ISP
Como fazer backup automático da configuração dos roteadores MikroTik de um provedor?
Backup binário, export em texto e um aviso para o dia em que a rotina parar: o que o provedor precisa ter.
2F Soluções Tecnológicas · São José do Rio Preto – SP · Outubro 2026
Às seis da manhã, o roteador de borda de um provedor queima depois de uma queda de energia. O técnico chega com um equipamento novo na mão e faz a pergunta que decide o resto do dia: onde está a última configuração? Se a resposta é "no próprio roteador que acabou de morrer", o provedor vai passar horas refazendo regra por regra, de memória, com os clientes sem internet.
O backup MikroTik é a diferença entre essa manhã e uma troca de equipamento de poucos minutos. E é um backup que muitas vezes o provedor acha que tem e nunca conferiu. Este artigo explica o que cada tipo de arquivo guarda, onde cada um falha e como montar uma rotina diária que avisa quando para de funcionar.
Por que o roteador do provedor precisa de backup próprio?
Num provedor, os roteadores de borda e de concentração guardam o que a operação tem de mais difícil de reconstruir: endereçamento, regras de firewall, rotas, filas de velocidade. Nada disso está salvo em outro lugar, a menos que alguém tenha salvado.
Equipamento de rede falha por motivos banais: fonte, queda de energia, descarga elétrica, erro de atualização, um comando digitado no roteador errado. Em todos esses casos, a configuração só volta rápido se existir uma cópia fora do aparelho.
- Falha de hardware — o aparelho não liga mais e a configuração vai junto.
- Erro de configuração — uma mudança derruba a rede e ninguém lembra exatamente o que foi alterado.
- Atualização que dá errado — o equipamento volta diferente do que era.
- Troca planejada — a migração para um modelo maior fica muito mais simples com a configuração em texto.
Configuração que só existe dentro do roteador não é configuração salva: é configuração em risco.
Backup binário ou export: o que cada um guarda?
O RouterOS oferece dois caminhos para salvar a configuração, e eles não são intercambiáveis. Escolher só um é o erro mais comum.
O backup binário (/system backup save) é um clone da configuração em formato binário. Segundo a documentação oficial da MikroTik, ele permite reaplicar a configuração no mesmo equipamento. O arquivo também guarda os endereços MAC do aparelho, que voltam quando o backup é carregado. A própria MikroTik recomenda restaurar na mesma versão do RouterOS.
O export (/export) gera um script em texto puro, que pode ser lido, comparado e reaplicado com /import. É o formato que serve para copiar a configuração entre equipamentos diferentes, porque o texto não carrega o clone do aparelho.
- Backup binário — restauração rápida no mesmo aparelho e na mesma versão. Não dá para abrir e ler.
- Export em texto — legível, comparável entre dias, aproveitável em outro modelo. A restauração exige reaplicar o script.
A conclusão prática: o provedor precisa dos dois. O binário resolve o caso comum, que é recuperar o mesmo equipamento. O texto resolve o caso ruim, em que o modelo antigo saiu de linha e o substituto é outro.
Binário para voltar rápido ao mesmo aparelho. Texto para sobreviver à troca de modelo. Um sem o outro deixa um dos dois cenários descoberto.
O que o export não leva, e por que isso importa na hora da restauração
Aqui mora a surpresa que só aparece no dia da troca. De acordo com a documentação da MikroTik, o export não inclui senhas de usuários do sistema, certificados instalados, chaves SSH, nem os bancos do Dude e do User Manager. Informação sensível fica escondida por padrão e só entra quando o comando pede explicitamente, com o parâmetro show-sensitive.
Isso é uma proteção: um arquivo de texto com tudo à vista seria um risco se vazasse. Mas tem consequência. Quem restaura só a partir do export precisa recriar usuários e recolocar certificados por conta própria. O que não está no arquivo precisa estar documentado em outro lugar.
Já o backup binário traz o aviso oposto. A documentação lembra que ele contém informação sensível sobre o equipamento e a configuração, e recomenda criptografar o arquivo e guardá-lo em local seguro.
Desde o RouterOS v6.43, sem senha informada o arquivo de backup fica sem criptografia. Ou seja: o backup binário sem senha, numa pasta aberta, é uma cópia da configuração completa do roteador à disposição de quem achar o arquivo.
- Defina senha em todo backup binário (
/system backup save name=... password=...). - Guarde uma cópia da senha fora do roteador e fora da pasta do backup: sem ela, o binário não abre depois que o equipamento morre. Lembre que, num backup automático, quem acessa o roteador também vê a senha no script.
- Anote o que o export deixa de fora: usuários, certificados, chaves.
Como automatizar o backup MikroTik todos os dias
Backup manual é backup que falha na semana mais corrida. O RouterOS tem o que é preciso para automatizar dentro do próprio equipamento: o agendador (/system scheduler) executa um script em horário definido e repete no intervalo escolhido.
Na documentação, o parâmetro start-time marca a primeira execução, interval define a repetição e on-event aponta o script. Com interval=24h e um horário de madrugada, o script roda todo dia.
O esquema de um script de backup diário tem três etapas: gerar o binário, gerar o export e enviar os dois arquivos para fora do roteador. Um modelo, com valores de exemplo que precisam ser trocados:
/system backup save name=bkp-diario password=SENHA-DO-BACKUP /export file=cfg-diario /tool fetch address=IP-DO-SERVIDOR src-path=bkp-diario.backup dst-path=NOME-DO-ROTEADOR/bkp-diario.backup user=USUARIO password=SENHA mode=sftp upload=yes /tool fetch address=IP-DO-SERVIDOR src-path=cfg-diario.rsc dst-path=NOME-DO-ROTEADOR/cfg-diario.rsc user=USUARIO password=SENHA mode=sftp upload=yes
Troque NOME-DO-ROTEADOR por um nome diferente em cada equipamento (e crie a pasta correspondente no servidor): se dois roteadores gravarem no mesmo arquivo, um apaga o backup do outro.
Esse modelo mostra a ideia, não substitui teste: confira a sintaxe na versão do RouterOS que você usa e rode uma vez à mão antes de agendar. O comando /tool fetch faz o envio com upload=yes, que, segundo a MikroTik, funciona nos modos FTP e SFTP.
Prefira SFTP quando o servidor aceitar. O FTP comum trafega usuário e senha sem criptografia, o que não combina com um arquivo que descreve a rede inteira.
Backup automático que fica dentro do roteador morre junto com o roteador. O destino precisa ser outro equipamento.
Onde guardar: o servidor de destino faz parte do backup
O envio para fora é o que transforma o arquivo em backup de verdade. Um servidor próprio do provedor, em outro lugar da rede e com acesso restrito, resolve. Alguns cuidados valem para esse destino:
- Acesso mínimo — o usuário que recebe os arquivos só precisa gravar numa pasta, não administrar o servidor.
- Mais de uma versão — o roteador manda sempre o mesmo nome de arquivo, então o servidor precisa guardar cópias dos dias anteriores, senão o arquivo de ontem é sobrescrito pelo de hoje, inclusive se hoje a configuração já estiver errada.
- Cópia fora do local — o servidor de backup também falha. Uma segunda cópia em outro ambiente segue a mesma lógica da regra 3-2-1, explicada no artigo sobre backup corporativo.
O problema que ninguém vê: o backup que parou de rodar
Automação cria uma falsa tranquilidade. O script roda por meses, o provedor esquece dele e, um dia, algo muda: a senha do servidor é trocada, o disco enche, o roteador é substituído e o agendamento não foi refeito. O backup para em silêncio. A falha só aparece quando alguém precisa do arquivo.
Por isso a rotina precisa de uma segunda metade: um aviso quando o arquivo esperado não chegou. O desenho é simples. Um verificador no servidor de destino, rodando uma vez por dia, confere se cada roteador enviou arquivo novo nas últimas 24 horas. Faltou? Chega um alerta para quem cuida da rede, com o nome do roteador que ficou sem backup.
- Um arquivo por roteador, com nome que identifique o equipamento.
- Conferência diária da data de cada arquivo.
- Alerta com o nome do roteador que falhou, não um aviso genérico.
- Resposta clara a "quem recebe o alerta e o que faz com ele".
Backup bom não é o que roda. É o que avisa quando deixa de rodar.
Quando restaurar, e como treinar antes de precisar
O teste de restauração vale tanto para o roteador quanto para qualquer outro backup. Duas práticas mudam o resultado no dia ruim.
A primeira é ensaiar a restauração num equipamento de bancada, do mesmo modelo, com a mesma versão do RouterOS. A documentação mostra o comando de carga do binário (/system backup load), que pede confirmação e reinicia o equipamento. Ensaiar em produção, num roteador de borda, não é opção.
A segunda é manter o export legível ao alcance da mão. Em muitos incidentes não é preciso restaurar tudo: basta ler o texto de ontem e comparar com o de hoje para achar a mudança que derrubou a rede.
- Teste a restauração do binário num aparelho de bancada, ao menos uma vez por ano e depois de grandes atualizações.
- Compare o export de hoje com o do dia anterior quando algo mudar sem explicação.
- Mantenha uma lista do que o export não leva: usuários, certificados, chaves.
Checklist do backup MikroTik para o provedor
- Backup binário com senha, gerado todos os dias.
- Export em texto gerado todos os dias.
- Os dois enviados para fora do roteador, de preferência por SFTP.
- Servidor de destino com mais de uma versão guardada.
- Alerta diário quando algum roteador deixa de enviar.
- Restauração ensaiada em equipamento de bancada.
- Lista do que o export não inclui e onde cada item está documentado.
Esse conjunto é o que separa uma troca de roteador de poucos minutos de uma manhã inteira refazendo configuração de memória. Também é o tipo de rotina que a 2F organiza para provedores de internet em São José do Rio Preto e região: backup diário dos roteadores, em destino próprio, com aviso quando algum deixa de enviar.
Tecnologia não deve ser improvisada. Deve ser planejada, documentada e mantida de forma contínua. É assim que a infraestrutura vira um ativo — não um passivo.
Diagnóstico gratuito
Seus roteadores têm backup diário e alguém é avisado quando ele falha?
A 2F Soluções realiza diagnóstico técnico completo para empresas em São José do Rio Preto e região. Sem custo e sem compromisso.
2F Soluções Tecnológicas · Infraestrutura e Automação Empresarial · São José do Rio Preto – SP