Короткий ответ

На RouterOS два разных снимка. /system backup — бинарный .backup: пользователи, сертификаты, состояние, привязка к модели/архитектуре. /export — текстовый .rsc: команды, удобно в git и diff, секреты скрыты, пока не укажете show-sensitive. Для аварии нужны оба, и оба должны лежать на ПК/хранилище, не только в /file на роутере, который сгорит.

Restore .backup — откат «как было» на том же классе устройства. Накатывание rsc — реконструкция, требует очистки/понимания порядка. Не заменяйте одно другим.

Симптомы и как отличить

«Мы делаем backup» = файл в Files, который никто не скачивал. Пожар/кража — копии нет. Или есть только rsc без секретов: IPsec PSK и WG private после restore «из git» пустые.

ЗадачаИнструмент
Быстрый откат той же железки.backup
Аудит, git, другая железка.rsc (+ ручные секреты)
Перенос на другую модельrsc, не backup
Сертификаты CAPsMANbackup проще, чем собирать cert вручную

Возможные причины

  1. Файл не скачан.
  2. Backup без пароля на общей шаре.
  3. Export без show-sensitive сочли полным клоном.
  4. Restore backup на другую архитектуру.
  5. Flash заполнен, файл нулевой длины.
  6. Автобэкап scheduler пишет только локально.

Диагностика

/file print
/system backup print

Размер .backup не ноль. Дата свежая. С ПК: файл открывается как бинарь, rsc — как текст с /ip address и 192.168.88.1.

Проверка, скрыты ли секреты: в rsc строка password= пустая или *****. Значит, для полного клона нужен show-sensitive на защищённый носитель.

Решение

Сделать binary backup

/system backup save name=mt-20260908 password=замените-сильный-пароль

Скачайте mt-20260908.backup через WinBox/SCP. Пароль храните в менеджере паролей, не в имени файла.

Восстановление (на том же устройстве, окно простоя):

/system backup load name=mt-20260908 password=замените-сильный-пароль

Устройство применит и уйдёт в reboot. Это не «мердж с текущим» — это замена конфигурации.

Сделать export

/export file=mt-20260908-export

С секретами (только защищённый канал):

/export show-sensitive file=mt-20260908-sensitive

В ROS 7 также встречается verbose; для заявки достаточно стандартного export. Скачайте .rsc.

Фрагмент в терминал без файла:

/export

Не пастите вывод со PSK в общий чат.

Что не является backup

Скрин WinBox. /ip firewall filter print. Фото шильдика. Копия только flash/skins.

Scheduler пример (копии всё равно нужно забирать наружу — FTP/SCP на сервер, не «ещё один файл на flash»):

Имеет смысл бэкап перед каждым апгрейдом.

Как проверить, что проблема устранена

(Что процесс backup работает.)

  1. Файлы на ПК, контрольная сумма/размер записаны в заявку.
  2. На стенде той же модели: restore backup в лаборатории раз в год.
  3. rsc открывается, видны ether1, bridge, 192.168.88.1/24, NAT.
  4. После тестового restore — интернет и WinBox как ожидалось.
/file print

на роутере можно удалить старые копии после подтверждения, что они на ПК — иначе забьёте flash (память/диск на маленьких моделях).

Если не помогло

  • Restore пишет ошибку версии: backup с 7.16 на 7.8 может не встать — используйте rsc и ручной перенос.
  • Другая модель: только rsc + правка интерфейсов (ether1 vs sfp1).
  • Нет WinBox: SCP scp admin@192.168.88.1:mt-20260908.backup . с LAN, если SSH открыт политикой.

Профилактика

  • Правило: нет файла на ПК = нет backup.
  • Перед firewall, VLAN, VPN, upgrade — пара файлов.
  • Шифрование backup password.
  • Ротация, не 400 файлов на flash.
  • Учёт секретов отдельно от публичного export.

Куда класть секреты и чем restore отличается от import

Binary backup с password= шифрует снимок: пользователи, сертификаты CAPsMAN, ключи. Его место — защищённое хранилище, не общая папка «ИТ». Export без show-sensitive годится для git и разбора NAT/firewall, но после наката rsc туннели без PSK не поднимутся. Export с show-sensitive — тот же класс секрета, что backup.

/system backup load заменяет конфигурацию и уходит в reboot: это откат, не merge. /import дописывает команды на живую систему: легко получить два 192.168.88.1, два masquerade и обрыв управления. Для «как с нуля» import делают только после осознанного reset и при наличии рабочих копий на ПК.

Перенос на другую модель: только rsc плюс правка имён интерфейсов (ether1 vs sfp-sfpplus1). Backup с hEX на CCR не рассчитывайте. Перед апгрейдом ROS всегда оба файла. После снятия скачайте через WinBox/SCP; файл, который остался только в /file, сгорит вместе с устройством.

Проверка годности: раз в год restore на стенде той же архитектуры, не «файл есть, значит восстанавливается».

FAQ

backup-encrypt?

password= на save шифрует содержимое. Без пароля файл на украденной флешке читаемее. Всегда пароль.

/export compact для аварии?

Для git compact удобен. Для аварии полный export. Можно оба.

Включает ли backup The Dude / контейнеры?

Зависит от того, что установлено и как хранятся данные контейнера. Не считайте backup роутера бэкапом Docker-томов на USB. Проверяйте /container отдельно.

Можно ли backup по MAC WinBox, если IP мёртв?

Да, Files работают по MAC-сессии, если WinBox по MAC жив. Скачайте сразу.

import rsc на живой?

/import дописывает команды, не делает чистую систему. На живом устройстве легко получить дубли IP. Для «как с нуля» нужен reset после рабочих копий или ручная чистка. Не import поверх вслепую.

Как часто снимать backup и что делать с файлами на flash?

Перед каждым изменением firewall, VLAN, VPN и апгрейдом — пара .backup+.rsc на ПК. Планово раз в неделю на шлюзе офиса достаточно, если нет постоянных правок. С flash удаляйте старые копии после подтверждения скачивания: маленькие модели упираются в место. Scheduler, который пишет только локально, не заменяет выгрузку. Пароль binary не храните в имени файла и в открытом тикете. Раз в год — тестовый restore на стенде той же архитектуры.