous placez leurs adresses dans la liste proxy-clients et vous y faites référence dans une seule règle. Vous ajoutez un sixième ordinateur à la liste, et la règle s'applique aussi à lui.

Pare-feu : filter, NAT et mangle

Le pare-feu de RouterOS se compose de plusieurs tables. Filter décide de laisser passer le paquet ou de le rejeter. NAT remplace les adresses et les ports, par exemple pour rediriger une connexion du port 80 vers le port local 8080 du proxy. Mangle ne bloque rien et ne remplace rien : il appose une marque sur le paquet ou la connexion. La marque ne vit qu'à l'intérieur du routeur et est ensuite utilisée par d'autres sous-systèmes, en premier lieu le routage.

Dans mangle, deux marques nous intéressent. La connection mark est apposée sur toute la connexion : on marque le premier paquet, et tous les paquets suivants de cette connexion sont automatiquement considérés comme marqués. La routing mark dit au routeur : pour ce paquet, utilise non pas la table de routage principale, mais celle-ci.

Tables de routage et policy-based routing

Un routeur ordinaire décide où envoyer un paquet en regardant uniquement l'adresse de destination. C'est la table main. Le policy-based routing (PBR, routage par politiques) ajoute un second critère : d'où vient le paquet, de quel type est-il, quelle marque porte-t-il. Par exemple : envoyer les paquets des ordinateurs de la liste proxy-clients via le modem LTE, et tout le reste via le fournisseur filaire. Dans RouterOS 7, on crée pour cela une routing table dédiée, on y ajoute sa propre route par défaut, et mangle appose sur le trafic concerné une routing mark portant le nom de cette table.

Chaînes prerouting, output et forward

Les règles de pare-feu sont rattachées à des chaînes. Prerouting traite les paquets qui viennent d'arriver dans le routeur, avant la décision de routage. C'est ici qu'il est pratique de marquer le trafic des clients du réseau local. Output concerne les paquets que le routeur génère lui-même, par exemple les requêtes de son Web Proxy vers le proxy mobile parent. Forward concerne les paquets transitant du réseau local vers Internet. Comprendre cette différence vous épargnera la moitié des erreurs lors de la configuration du proxy sur MikroTik.

Comment tout cela s'assemblera

Le schéma que nous allons construire est le suivant. Les ordinateurs de la liste proxy-clients s'adressent au Web Proxy du routeur, port 8080. Le Web Proxy transmet les requêtes au proxy mobile du fournisseur, qui authentifie le routeur par son IP externe. Les requêtes du routeur vers le proxy mobile sont marquées dans mangle et envoyées via l'interface WAN voulue. Les autres appareils fonctionnent normalement et ne remarquent rien.

Étape 1 : Sauvegarde et préparation de RouterOS

Objectif de l'étape : obtenir une copie sauvegardée de la configuration actuelle, une version à jour de RouterOS et connaître l'IP externe du routeur pour la liste blanche du fournisseur de proxy.

Création de la sauvegarde

  1. Ouvrez WinBox. Dans la liste Neighbors, sélectionnez votre routeur, saisissez identifiant et mot de passe, cliquez sur Connect.
  2. Dans le menu de gauche, cliquez sur Files. Une fenêtre s'ouvre avec la liste des fichiers du routeur.
  3. Cliquez sur le bouton Backup en haut de la fenêtre. Dans la boîte de dialogue qui apparaît, saisissez un nom explicite dans le champ Name, par exemple before-proxy. Dans le champ Password, vous pouvez définir un mot de passe pour l'archive, ou laisser vide. Décochez Don't Encrypt si vous voulez le chiffrement, ou laissez coché : pour un usage domestique, ce n'est pas critique.
  4. Cliquez sur Backup. Le fichier before-proxy.backup apparaît dans la liste.
  5. Faites glisser ce fichier à la souris depuis la fenêtre Files vers le bureau de votre ordinateur. Le fichier sera téléchargé sur votre PC. Une copie sur le routeur lui-même ne vous sauvera pas s'il faut réinitialiser le routeur, donc conservez-la chez vous.
  6. En complément, faites un export texte. Ouvrez New Terminal dans le menu de gauche et saisissez la commande :
/export file=before-proxy

Le fichier before-proxy.rsc apparaît dans Files. C'est un simple texte contenant toutes les commandes de votre configuration. Il est pratique à ouvrir dans un éditeur de texte et à comparer pour voir ce qui a changé. Téléchargez-le aussi.

Mise à jour de RouterOS

  1. Dans le menu de gauche, ouvrez System, puis Packages.
  2. Cliquez sur Check For Updates. Dans le champ Channel, choisissez stable.
  3. Si une nouvelle version est disponible, cliquez sur Download&Install. Le routeur téléchargera le paquet et redémarrera. Cela prendra 2 à 5 minutes, la connexion WinBox sera interrompue : c'est normal.
  4. Après le redémarrage, reconnectez-vous, ouvrez System, puis RouterBOARD, et cliquez sur Upgrade pour mettre à jour le bootloader. Redémarrez ensuite le routeur via System, Reboot.

Attention : ne mettez pas à jour le routeur à distance si vous n'avez pas d'accès physique à lui ou de canal de gestion de secours. En cas de mise à jour échouée, vous pouvez perdre le contact avec l'appareil.

Découvrir l'IP externe du routeur

  1. Ouvrez New Terminal.
  2. Saisissez la commande :
/tool fetch url=https://ifconfig.me/ip mode=https output=user

Dans la réponse, la ligne data contiendra votre adresse IPv4 externe. Alternative : ouvrez IP, puis Cloud et activez DDNS Enabled : le champ Public Address affichera l'adresse actuelle. Notez-la.

  1. Connectez-vous à l'espace client du fournisseur de proxies mobiles, trouvez les paramètres d'authentification du proxy choisi et ajoutez cette adresse à la liste blanche. En général, les changements prennent effet en une minute.

Conseil : si votre fournisseur d'accès attribue une IP externe dynamique, demandez au prestataire de proxy s'il est possible de s'authentifier par plusieurs adresses ou via une liaison à un nom DDNS. Sinon, après un changement d'IP, le schéma cessera de fonctionner et il faudra mettre à jour la liste blanche.

Vérification : les fichiers before-proxy.backup et before-proxy.rsc se trouvent sur l'ordinateur, la version actuelle de RouterOS 7 est indiquée dans System, Resources, et l'IP externe du routeur est ajoutée dans l'espace client du fournisseur de proxy.

Problèmes possibles

  • La commande fetch renvoie une erreur. Vérifiez que le routeur a accès à Internet et que le DNS est configuré : IP, DNS, le champ Servers n'est pas vide, la case Allow Remote Requests est cochée.
  • WinBox ne détecte pas le routeur. Connectez-vous directement par câble au port ether2 et réessayez l'onglet Neighbors, ou saisissez l'adresse du routeur manuellement, par défaut 192.168.88.1.

Étape 2 : Déterminer quel trafic passera par le proxy

Objectif de l'étape : créer la liste d'adresses proxy-clients et fixer des IP permanentes aux appareils concernés, pour que les règles ne cassent pas après une reconnexion.

Fixer les adresses IP des appareils

Par défaut, le serveur DHCP du routeur peut attribuer une autre adresse à l'ordinateur le lendemain. Pour que les règles fonctionnent de manière stable, lions les adresses aux MAC.

  1. Ouvrez IP, puis DHCP Server, onglet Leases. Vous verrez la liste des baux actuels : adresse IP, adresse MAC, nom d'hôte.
  2. Trouvez l'ordinateur concerné par son nom d'hôte ou sa MAC. Double-cliquez sur la ligne.
  3. Dans la fenêtre qui s'ouvre, cliquez sur le bouton Make Static. Le statut du bail passera de D (dynamic) à vide, l'adresse sera fixée.
  4. Si vous le souhaitez, modifiez le champ Address pour une adresse plus mémorisable, par exemple 192.168.88.101, puis cliquez sur OK. L'appareil recevra la nouvelle adresse après reconnexion au réseau.
  5. Répétez pour tous les appareils devant fonctionner via le proxy.

Commande pour le terminal, si vous connaissez la MAC à l'avance :

/ip dhcp-server lease add address=192.168.88.101 mac-address=AA:BB:CC:DD:EE:01 server=defconf comment="PC-marketing-1"

Le nom de serveur defconf est le nom par défaut du serveur DHCP, consultez-le dans l'onglet DHCP de la même fenêtre.

Création de l'address list

  1. Ouvrez IP, Firewall, onglet Address Lists.
  2. Cliquez sur le plus bleu.
  3. Dans le champ Name, saisissez proxy-clients. Dans le champ Address, saisissez 192.168.88.101. Cliquez sur OK.
  4. Répétez pour chaque adresse, en sélectionnant à chaque fois le même nom proxy-clients dans la liste déroulante.

Dans le terminal :

/ip firewall address-list add list=proxy-clients address=192.168.88.101 comment="PC-marketing-1"
/ip firewall address-list add list=proxy-clients address=192.168.88.102 comment="PC-marketing-2"

Si tout un sous-réseau doit fonctionner via le proxy, ajoutez-le en une seule entrée, par exemple 192.168.88.128/25.

Conseil : créez tout de suite une seconde liste nommée direct-clients pour les appareils qui ne doivent en aucun cas passer par le proxy : serveur de vidéosurveillance, imprimante, domotique. Même si la liste n'est pas encore utilisée, elle servira au débogage et à l'extension du schéma.

Vérification : dans l'onglet Address Lists, il y a des entrées nommées proxy-clients, et dans DHCP Leases ces appareils n'ont pas le drapeau D. Exécutez sur l'ordinateur la commande ipconfig sous Windows ou ip addr sous Linux et vérifiez que l'adresse correspond à celle fixée.

Problèmes possibles

  • Après Make Static, l'ordinateur a conservé son ancienne adresse. Débranchez puis rebranchez le câble réseau ou le Wi-Fi, ou exécutez ipconfig /release puis ipconfig /renew.
  • L'appareil n'est pas dans Leases. Cela signifie qu'il a une adresse statique saisie manuellement. Ajoutez simplement cette adresse à l'address list.

Étape 3 : Configurer le Web Proxy et le proxy mobile parent

Objectif de l'étape : activer le proxy HTTP intégré de RouterOS, lui indiquer le proxy mobile comme parent et limiter l'accès au réseau local uniquement.

Activer le Web Proxy

  1. Ouvrez IP, puis Web Proxy. La fenêtre Web Proxy Settings apparaît.
  2. Cochez Enabled.
  3. Dans le champ Src. Address, laissez 0.0.0.0 ou indiquez l'adresse du routeur dans le réseau local, par exemple 192.168.88.1. La seconde option est plus sûre : le proxy n'écoutera que sur l'interface locale.
  4. Dans le champ Port, indiquez 8080. C'est le port auquel les clients s'adresseront.
  5. Dans le champ Parent Proxy, saisissez l'adresse IP du proxy mobile depuis l'espace client du fournisseur. Si le fournisseur a donné un nom de domaine, trouvez d'abord son IP via le terminal avec la commande :put [:resolve nom], puis saisissez l'adresse obtenue. Le champ n'accepte qu'une IP.
  6. Dans le champ Parent Proxy Port, saisissez le port du proxy HTTP, par exemple 8000 ou celui indiqué dans l'espace client.
  7. Le champ Cache Administrator peut être rempli avec votre email ou laissé tel quel.
  8. Décochez Cache On Disk. Nous n'avons pas besoin du cache, il ne fait que consommer des ressources et peut servir des pages obsolètes.
  9. Dans le champ Max. Cache Size, choisissez none. Le champ Max. Cache Object Size peut aussi rester par défaut, il ne fonctionne pas lorsque le cache est désactivé.
  10. Cochez Anonymous. Ainsi, le proxy n'ajoutera pas les en-têtes Via et X-Forwarded-For avec les adresses de votre réseau local. Pour travailler avec des comptes publicitaires, c'est important.
  11. Cliquez sur Apply, puis OK.

Dans le terminal, tout cela se fait en une seule commande :

/ip proxy set enabled=yes src-address=192.168.88.1 port=8080 parent-proxy=203.0.113.10 parent-proxy-port=8000 cache-on-disk=no max-cache-size=none anonymous=yes

Remplacez 203.0.113.10 et 8000 par les données réelles de votre proxy mobile.

Limiter l'accès au proxy

Un proxy ouvert est un cadeau pour les malveillants : ils y feront vite passer le trafic d'autrui, et votre proxy mobile épuisera ses quotas en quelques heures. C'est pourquoi nous configurons immédiatement la liste d'accès.

  1. Dans la fenêtre Web Proxy Settings, cliquez sur le bouton Access. La liste des règles Web Proxy Access s'ouvre.
  2. Cliquez sur le plus. Dans le champ Src. Address, saisissez 192.168.88.0/24, c'est votre sous-réseau local. Vérifiez-le dans IP, Addresses. Dans le champ Action, choisissez allow. Cliquez sur OK.
  3. Cliquez encore sur le plus. Laissez tous les champs vides, dans Action choisissez deny. Cliquez sur OK. Cette règle interdira tout ce qui n'est pas autorisé au-dessus.
  4. Assurez-vous que la règle allow est au-dessus de la règle deny. L'ordre peut être modifié par glisser-déposer.

Dans le terminal :

/ip proxy access add src-address=192.168.88.0/24 action=allow comment="LAN allow"
/ip proxy access add action=deny comment="deny all others"

Si vous voulez autoriser le proxy uniquement aux appareils de la liste proxy-clients et non à tout le sous-réseau, ajoutez au lieu de la première règle des lignes distinctes pour chaque adresse : le champ Src. Address de Web Proxy Access ne prend pas directement en charge les address list. Nous ferons une restriction plus souple avec le pare-feu à l'étape 7.

Attention : ne laissez en aucun cas le Web Proxy sans règles d'accès et sans blocage du port 8080 côté WAN. Un proxy ouvert sur MikroTik est repéré par les scanners en moins de 24 heures.

Première vérification depuis le terminal

On peut vérifier la liaison avec le proxy parent sans toucher aux ordinateurs. Dans le terminal du routeur, saisissez :

/tool fetch url=http://ifconfig.me/ip http-method=get output=user

Cette commande passe en direct et affichera l'IP externe habituelle. Maintenant, ouvrez sur l'ordinateur de la liste proxy-clients un navigateur, saisissez le proxy 192.168.88.1 port 8080 dans les paramètres réseau (sous Windows : Paramètres, Réseau et Internet, Proxy, Utiliser un serveur proxy manuellement) et visitez un site de vérification d'IP. Vous devez voir l'adresse de l'opérateur mobile, et non celle de votre fournisseur.

Vérification : dans IP, Web Proxy, le bouton Status affiche Running, le compteur de connexions augmente quand on ouvre des sites depuis le client, et le site de vérification d'IP affiche l'adresse du proxy mobile.

Problèmes possibles

  • Le site ne s'ouvre pas, le navigateur signale une erreur de proxy. Ouvrez Log dans le menu de gauche : les lignes avec le sujet web-proxy indiqueront ce qui se passe. Une erreur connection refused ou timeout vers le proxy parent signifie que l'IP du routeur n'est pas ajoutée à la liste blanche ou que le port est incorrect.
  • Le site s'ouvre, mais l'IP reste l'ancienne. Le champ Parent Proxy est probablement vide ou la case Enabled n'a pas été enregistrée. Rouvrez les paramètres.
  • Les sites HTTPS ne s'ouvrent pas, le HTTP fonctionne. Vérifiez que le proxy est configuré dans le navigateur aussi pour HTTPS, et pas seulement pour HTTP. Le Web Proxy de RouterOS traite la méthode CONNECT et la transmet au proxy parent.

Étape 4 : Diriger le trafic des clients vers le proxy

Objectif de l'étape : faire en sorte que les clients de la liste proxy-clients atteignent le Web Proxy, et pas les autres. Nous aborderons deux approches : la redirection transparente via NAT et la configuration explicite des clients.

Approche A : redirection transparente du HTTP via dst-nat

Le mode transparent signifie que le client ne configure rien : le routeur intercepte lui-même les connexions vers le port 80 et les redirige vers son proxy. Cette méthode a une limite fondamentale : elle ne fonctionne qu'avec du HTTP non chiffré. Le trafic HTTPS, qui représente aujourd'hui presque tout Internet, ne peut pas être redirigé de façon transparente via le Web Proxy, car le routeur ne peut pas déchiffrer la connexion ni comprendre où l'envoyer. Nous utilisons donc l'approche A comme complément, et l'approche B comme principale.

  1. Ouvrez IP, Firewall, onglet NAT. Cliquez sur le plus.
  2. Onglet General : Chain - dstnat, Protocol - 6 (tcp), Dst. Port - 80.
  3. Onglet Advanced : Src. Address List - proxy-clients. C'est la condition clé : la règle ne s'appliquera qu'aux appareils de la liste.
  4. Onglet Action : Action - redirect, To Ports - 8080.
  5. Onglet General, champ Comment, écrivez Redirect HTTP to proxy. Cliquez sur OK.
  6. Faites glisser la règle vers le haut, au-dessus de la règle masquerade si elle se trouvait en dessous. Les règles NAT s'exécutent de haut en bas, et l'ordre est important.

Dans le terminal :

/ip firewall nat add chain=dstnat protocol=tcp dst-port=80 src-address-list=proxy-clients action=redirect to-ports=8080 comment="Redirect HTTP to proxy" place-before=0

Le paramètre place-before=0 place la règle en première position.

Approche B : configuration explicite du proxy sur les clients

C'est la variante principale pour HTTPS. Le client sait qu'un proxy existe et lui envoie lui-même les requêtes, y compris CONNECT pour les sites chiffrés. L'avantage, c'est que chaque navigateur ou profil antidetect peut être configuré séparément.

  1. Sur l'ordinateur Windows, ouvrez Paramètres, Réseau et Internet, Proxy. Dans la section Configuration manuelle du proxy, activez l'interrupteur Utiliser un serveur proxy.
  2. Dans le champ Adresse, saisissez 192.168.88.1, dans le champ Port, 8080.
  3. Dans le champ des exceptions, ajoutez 192.168.*.*, pour que les accès aux ressources locales ne passent pas par le proxy. Cliquez sur Enregistrer.
  4. Sur macOS : Réglages Système, Réseau, sélectionnez la connexion, bouton Détails, section Proxys, activez Proxy web (HTTP) et Proxy web sécurisé (HTTPS), indiquez les mêmes adresse et port.
  5. Dans le navigateur antidetect, lors de la création du profil, choisissez le type de proxy HTTP, adresse 192.168.88.1, port 8080, laissez les champs identifiant et mot de passe vides : l'authentification est assurée par le routeur via l'IP.

Conseil : pour ne pas configurer chaque ordinateur manuellement, on peut distribuer les paramètres proxy automatiquement via DHCP. Cela est décrit dans la section avancée, où l'on parle aussi du fichier WPAD.

Pourquoi les deux approches sont nécessaires

La règle NAT transparente couvre la situation où, sur un ordinateur de la liste proxy-clients, quelqu'un a oublié de saisir les paramètres : au moins le trafic HTTP passera par le proxy mobile, et non en direct. La configuration explicite assure le fonctionnement du HTTPS. Pour les scénarios stricts, à l'étape 7, nous bloquerons en plus la sortie directe vers Internet pour les proxy-clients via le pare-feu, pour que le trafic contournant le proxy devienne impossible.

Vérification : sur l'ordinateur de la liste, ouvrez un site de vérification d'IP en HTTPS avec le proxy configuré : l'adresse de l'opérateur mobile est visible. Ouvrez IP, Firewall, NAT : le compteur Packets de la règle Redirect HTTP to proxy augmente quand vous accédez à un site HTTP. Depuis un ordinateur qui n'est pas dans la liste, l'IP reste habituelle.

Problèmes possibles

  • La règle NAT ne se déclenche pas, les compteurs restent à zéro. Vérifiez que l'adresse de l'ordinateur est bien dans la liste proxy-clients et que la règle est au-dessus de masquerade.
  • Après activation de la redirection, l'interface web du routeur ne s'ouvre plus. Ajoutez à la règle redirect la condition Dst. Address Type - !local dans l'onglet Advanced, pour que les accès au routeur lui-même ne soient pas interceptés.

Étape 5 : Mangle - marquer le trafic pour le policy-based routing

Objectif de l'étape : marquer les connexions pour que le routeur comprenne quel trafic doit sortir via l'interface alternative. C'est le cœur du policy-based routing sur MikroTik.

Quand cette étape est nécessaire

Si vous avez un seul fournisseur et voulez simplement qu'une partie des appareils fonctionne via un proxy mobile externe, les étapes 3 et 4 peuvent suffire. Mais mangle et PBR résolvent plusieurs tâches importantes :

  • vous avez deux liaisons, par exemple un fournisseur filaire et un modem LTE avec carte SIM, et vous voulez envoyer les requêtes vers le fournisseur de proxy ou le trafic de certains appareils strictement via l'une d'elles ;
  • vous voulez que les appareils de la liste proxy-clients sortent sur Internet via l'interface LTE du routeur, obtenant une IP mobile directement, sans proxy externe : c'est aussi un scénario de travail avec des adresses mobiles ;
  • vous devez séparer strictement le trafic, pour que même des connexions accidentelles hors proxy ne passent pas par la liaison principale.

Par la suite, considérons que la liaison principale est l'interface ether1 avec le fournisseur, et l'alternative lte1. Si vous n'avez pas de seconde liaison, lisez quand même cette section : les règles mangle qui y figurent serviront au débogage et dans les scénarios avancés.

Créer la table de routage à l'avance

Dans RouterOS 7, on ne peut pas assigner une routing mark tant que la table portant ce nom n'existe pas. Nous créons donc d'abord la table, puis la règle mangle.

  1. Ouvrez Routing, puis Tables. Cliquez sur le plus.
  2. Dans le champ Name, saisissez via-lte. Cochez FIB. Cliquez sur OK.
/routing table add name=via-lte fib

Règle 1 : marquer les connexions des clients

  1. Ouvrez IP, Firewall, onglet Mangle. Cliquez sur le plus.
  2. Onglet General : Chain - prerouting. In. Interface - bridge (votre interface locale, appelée bridge dans la configuration par défaut). Connection Mark - no-mark, pour ne pas marquer à nouveau des connexions déjà marquées.
  3. Onglet Advanced : Src. Address List - proxy-clients. Dst. Address Type - !local. Le point d'exclamation signifie négation : la règle ne doit pas s'appliquer au trafic vers le routeur lui-même, sinon les clients perdraient l'accès à son interface web et au DNS.
  4. Onglet Action : Action - mark connection. New Connection Mark - saisissez conn-lte. Laissez la case Passthrough cochée : le paquet continuera par les règles suivantes et recevra aussi une routing mark.
  5. Comment : Mark connections from proxy clients. Cliquez sur OK.

Règle 2 : marquer la route selon la marque de connexion

  1. Encore le plus. Chain - prerouting. In. Interface - bridge. Connection Mark - conn-lte.
  2. Onglet Action : Action - mark routing. New Routing Mark - choisissez via-lte dans la liste. Décochez Passthrough : la route est assignée, il n'y a plus rien à traiter.
  3. Comment : Route marked connections via LTE. Cliquez sur OK.

Les deux commandes pour le terminal :

/ip firewall mangle add chain=prerouting in-interface=bridge src-address-list=proxy-clients dst-address-type=!local connection-mark=no-mark action=mark-connection new-connection-mark=conn-lte passthrough=yes comment="Mark connections from proxy clients"
/ip firewall mangle add chain=prerouting in-interface=bridge connection-mark=conn-lte action=mark-routing new-routing-mark=via-lte passthrough=no comment="Route marked connections via LTE"

Règle 3 : requêtes du routeur lui-même vers le proxy mobile

Le Web Proxy fonctionne à l'intérieur du routeur, donc ses connexions vers le proxy parent naissent dans la chaîne output, et non prerouting. Si vous voulez que le routeur s'adresse au fournisseur de proxy via une liaison précise, ajoutez une règle distincte.

  1. Plus. Chain - output. Protocol - tcp. Dst. Address - IP du proxy mobile, par exemple 203.0.113.10. Dst. Port - port du proxy, par exemple 8000.
  2. Action - mark routing. New Routing Mark - via-lte ou une autre table par laquelle ce trafic doit passer. Passthrough - décocher.
  3. Comment : Router to parent proxy. OK.
/ip firewall mangle add chain=output protocol=tcp dst-address=203.0.113.10 dst-port=8000 action=mark-routing new-routing-mark=via-lte passthrough=no comment="Router to parent proxy"

Attention : l'ordre des règles mangle est important. La règle mark-connection doit être au-dessus de mark-routing. Si vous les avez ajoutées via le terminal l'une après l'autre, l'ordre sera correct. Si vous les avez ajoutées via WinBox, vérifiez dans l'onglet Mangle et faites glisser les lignes si nécessaire.

Conseil : dans mangle, il existe un mode de débogage sans conséquences. Créez une règle avec Action - passthrough et les conditions voulues, mais sans marque. Ses compteurs indiqueront combien de paquets correspondent aux conditions, et vous comprendrez si le filtre est correctement défini, sans rien casser.

Vérification : dans l'onglet Mangle, les compteurs Packets des deux règles augmentent quand un client de la liste ouvre des sites. Ouvrez IP, Firewall, Connections : pour les connexions depuis les adresses proxy-clients, la colonne Connection Mark affiche conn-lte. Si la colonne n'est pas visible, faites un clic droit sur l'en-tête du tableau et activez-la.

Problèmes possibles

  • La liste New Routing Mark ne contient pas via-lte. Vous n'avez pas créé la table de routage ou pas coché FIB. Revenez dans Routing, Tables.
  • Les clients ont perdu l'accès au routeur et au DNS. Vous avez oublié la condition Dst. Address Type - !local. Ajoutez-la dans la première règle.
  • Les compteurs sont à zéro. Vérifiez le nom de l'interface locale : dans Interfaces, elle peut s'appeler non pas bridge, mais bridge1 ou bridgeLocal.

Étape 6 : Tables de routage et routes pour le trafic marqué

Objectif de l'étape : expliquer au routeur où envoyer les paquets marqués via-lte, et configurer le NAT pour l'interface alternative, pour que le trafic sorte réellement sur Internet.

Ajouter une route par défaut dans la table via-lte

  1. Ouvrez IP, puis Routes. Cliquez sur le plus.
  2. Dans le champ Dst. Address, saisissez 0.0.0.0/0, ce qui signifie toute destination.
  3. Dans le champ Gateway, saisissez le nom de l'interface lte1. Pour les interfaces LTE, RouterOS accepte le nom d'interface au lieu de l'IP de passerelle. Si votre seconde liaison est filaire, indiquez l'IP de la passerelle du second fournisseur, par exemple 10.20.0.1.
  4. Dans le champ Routing Table, choisissez via-lte.
  5. Dans le champ Check Gateway, choisissez ping. Le routeur vérifiera la disponibilité de la passerelle, et en cas de panne, la route deviendra inactive.
  6. Laissez Distance à 1. Comment : Default via LTE for marked traffic. Cliquez sur OK.
/ip route add dst-address=0.0.0.0/0 gateway=lte1 routing-table=via-lte check-gateway=ping distance=1 comment="Default via LTE for marked traffic"

Si vous utilisez un second fournisseur filaire avec passerelle, lors de la saisie de l'IP, RouterOS peut demander d'indiquer l'interface via le signe pourcent : 10.20.0.1%ether2. C'est nécessaire quand les mêmes sous-réseaux existent sur plusieurs interfaces.

Configurer le NAT pour la seconde interface

Les paquets des clients partiront dans lte1 avec des adresses privées 192.168.88.x, et l'opérateur les rejettera. Il faut remplacer l'adresse source par celle de l'interface, c'est-à-dire du masquerade.

  1. Ouvrez IP, Firewall, NAT. Regardez s'il existe une règle masquerade avec Out. Interface - lte1 ou Out. Interface List - WAN, à laquelle lte1 appartient.
  2. Si, dans la configuration par défaut, la règle utilise Out. Interface List - WAN, ajoutez lte1 à la liste : Interfaces, onglet Interface List, plus, List - WAN, Interface - lte1.
  3. Si la règle est liée à une interface précise ether1, créez-en une seconde : plus, Chain - srcnat, Out. Interface - lte1, Action - masquerade.
/interface list member add list=WAN interface=lte1
/ip firewall nat add chain=srcnat out-interface=lte1 action=masquerade comment="NAT for LTE"

Chemin de secours si le LTE est indisponible

Si lte1 tombe et que la route de la table via-lte devient inactive, les paquets marqués perdront leur chemin et le trafic des clients s'arrêtera. Décidez ce que vous voulez : soit qu'il s'arrête (mode strict, trafic hors liaison mobile inacceptable), soit qu'il passe par la liaison principale (mode souple). Pour le mode souple, ajoutez dans la même table une seconde route avec une distance plus grande :

/ip route add dst-address=0.0.0.0/0 gateway=ether1 routing-table=via-lte distance=10 comment="Fallback via main WAN"

Au lieu de ether1, indiquez l'IP de la passerelle du fournisseur principal si l'interface ne prend pas en charge le nom comme passerelle. Pour le mode strict, n'ajoutez pas de route de secours.

Conseil : le mode strict est le meilleur choix pour travailler avec des comptes publicitaires. Qu'une page ne s'ouvre pas plutôt qu'un compte voie votre IP domestique. En mode souple, configurez impérativement une notification de chute du LTE via Tools, Netwatch, pour arrêter le travail à temps.

Vérification : dans IP, Routes, la route de la table via-lte est active, sans drapeau X ni couleur bleue d'inactivité. Dans le terminal, exécutez :

/ip route print where routing-table=via-lte
/tool traceroute 8.8.8.8 routing-table=via-lte

Le traceroute doit passer par la passerelle de l'opérateur LTE, les premiers nœuds différeront de ceux d'un traceroute sans le paramètre routing-table. Depuis un client de la liste proxy-clients, ouvrez un site de vérification d'IP sans proxy configuré : l'adresse de l'opérateur mobile de votre carte SIM doit s'afficher.

Problèmes possibles

  • La route est inactive. L'interface lte1 n'est pas montée ou n'a pas reçu d'adresse. Vérifiez Interfaces, LTE, le statut et les paramètres APN.
  • La route est active, mais les sites ne s'ouvrent pas. Il n'y a pas de masquerade pour lte1. Vérifiez le NAT.
  • Ils s'ouvrent, mais avec l'IP du fournisseur principal. Les règles mangle ne se déclenchent pas : revenez à l'étape 5 et vérifiez les compteurs.
  • Le DNS ne fonctionne pas chez les clients. Les clients utilisent le routeur comme DNS, et nous avons exclu les requêtes vers le routeur via !local, donc c'est normal. Si les clients utilisent un DNS externe, le routeur enverra les requêtes DNS via LTE, et c'est acceptable aussi.

Étape 7 : Protéger la configuration par le pare-feu et fermer les fuites

Objectif de l'étape : s'assurer que le proxy est inaccessible depuis Internet et que les appareils de la liste proxy-clients ne peuvent pas sortir accidentellement sur le réseau en contournant le proxy.

Fermer le port du proxy côté WAN

  1. Ouvrez IP, Firewall, onglet Filter Rules.
  2. Trouvez les règles par défaut. Dans la configuration standard, il y a une règle avec Chain - input, In. Interface List - !LAN, Action - drop. Elle bloque déjà tout l'entrant depuis l'extérieur, y compris le port 8080. Si elle existe et est activée, cela suffit.
  3. S'il n'y a pas de règles par défaut ou si vous les avez modifiées, ajoutez-en une explicite : plus, Chain - input, Protocol - tcp, Dst. Port - 8080, In. Interface List - WAN, Action - drop. Placez-la au-dessus de toute règle accept pour input.
/ip firewall filter add chain=input protocol=tcp dst-port=8080 in-interface-list=WAN action=drop comment="Block proxy from WAN" place-before=0

Autoriser le proxy uniquement aux clients de la liste

Limitons en plus l'accès au port 8080 à l'intérieur du réseau : seuls les appareils de proxy-clients pourront accéder au proxy.

/ip firewall filter add chain=input protocol=tcp dst-port=8080 in-interface=bridge src-address-list=!proxy-clients action=drop comment="Proxy only for listed clients"

Via WinBox : plus, Chain - input, Protocol - tcp, Dst. Port - 8080, In. Interface - bridge, onglet Advanced : Src. Address List - proxy-clients avec la négation activée (cliquez sur le petit carré à gauche du champ, un point d'exclamation apparaîtra), Action - drop.

Interdire la sortie directe aux proxy-clients

Cette étape est pour ceux qui ont choisi le mode strict : les appareils de la liste ne doivent aller sur Internet que via le Web Proxy du routeur, et pas autrement. Ainsi, même une application sans paramètres de proxy ne pourra pas révéler l'adresse réelle.

  1. Plus. Chain - forward. Onglet Advanced : Src. Address List - proxy-clients. Onglet General : Out. Interface List - WAN.
  2. Action - reject, Reject With - icmp network unreachable. Reject est préférable à drop : l'application recevra immédiatement une erreur, au lieu de rester en attente.
  3. Comment : Block direct internet for proxy clients. OK.
/ip firewall filter add chain=forward src-address-list=proxy-clients out-interface-list=WAN action=reject reject-with=icmp-network-unreachable comment="Block direct internet for proxy clients"

Attention : si vous utilisez le scénario avec LTE des étapes 5-6, où les clients sortent via lte1 directement sans Web Proxy, cette règle doit être assouplie : ajoutez Out. Interface - ether1 au lieu de la liste WAN, pour que seule la liaison principale soit bloquée.

Attention : n'ajoutez les règles bloquantes dans forward qu'après avoir vérifié que le proxy fonctionne. Sinon, vous vous couperez Internet sur l'ordinateur de travail et penserez que le proxy est en panne, alors que le problème vient de l'ordre des actions.

Qu'en est-il du DNS

En travaillant via un proxy HTTP avec configuration explicite, le navigateur ne résout pas lui-même les domaines : il envoie le nom du site au proxy, et c'est le proxy mobile qui résout le nom de son côté. C'est bien, il n'y a pas de fuite DNS. Mais les autres applications de l'ordinateur continuent d'interroger le DNS du routeur, et le routeur s'adresse à ses serveurs DNS via la liaison principale. Pour les scénarios publicitaires, ce n'est pas critique, car les sites ne voient que l'adresse du proxy. Si vous voulez que les requêtes DNS des appareils de la liste passent aussi par LTE, elles tombent déjà sous les règles mangle de l'étape 5 lorsqu'on utilise des serveurs DNS externes sur le client.

Vérification : depuis un téléphone en connexion mobile, essayez d'ouvrir une adresse du type http://votre-IP-externe:8080 : la connexion ne doit pas s'établir. Depuis un ordinateur qui n'est pas dans proxy-clients, toute tentative de configurer le proxy 192.168.88.1:8080 doit échouer. Depuis un ordinateur de la liste, si le mode strict est activé, aucun programme sans paramètres de proxy ne doit pouvoir sortir sur Internet.

Comment annuler les modifications

Si quelque chose s'est mal passé, le plus rapide est de désactiver les règles plutôt que de les supprimer. Dans n'importe quel onglet du pare-feu, sélectionnez la règle et cliquez sur la croix rouge Disable. Vous retrouverez ainsi l'accès tout en conservant les paramètres pour analyse. Retour complet : Files, sélectionnez before-proxy.backup, cliquez sur Restore, confirmez le redémarrage. En deux minutes, le routeur reviendra à son état d'avant le tutoriel.

Vérification du résultat : checklist et tests

Parcourez la liste entièrement. Chaque point est une vérification distincte, cochez ceux qui sont faits.

Checklist

  • Dans Files, il y a des sauvegardes copiées sur l'ordinateur.
  • Dans IP, Web Proxy, le statut est Running, Parent Proxy et Parent Proxy Port sont indiqués, le cache est désactivé.
  • Dans Web Proxy Access, il y a une règle allow pour le sous-réseau local et un deny final.
  • Dans Address Lists, il y a la liste proxy-clients avec les adresses des appareils voulus, les adresses sont fixées dans le DHCP.
  • Dans NAT, il y a une règle redirect du port 80 vers 8080 pour proxy-clients, au-dessus de masquerade.
  • Dans Mangle, il y a les règles mark-connection et mark-routing dans le bon ordre, les compteurs augmentent.
  • Dans Routing, Tables, il y a la table via-lte avec FIB, dans IP, Routes, une route 0.0.0.0/0 active dans cette table.
  • Dans NAT, il y a un masquerade pour la seconde interface.
  • Dans Filter Rules, le port 8080 est fermé côté WAN.

Comment tester

  1. Sur l'ordinateur de la liste proxy-clients avec le proxy configuré, ouvrez deux ou trois sites de vérification d'IP en HTTPS. Tous doivent afficher une même adresse d'opérateur mobile et son nom dans le champ du fournisseur.
  2. Sur le même ordinateur, ouvrez un site HTTP sans proxy configuré. Il doit s'ouvrir via la redirection, et une entrée avec votre adresse source apparaîtra dans IP, Web Proxy, Connections.
  3. Sur un ordinateur hors liste, ouvrez un site de vérification d'IP. L'adresse doit être celle de votre fournisseur habituel.
  4. Dans WinBox, ouvrez Tools, Torch, choisissez l'interface lte1 ou ether1 et cliquez sur Start. Vous verrez le flux de trafic en direct : de quelle adresse, vers quel port. On voit ainsi clairement par quelle interface passe le trafic de chaque client.
  5. Ouvrez Log et activez le filtre sur le sujet web-proxy. Il ne doit pas y avoir d'erreurs du type parent proxy connection failed.
  6. Lancez sur le client le téléchargement d'un fichier de 100-200 Mo et regardez la vitesse. Elle sera limitée par la vitesse du proxy mobile, et non par votre liaison : c'est normal.

Indicateurs de réussite

  • Les sites de vérification affichent de manière stable l'adresse de l'opérateur mobile pour les appareils de la liste.
  • Les autres appareils hors liste n'ont pas changé de comportement.
  • Le routeur ne répond pas sur le port 8080 depuis l'extérieur.
  • La charge processeur du routeur pendant le fonctionnement du proxy ne dépasse pas 30 à 50 % (System, Resources, champ CPU Load).
  • En cas de coupure de la seconde interface, le trafic marqué se comporte comme vous l'avez décidé à l'étape 6 : il s'arrête ou bascule sur le chemin de secours.

Erreurs typiques et solutions

Le proxy sur MikroTik est activé, mais les clients reçoivent une erreur de connexion

Cause : le routeur ne peut pas se connecter au proxy parent. Le plus souvent, l'IP externe du routeur n'est pas ajoutée à la liste blanche chez le fournisseur ou a changé après une reconnexion. Solution : exécutez /tool fetch url=https://ifconfig.me/ip mode=https output=user, comparez l'adresse avec celle de l'espace client du fournisseur, mettez à jour la liste blanche. Vérifiez le port Parent Proxy Port et que le fournisseur a bien donné un port HTTP, et non SOCKS.

Les sites HTTP fonctionnent, les HTTPS ne s'ouvrent pas

Cause : le proxy sur le client n'est configuré que pour HTTP, ou vous comptez sur une redirection transparente du port 443. Solution : dans les paramètres système ou du navigateur, activez le proxy aussi pour HTTPS. Il est impossible de rediriger 443 de façon transparente via le Web Proxy, n'essayez pas d'ajouter un redirect pour le port 443, cela casserait tous les sites chiffrés.

Après l'ajout des règles mangle, les clients ont perdu l'accès au routeur

Cause : il manque la condition Dst. Address Type - !local, et les accès à l'interface web, au DNS et au DHCP du routeur reçoivent aussi une marque et partent dans une autre table. Solution : ajoutez la condition dans la règle mark-connection. Les connexions déjà marquées doivent être purgées : IP, Firewall, Connections, sélectionnez les lignes du client, cliquez sur Remove.

La routing mark n'apparaît pas dans la liste déroulante

Cause : dans RouterOS 7, les tables se créent à l'avance dans Routing, Tables. Solution : créez la table avec la case FIB cochée, puis revenez à la règle mangle.

Le trafic est marqué, la route est active, mais il n'y a pas d'Internet

Cause : il manque un masquerade pour l'interface par laquelle passe le trafic marqué. Solution : ajoutez lte1 à l'Interface List WAN ou créez une règle srcnat distincte avec Out. Interface - lte1.

Le site voit l'adresse du proxy mobile, mais l'IP domestique passe parfois

Cause : certaines applications ou un navigateur particulier sur l'ordinateur n'utilisent pas le proxy, et le mode strict du pare-feu n'est pas activé. Solution : activez la règle reject dans forward de l'étape 7 pour proxy-clients, vérifiez que les profils antidetect utilisent le proxy 192.168.88.1:8080 et non les paramètres système.

Le routeur rame, CPU à 100 %

Cause : la mise en cache sur disque est activée, ou trop de clients sur un modèle faible. Solution : désactivez Cache On Disk, réglez Max. Cache Size - none. Désactivez la journalisation dans Web Proxy Access si vous l'aviez activée pour le débogage. Pour des dizaines d'utilisateurs simultanés, envisagez un modèle avec processeur ARM64, par exemple hAP ax3 ou RB5009.

Ordre incorrect des règles NAT

Cause : la règle redirect est en dessous de masquerade ou d'un autre dstnat qui intercepte le trafic plus tôt. Solution : faites glisser redirect en tête de liste. Rappelez-vous que les chaînes srcnat et dstnat sont traitées séparément, mais qu'à l'intérieur de dstnat l'ordre est critique.

Après un redémarrage, tout est cassé

Cause : dans mangle, l'IP du proxy mobile est indiquée, or le fournisseur de proxy a changé l'adresse, ou l'interface lte1 monte plus lentement que le déclenchement de check-gateway. Solution : vérifiez l'adresse dans l'espace client du fournisseur, mettez à jour Parent Proxy et la règle output. Pour le LTE, ajoutez dans System, Scheduler une tâche lancée au démarrage qui, après 60 secondes, redémarre l'interface lte1 avec la commande /interface lte set lte1 disabled=yes; :delay 5; /interface lte set lte1 disabled=no.

Fonctionnalités supplémentaires pour les utilisateurs avancés

Distribution automatique des paramètres proxy via DHCP et WPAD

Pour ne pas configurer chaque ordinateur à la main, on peut publier un fichier d'autoconfiguration wpad.dat. C'est un petit script JavaScript qui dit au navigateur : pour telles adresses, utilise le proxy, pour les autres, va directement. Le fichier se place sur n'importe quel serveur web du réseau local, ou sur le routeur lui-même dans la section Files, et est diffusé par le service www standard de RouterOS. Ensuite, dans IP, DHCP Server, Options, on crée une option avec le code 252 et pour valeur l'adresse du fichier, et on rattache l'option au réseau DHCP. Windows et la plupart des navigateurs la récupèrent automatiquement lorsque la détection automatique du proxy est activée. Avantage de l'approche : un nouveau portable reçoit les paramètres dès sa première connexion au Wi-Fi.

Conteneurs : SOCKS5 et authentification par identifiant

Le Web Proxy intégré ne comprend que le parent HTTP et ne transmet pas identifiant et mot de passe. Si votre proxy mobile n'est accessible qu'en SOCKS5 ou uniquement avec une authentification par identifiant, le paquet Container de RouterOS 7 aidera. Sur les modèles ARM, ARM64 et x86, on peut lancer un conteneur léger avec un programme comme redsocks ou gost, qui reçoit le trafic redirigé de manière transparente et l'encapsule dans du SOCKS5 avec authentification. Le schéma est le suivant : le conteneur reçoit une adresse dans un réseau veth distinct, une règle dstnat redirige le trafic TCP de proxy-clients vers le port du conteneur, et le conteneur communique avec le proxy mobile. La configuration exige d'activer le mode conteneurs via le terminal avec confirmation physique par un bouton sur l'appareil, et une attention particulière à la mémoire, elle convient donc à ceux qui maîtrisent déjà RouterOS.

Plusieurs proxies pour différents groupes d'appareils

Le Web Proxy de RouterOS est unique, et son proxy parent aussi. Si différents postes de travail ont besoin de proxies mobiles différents, utilisez une combinaison : une partie des clients passe par le Web Proxy du routeur, et pour d'autres groupes, créez des address list distinctes et des tables de routage distinctes avec des routes via différentes interfaces : second modem LTE, second fournisseur. Dans mangle, chaque groupe reçoit sa propre marque de connexion et sa propre routing mark. Ainsi, on peut séparer trois ou quatre sorties indépendantes sur un seul routeur.

Script de changement du proxy parent selon un planning

Si le fournisseur attribue plusieurs adresses et que vous devez les changer périodiquement, écrivez un petit script dans System, Scripts qui modifie le paramètre parent-proxy avec la commande /ip proxy set parent-proxy=nouvelle-adresse, et rattachez-le à System, Scheduler avec l'intervalle voulu. N'oubliez pas que chaque nouvelle adresse de proxy doit être autorisée selon votre IP dans l'espace client du fournisseur, et que la règle mangle dans output doit tenir compte de toutes les adresses possibles : il est plus pratique d'y remplacer le champ Dst. Address par un address list contenant les adresses du proxy.

Surveillance et notifications

Dans Tools, Netwatch, ajoutez une vérification de la disponibilité de l'adresse du proxy mobile par port TCP avec un intervalle de 30 secondes. Dans le champ Down Script, indiquez une commande d'envoi de message via /tool e-mail send ou une écriture dans le log avec un marqueur de criticité. Ainsi, vous apprendrez le problème avant que les comptes publicitaires ne le remarquent.

Limitation de débit et priorités

Un proxy mobile est généralement plus lent qu'une liaison filaire. Pour qu'un client ne mange pas toute la ressource, créez dans Queues une simple file Simple Queue sur le sous-réseau proxy-clients avec une limite, par exemple 20 Mbit/s pour toute la liste, ou des files distinctes pour chaque adresse. Ainsi, un parseur sur un ordinateur ne privera pas de connexion le gestionnaire d'à côté.

Journalisation pour l'audit

Dans Web Proxy Access, on peut activer le champ Log de la règle allow. Alors, dans System, Logging, avec le sujet web-proxy configuré, l'adresse du client et celle de la ressource demandée seront écrites. Pour un stockage de longue durée, dirigez le log vers un serveur syslog distant via System, Logging, Actions. Attention à la charge : sur les modèles faibles, la journalisation de chaque requête consomme nettement le processeur.

FAQ : questions fréquentes sur la configuration

Peut-on faire passer tout le trafic d'un ordinateur par un proxy mobile sans configuration sur l'ordinateur lui-même ?

Pour le HTTP, oui, via redirect dans NAT. Pour le HTTPS avec les moyens standards de RouterOS, non, car le Web Proxy ne peut pas traiter de manière transparente le trafic chiffré. Un schéma entièrement transparent est possible via un conteneur avec passerelle SOCKS5, c'est décrit dans la section avancée. Dans la plupart des cas, il est plus simple de saisir une fois le proxy 192.168.88.1:8080 sur le client ou de distribuer les paramètres via WPAD.

Pourquoi le Web Proxy n'accepte-t-il pas identifiant et mot de passe pour le proxy parent ?

Dans RouterOS, ce champ n'existe tout simplement pas. La condition obligatoire du schéma est donc l'authentification par IP côté fournisseur de proxy. Si votre offre ne le permet pas, contactez le support du fournisseur ou utilisez un conteneur.

Est-il obligatoire de configurer mangle et les tables de routage si je n'ai qu'un seul fournisseur ?

Non. Pour une seule liaison, les étapes 3, 4 et 7 suffisent. Mangle et PBR sont nécessaires quand il y a une seconde interface ou qu'il faut séparer strictement les chemins du trafic. Mais il est utile de les maîtriser : c'est un outil universel de RouterOS, qui servira aussi dans d'autres tâches.

Comment savoir par quelle interface passe réellement le trafic d'un client ?

Ouvrez Tools, Torch, choisissez l'interface WAN à vérifier et activez le filtre par adresse source. Si le trafic du client est visible sur lte1 et pas sur ether1, le policy-based routing fonctionne. Deuxième méthode : IP, Firewall, Connections : les connexions concernées doivent porter la marque conn-lte.

Que se passera-t-il si l'IP externe du routeur change ?

Le proxy parent cessera de laisser passer le routeur, les clients recevront des erreurs. Mettez à jour la liste blanche dans l'espace client du fournisseur. Pour automatiser, activez IP, Cloud et configurez chez le fournisseur de proxy une authentification par nom DDNS, s'il prend en charge cette option.

Peut-on utiliser le serveur SOCKS qui se trouve dans le menu IP, SOCKS ?

Cette section est un serveur SOCKS, pas un client. Il permet à d'autres appareils de se connecter au routeur comme à un proxy SOCKS, mais il ne sait pas transmettre le trafic vers un proxy SOCKS externe. Pour la tâche de ce guide, il ne convient pas, et il vaut mieux le laisser désactivé.

Comment ajouter un nouvel ordinateur au schéma ?

Fixez son adresse dans DHCP Leases via Make Static, ajoutez l'adresse à l'address list proxy-clients et saisissez sur l'ordinateur le proxy 192.168.88.1:8080. Rien d'autre à modifier : toutes les règles font référence à la liste.

Peut-on exclure certains sites du proxy pour les clients de la liste ?

Avec une configuration explicite sur le client, ajoutez les domaines dans le champ des exceptions du proxy dans le système ou le navigateur. Côté routeur, pour le HTTP transparent, on peut ajouter une règle dans Web Proxy Access avec Dst. Host et Action - deny, mais cela bloquera le site au lieu de le laisser passer directement. Pour un routage via PBR, ajoutez les adresses du site dans un address list distinct et une règle mangle au-dessus de la principale avec Action - accept, alors le trafic vers ces sites ne recevra pas de marque.

Comment retirer complètement le proxy et tout remettre comme avant ?

Option rapide : désactiver les règles redirect, mangle et reject via Disable, décocher Enabled dans Web Proxy. Option complète : restaurer la sauvegarde before-proxy via Files, Restore.

Est-ce légal et sûr ?

Utiliser un proxy pour gérer ses propres comptes publicitaires, tester et segmenter le trafic est une pratique technique courante. Vous devez respecter les règles des plateformes avec lesquelles vous travaillez et le contrat avec le fournisseur de proxy. En termes de sécurité, l'essentiel est de ne pas laisser le proxy ouvert sur Internet et de ne pas stocker les sauvegardes sans mot de passe dans des endroits publics.

Conclusion

Vous avez parcouru tout le chemin : fait une sauvegarde, mis à jour RouterOS, fixé les adresses des appareils, activé le Web Proxy intégré et l'avez relié au proxy mobile du fournisseur. Ensuite, vous avez dirigé le trafic des clients vers le proxy via NAT et des configurations explicites, appris à marquer les connexions dans mangle, créé une table de routage dédiée et configuré du policy-based routing via la seconde interface. Enfin, vous avez protégé le schéma par le pare-feu et vérifié que tout fonctionne, selon la checklist.

Désormais, le proxy sur MikroTik vit au niveau du réseau, et non sur chaque ordinateur individuel. Un nouvel employé se connecte au Wi-Fi, entre dans la liste, reçoit les paramètres, et travaille avec l'IP voulue sans explications superflues. En même temps, le reste du réseau n'a rien remarqué.

Que faire ensuite

  • Configurez la distribution automatique des paramètres proxy via l'option DHCP 252, pour que les nouveaux appareils se connectent sans configuration manuelle.
  • Ajoutez une surveillance de la disponibilité du proxy via Netwatch et des notifications.
  • Répartissez les appareils en plusieurs groupes avec différents address list et élaborez des tables de routage distinctes pour chacun.
  • Si vous avez besoin de SOCKS5 ou d'une authentification par identifiant, étudiez le paquet Container et essayez le schéma avec passerelle sur un routeur de test.

Vers quoi évoluer

RouterOS est un système profond, et mangle avec le routage par politiques n'en est qu'une partie. Les sujets suivants, logiques à étudier après ce guide : les files et la priorisation du trafic, les scripts et le planificateur pour automatiser la routine, la redondance des liaisons avec bascule automatique, ainsi que le travail avec plusieurs modems LTE sur un même appareil. Chacun s'appuie sur les notions que vous maîtrisez déjà : listes d'adresses, marques, tables de routes. Revenez à ce tutoriel comme à un mémo, expérimentez sur une configuration de test et n'oubliez pas les sauvegardes avant chaque modification sérieuse.