Короткий ответ
На RouterOS два разных снимка. /system backup — бинарный .backup: пользователи, сертификаты, состояние, привязка к модели/архитектуре. /export — текстовый .rsc: команды, удобно в git и diff, секреты скрыты, пока не укажете show-sensitive. Для аварии нужны оба, и оба должны лежать на ПК/хранилище, не только в /file на роутере, который сгорит.
Restore .backup — откат «как было» на том же классе устройства. Накатывание rsc — реконструкция, требует очистки/понимания порядка. Не заменяйте одно другим.
Симптомы и как отличить
«Мы делаем backup» = файл в Files, который никто не скачивал. Пожар/кража — копии нет. Или есть только rsc без секретов: IPsec PSK и WG private после restore «из git» пустые.
| Задача | Инструмент |
|---|---|
| Быстрый откат той же железки | .backup |
| Аудит, git, другая железка | .rsc (+ ручные секреты) |
| Перенос на другую модель | rsc, не backup |
| Сертификаты CAPsMAN | backup проще, чем собирать cert вручную |
Возможные причины
- Файл не скачан.
- Backup без пароля на общей шаре.
- Export без
show-sensitiveсочли полным клоном. - Restore backup на другую архитектуру.
- Flash заполнен, файл нулевой длины.
- Автобэкап scheduler пишет только локально.
Диагностика
/file print
/system backup printРазмер .backup не ноль. Дата свежая. С ПК: файл открывается как бинарь, rsc — как текст с /ip address и 192.168.88.1.
Проверка, скрыты ли секреты: в rsc строка password= пустая или *****. Значит, для полного клона нужен show-sensitive на защищённый носитель.
Решение
Сделать binary backup
/system backup save name=mt-20260908 password=замените-сильный-парольСкачайте mt-20260908.backup через WinBox/SCP. Пароль храните в менеджере паролей, не в имени файла.
Восстановление (на том же устройстве, окно простоя):
/system backup load name=mt-20260908 password=замените-сильный-парольУстройство применит и уйдёт в reboot. Это не «мердж с текущим» — это замена конфигурации.
Сделать export
/export file=mt-20260908-exportС секретами (только защищённый канал):
/export show-sensitive file=mt-20260908-sensitiveВ ROS 7 также встречается verbose; для заявки достаточно стандартного export. Скачайте .rsc.
Фрагмент в терминал без файла:
/exportНе пастите вывод со PSK в общий чат.
Что не является backup
Скрин WinBox. /ip firewall filter print. Фото шильдика. Копия только flash/skins.
Scheduler пример (копии всё равно нужно забирать наружу — FTP/SCP на сервер, не «ещё один файл на flash»):
Имеет смысл бэкап перед каждым апгрейдом.
Как проверить, что проблема устранена
(Что процесс backup работает.)
- Файлы на ПК, контрольная сумма/размер записаны в заявку.
- На стенде той же модели: restore backup в лаборатории раз в год.
- rsc открывается, видны ether1, bridge,
192.168.88.1/24, NAT. - После тестового restore — интернет и WinBox как ожидалось.
/file printна роутере можно удалить старые копии после подтверждения, что они на ПК — иначе забьёте flash (память/диск на маленьких моделях).
Если не помогло
- Restore пишет ошибку версии: backup с 7.16 на 7.8 может не встать — используйте rsc и ручной перенос.
- Другая модель: только rsc + правка интерфейсов (
ether1vssfp1). - Нет WinBox: SCP
scp admin@192.168.88.1:mt-20260908.backup .с LAN, если SSH открыт политикой.
Профилактика
- Правило: нет файла на ПК = нет backup.
- Перед firewall, VLAN, VPN, upgrade — пара файлов.
- Шифрование backup password.
- Ротация, не 400 файлов на flash.
- Учёт секретов отдельно от публичного export.
Куда класть секреты и чем restore отличается от import
Binary backup с password= шифрует снимок: пользователи, сертификаты CAPsMAN, ключи. Его место — защищённое хранилище, не общая папка «ИТ». Export без show-sensitive годится для git и разбора NAT/firewall, но после наката rsc туннели без PSK не поднимутся. Export с show-sensitive — тот же класс секрета, что backup.
/system backup load заменяет конфигурацию и уходит в reboot: это откат, не merge. /import дописывает команды на живую систему: легко получить два 192.168.88.1, два masquerade и обрыв управления. Для «как с нуля» import делают только после осознанного reset и при наличии рабочих копий на ПК.
Перенос на другую модель: только rsc плюс правка имён интерфейсов (ether1 vs sfp-sfpplus1). Backup с hEX на CCR не рассчитывайте. Перед апгрейдом ROS всегда оба файла. После снятия скачайте через WinBox/SCP; файл, который остался только в /file, сгорит вместе с устройством.
Проверка годности: раз в год restore на стенде той же архитектуры, не «файл есть, значит восстанавливается».
FAQ
backup-encrypt?
password= на save шифрует содержимое. Без пароля файл на украденной флешке читаемее. Всегда пароль.
/export compact для аварии?
Для git compact удобен. Для аварии полный export. Можно оба.
Включает ли backup The Dude / контейнеры?
Зависит от того, что установлено и как хранятся данные контейнера. Не считайте backup роутера бэкапом Docker-томов на USB. Проверяйте /container отдельно.
Можно ли backup по MAC WinBox, если IP мёртв?
Да, Files работают по MAC-сессии, если WinBox по MAC жив. Скачайте сразу.
import rsc на живой?
/import дописывает команды, не делает чистую систему. На живом устройстве легко получить дубли IP. Для «как с нуля» нужен reset после рабочих копий или ручная чистка. Не import поверх вслепую.
Как часто снимать backup и что делать с файлами на flash?
Перед каждым изменением firewall, VLAN, VPN и апгрейдом — пара .backup+.rsc на ПК. Планово раз в неделю на шлюзе офиса достаточно, если нет постоянных правок. С flash удаляйте старые копии после подтверждения скачивания: маленькие модели упираются в место. Scheduler, который пишет только локально, не заменяет выгрузку. Пароль binary не храните в имени файла и в открытом тикете. Раз в год — тестовый restore на стенде той же архитектуры.