Diese Anleitung beschreibt ausschließlich Funktionen, die live gegen
+echte MikroTik-Hardware getestet und bestätigt sind (Meilensteine mit
+✅ in README.md). Funktionen, die noch nicht vollständig verifiziert
+sind (z.B. Teile der WLAN-Einrichtung, der neue wifiwave2-Treiber),
+sind hier als solche markiert oder stehen in HANDOFF.md.
Hinweis zu den Abbildungen: Diese Anleitung wird von einem KI-Assistenten
+gepflegt, der keinen Zugriff auf Bildschirm-/UI-Automatisierung für native
+macOS-Apps hat — echte Screenshots der App können deshalb nicht erzeugt
+werden. Zur Visualisierung dienen stattdessen Mermaid-Diagramme (als
+vorgerenderte Bilder in Manual-assets/ eingebettet, aus derselben
+Quelldatei auch direkt als Mermaid-Code lesbar). Wer echte Screenshots
+ergänzen möchte: Bilder unter Manual-assets/ ablegen und per
+ einbinden.
Alle Feldnamen, Hilfetexte und Warnhinweise in Kapitel 5 (Experte) sind
+wörtlich aus dem App-Quellcode übernommen (RouterOSSchemaCatalog.swift,
+automatisiert extrahiert) — nicht paraphrasiert, damit sie exakt dem
+entsprechen, was in der App tatsächlich angezeigt wird.
RouterOS Assistant ist eine native macOS-App (SwiftUI), die MikroTik-RouterOS-Router +per geführtem Wizard einrichtet und über sechs Tabs verwaltet: Verbinden, +Einrichten, Übersicht, LAN-Scanner, Experte, Sicherungen.
+Die App spricht mit dem Router über zwei Transportwege:
+/rest/..., HTTPS) — bevorzugt, seit RouterOS 7.1.Welcher Weg genutzt wird, entscheidet die App automatisch — ohne +Konfiguration.
+Ein DE/EN-Umschalt-Button (Landesflagge) in der Toolbar wechselt die +Sprache der App (persistiert über Neustarts). Alle sechs Tabs sind +vollständig übersetzt (statische UI-Texte, Buttons, Tooltips). Werte, die +direkt vom Router kommen (Fehlermeldungen, CLI-Befehlszeilen, Live-Log), +bleiben unübersetzt.
+| Feld | +Hilfetext (wörtlich aus der App) | +
|---|---|
| Host | +„Die Adresse deines Routers im Netzwerk. Werkseinstellung bei Mikrotik ist meist 192.168.88.1.“ | +
| Benutzername | +„Der Admin-Benutzername deines Routers. Werkseinstellung ist meist ‚admin‘.“ | +
| Passwort | +„Das Passwort für diesen Benutzer. Bei unverändertem Werkszustand oft leer.“ | +
| Passwort merken | +„Speichert das Passwort verschlüsselt in der macOS-Schlüsselbundverwaltung, damit du es nicht jedes Mal neu eingeben musst.“ | +
Ein Augen-Symbol neben dem Passwortfeld deckt die Eingabe zur Kontrolle auf.
+Beim ersten Verbinden zu einem Router zeigt die App einen Dialog +„Der Router hat sich mit einem unbekannten Zertifikat gemeldet“ (REST) bzw. +„...mit einem unbekannten SSH-Schlüssel gemeldet“ (SSH) — einmalig zu +bestätigen über „Vertrauen und verbinden“ (oder „Abbrechen“). Das schützt +vor einem ausgetauschten/gefälschten Gerät unter derselben IP-Adresse.
+Bei einer REST-Verbindung können beide Dialoge nacheinander erscheinen: +den SSH-Host-Schlüssel prüft die App auch dann einmalig im Hintergrund, +weil Backup, Update-Check und Firmware-Update immer SSH brauchen — +unabhängig vom für die eigentliche Konfiguration genutzten Verbindungsweg.
+Nach jeder erfolgreichen Verbindung merkt sich die App Host, Benutzername
+und (falls vom Router gemeldet) Seriennummer. Zwei unterschiedliche Router
+mit identischem Host+Benutzername (z.B. beide auf MikroTiks
+Werks-Adresse 192.168.88.1/admin) bleiben dadurch getrennte Einträge,
+erkennbar an der „SN: …“-Zeile; das gemerkte Passwort wird pro Gerät
+getrennt im macOS-Schlüsselbund gespeichert. Der Anzeigename wird beim
+ersten Mal automatisch auf die Hardware-Bezeichnung gesetzt (z.B. „hEX“),
+lässt sich aber jederzeit über „Bearbeiten“ ändern — dort auch ein freies
+Standort-Feld (z.B. „Keller, Serverschrank“) zur besseren Unterscheidung
+mehrerer Router. Klick auf einen Eintrag füllt Host/Benutzername/Passwort
+ins Formular, ohne sofort zu verbinden. Ab ca. 4 Einträgen scrollt die
+Liste in sich selbst.
Der Punkt vor jedem Interface in der Geräte-Übersicht ist grau (kein +Link), grün (Link, aber kein Datenverkehr) oder pulsierend grün (überträgt +gerade tatsächlich Daten).
+Geführter Schritt-für-Schritt-Assistent für die Grundkonfiguration. Ein +Modus-Schalter zu Beginn wählt zwischen:
+| Feld | +Hilfetext | +
|---|---|
| Port | +„Der Netzwerkport, über den dein Router mit dem Internet verbunden ist (z.B. das Kabel zu deinem Modem oder deiner Anschlussdose).“ | +
| Verbindungsart | +„Wie sich der Router beim Internetanbieter anmeldet. ‚Automatisch (DHCP)‘ passt für die meisten Kabel-/Glasfaseranschlüsse.“ | +
| Automatisch (DHCP) | +„Der Router bezieht seine Internetadresse automatisch von deinem Anbieter. Für die meisten Kabel-/Glasfaser-Anschlüsse die richtige Wahl.“ | +
| Feste IP-Adresse | +„Die feste IP-Adresse, die dir dein Anbieter zugewiesen hat, inklusive Netzmaske (die Zahl nach dem /, z.B. /24).“ | +
| Gateway | +„Die Adresse des nächsten Geräts Richtung Internet — steht meist in den Unterlagen deines Anbieters.“ | +
| PPPoE-Benutzername | +„Zugangsdaten von deinem Internetanbieter für die Einwahl (z.B. bei DSL-Anschlüssen).“ | +
| PPPoE-Passwort | +„Das zum Benutzernamen gehörende Passwort von deinem Internetanbieter.“ | +
| Feld | +Hilfetext | +
|---|---|
| Port | +„Der interne Netzwerk-Anschluss, an dem deine Geräte hängen (dein lokales Netzwerk, LAN).“ | +
| Router-Adresse | +„Die Adresse, unter der der Router selbst in diesem Netzwerk erreichbar ist.“ | +
| Netzbereich | +„Der komplette Adressbereich dieses Netzwerks (z.B. /24 erlaubt bis zu 254 Geräte).“ | +
| DHCP von | +„Ab welcher Adresse der Router automatisch Adressen an Geräte in diesem Netzwerk vergibt.“ | +
| DHCP bis | +„Bis zu welcher Adresse der Router automatisch Adressen an Geräte in diesem Netzwerk vergibt.“ | +
| Lease-Zeit | +„Wie lange ein Gerät seine zugewiesene Adresse behält, bevor sie erneuert werden muss.“ | +
| DNS-Server | +„Welcher Server Geräten in diesem Netzwerk Internetadressen in Namen übersetzt (z.B. www.google.de). Meist der Router selbst.“ | +
| Netzwerk-Isolation | +„Verhindert Datenverkehr zwischen diesem und allen anderen konfigurierten LAN-/VLAN-Netzwerken. Der Internetzugriff bleibt erhalten. Wird im Firewall-Schritt umgesetzt.“ | +
Im Experte-Modus lassen sich mehrere physische Ports/Interfaces als +getrennte Netzwerke einrichten (Button „Weiteres LAN-Netzwerk +hinzufügen“), jeweils mit eigenem Adressbereich und optionaler +Netzwerk-Isolation. Adressfelder starten leer — das Feld selbst zeigt ein +Beispielformat, das beim Tippen verschwindet.
+Port-Konflikt-Prüfung: wählt der Nutzer einen Port, der bereits anders +konfiguriert ist, erscheint eine Warnung mit dem Grund und der Option +„Port jetzt freimachen…“ — „Wähle oben einen anderen, freien Port — oder +mache diesen jetzt frei. Die bestehende Konfiguration wird dabei +entfernt.“ Tatsächlich ausgeführt wird das erst mit „Jetzt anwenden“ am +Ende des Assistenten — bis dahin lässt es sich rückgängig machen, indem +oben ein anderer Port gewählt wird.
+ +„Ein VLAN ist ein zusätzliches Netzwerk mit eigenem Adressbereich — z.B. +für Gäste oder smarte Geräte. Ob es vom Hauptnetzwerk abgeschottet ist, +legst du unten pro Netzwerk über ‚Von anderen Netzwerken isolieren‘ fest. +Wenn du unsicher bist, ob du das brauchst, überspring diesen Schritt +einfach.“
+| Feld | +Hilfetext | +
|---|---|
| Name | +„Ein Name zur Wiedererkennung, z.B. ‚Gäste‘ oder ‚Smart Home‘.“ | +
| VLAN-ID | +„Eine eindeutige Nummer zur technischen Unterscheidung dieses Netzwerks. Muss nur innerhalb deines Routers einmalig sein.“ | +
| Basis-Port | +„Der physische Anschluss, auf dem dieses zusätzliche Netzwerk aufbaut.“ | +
| Router-Adresse | +„Die Adresse des Routers innerhalb dieses zusätzlichen Netzwerks.“ | +
| Netzbereich | +„Der komplette Adressbereich dieses zusätzlichen Netzwerks.“ | +
| DHCP von/bis | +„Ab/Bis zu welcher Adresse Geräte in diesem Netzwerk automatisch eine Adresse bekommen.“ | +
„An diesem Gerät wurde kein WLAN erkannt. Dieser Schritt wird +übersprungen.“ — sonst: „Schaltet WLAN auf diesem Funkmodul ein und +vergibt Netzwerkname und Passwort.“
+| Feld | +Hilfetext | +
|---|---|
| Netzwerkname (SSID) | +„Der Name, den Geräte in ihrer WLAN-Liste sehen und mit dem sie sich verbinden.“ | +
| Passwort | +„Das WLAN-Passwort (WPA2). Muss mindestens 8 Zeichen lang sein.“ | +
„Schützt deinen Router und deine Geräte vor unaufgeforderten Zugriffen +aus dem Internet und ermöglicht deinen Geräten den Internetzugriff +(NAT).“ Im einfachen Modus immer aktiv; im Experte-Modus wählbar: +„Richtet einen Standard-Schutz ein: Internetfreigabe (NAT) für dein +Heimnetz, und blockiert unaufgeforderte Zugriffe aus dem Internet auf +deinen Router und deine Geräte. Bestehende, selbst eingerichtete Regeln +bleiben erhalten — die neuen Regeln werden vorangestellt.“
+Hat der Router bereits eigene Firewall-Regeln, warnt die App zusätzlich: +„Dein Router hat bereits eigene Firewall-Regeln. Die neuen Regeln werden +vorangestellt, bestehende bleiben erhalten — prüfe nach dem Anwenden +trotzdem die Reihenfolge, z.B. über Winbox oder ‚/ip firewall filter +print‘.“
+ +„Vor dem Anwenden wird automatisch eine Sicherung der aktuellen +Konfiguration erstellt (Tab ‚Sicherungen‘). Ein garantiertes automatisches +Zurückrollen bei Verbindungsabbruch gibt es nicht — bei Problemen die +Sicherung im Tab ‚Sicherungen‘ verwenden oder den Router lokal +(Ethernet/Konsole) wiederherstellen.“ Jeder einzelne Befehl wird vor der +Ausführung angezeigt.
+Der Wizard lässt sich auf einem bereits eingerichteten Router erneut +ausführen (z.B. um ein weiteres Netzwerk hinzuzufügen) — bereits +bestehende Einstellungen werden dabei nicht doppelt angelegt oder +beschädigt. „Abbrechen“ ist jederzeit über den Button oben rechts +verfügbar (Einfach- wie Experte-Modus): „Alle in diesem Assistenten +eingegebenen Werte gehen verloren“ — Bestätigungsdialog, setzt den +Assistenten auf den ersten Schritt zurück.
+Grafisches Diagramm des kompletten aktuellen Router-Zustands (IST-Zustand) +— fünf Spalten, mit echten Verbindungslinien (keine Vermutungen, +abgeleitet aus den tatsächlichen RouterOS-Referenzfeldern):
+| Spalte | +RouterOS-Bereich | +
|---|---|
| Interfaces | +Physische Ports, Bridges, VLANs, WireGuard, … | +
| IP-Adressen | +Zuweisungen aus /ip address |
+
| Pools & DHCP | +Adress-Pools, DHCP-Server/-Netzwerke/-Clients | +
| Routen | +/ip route |
+
| Firewall & NAT | +Filter-/NAT-Regeln, Adress-Listen | +
Nicht im Diagramm (aber über den Experte-Tab erreichbar): VPN: +PPP-Benutzer/-Profile, WLAN-Sicherheitsprofile, Queues/Bandbreiten-Steuerung, +System (Name/Uhrzeit/Scheduler/Skripte/Benutzerkonten), Werkzeuge +(Netwatch/E-Mail), Firewall: Mangle- und Raw-Regeln.
+| Art | +Bedeutung (wörtlich aus der App) | +
|---|---|
| VLAN → Basis-Interface | +„Das VLAN-Interface baut auf dem Basis-Interface auf — es ist ein eigenes, per VLAN-Kennung getrenntes Netzwerk auf demselben physischen Anschluss.“ | +
| Bridge-Port | +„Dieser physische Port ist Mitglied dieser Bridge — Geräte an diesem Port verhalten sich, als hingen sie am selben Kabel wie alle anderen Bridge-Ports.“ | +
| WireGuard-Peer | +„Dieser WireGuard-VPN-Tunnel läuft über dieses Interface.“ | +
| Interface → IP-Adresse | +„Diesem Interface ist diese IP-Adresse zugewiesen.“ | +
| DHCP / Pool | +„Diese DHCP-Komponente (Server, Pool oder Netzwerk-Optionen) gehört zu diesem Interface bzw. dieser Adresse.“ | +
| Route → Interface | +„Diese Route führt über dieses Interface bzw. dieses Gateway.“ | +
| Firewall/NAT → Interface | +„Diese Firewall- oder NAT-Regel bezieht sich auf dieses Interface (als Eingang oder Ausgang).“ | +
| Adress-Liste → Regel | +„Diese Regel prüft, ob eine Adresse in dieser Adress-Liste steht.“ | +
Klick auf einen Knoten öffnet ein schwebendes Popup mit der kompletten +verbundenen Kette (alle direkt und indirekt verbundenen Elemente, +transitive Hülle) im selben Spalten-Layout wie oben, sauber neu +angeordnet; alles andere im Hauptdiagramm wird abgedunkelt. Schließen +über den X-Button oben im Popup, Klick auf die leere Fläche daneben, oder +erneuten Klick auf denselben Knoten. Da es sich um ein nicht-modales +Overlay handelt (kein System-Sheet), bleibt die rechte Seitenleiste +währenddessen bedienbar — ein Knoten aus der Kette lässt sich also direkt +aus dem Popup heraus über „Bearbeiten“ ändern. Die Popup-Größe passt sich +automatisch dem Inhalt an, ohne Scrollbalken.
+IP-Adressen, Pools, DHCP-Server/-Netzwerke/-Clients, Routen, +Firewall-Filter-/NAT-Regeln, WireGuard-Peers und Interfaces (Ethernet, +Bridge, WLAN, VLAN, WireGuard) lassen sich anklicken und über +„Bearbeiten“ direkt ändern — schreibt sofort an den Router zurück. +Adress-Listen-Knoten sind hier noch nicht direkt editierbar, nur über den +Experte-Tab, da ein Knoten dort mehrere Einträge zusammenfasst. Dynamische/ +automatisch angelegte Routen (z.B. die Verbindungsroute eines Netzwerks) +zeigen bewusst keinen Bearbeiten-Button, da RouterOS solche Einträge +selbst verwaltet.
+Zeigt alle Geräte im Netzwerk (aus DHCP-Leases und ARP-Tabelle), +gruppiert nach physischem Port. „Neu scannen“ fragt Leases/ARP/ +Bridge-Host-Tabelle erneut ab. Jede Port-Überschrift zeigt zusätzlich den +aktuellen Live-Durchsatz in MB/s (↓/↑, grünes Symbol bei aktivem +Datenverkehr, graues im Leerlauf, Abfrage alle 0,1s) mit kleinem +Liniendiagramm der letzten 30 Sekunden. Spalten: Name, IP-Adresse, +MAC-Adresse, Status.
+Alle Aktionen zu einem Gerät liegen im „Aktionen“-Button (•••) hinter der +jeweiligen Zeile:
+Alle drei Ergebnis-Popups (Rohdaten, Netzwerk-Test, Port-Scan) teilen +dasselbe Layout: fester Kopfbereich mit Titel + X-Button zum Schließen, +darunter der scrollbare Inhalt — derselbe Aufbau wie beim Fokus-Popup der +Übersicht und beim Experte-Bearbeiten-Formular (siehe Kapitel 3 und 5).
+Direkter, kuratierter Zugriff auf die meisten RouterOS-Bereiche. Für +jedes Feld gibt es einen Hilfetext mit Format-Beispiel. Kategorien sind +einklappbar (Standard: zugeklappt) — Klick auf die größere, farblich +hinterlegte Überschrift klappt sie auf/zu.
+Eigener Menüpfad: jeder RouterOS-Menüpfad ist erreichbar, auch ohne +kuratiertes Formular — Felder erscheinen dann generisch als +Schlüssel/Wert-Paare. Auch bei kuratierten Menüs landet jedes von +RouterOS zusätzlich gelieferte, nicht kuratierte Feld automatisch im +Bereich „Weitere Parameter (frei)“ — nichts, was RouterOS unterstützt, ist +dadurch unerreichbar, auch wenn es (noch) kein eigenes Formularfeld hat.
+Vor jeder Änderung: Bestätigungsdialog mit dem exakten Befehl, der +ausgeführt wird. Automatisches Backup einmal pro Verbindungssitzung vor +der ersten Änderung.
+Das Bearbeiten-Formular selbst hat denselben festen Kopfbereich +(Titel + X-Button, bleibt beim Scrollen sichtbar) wie das Fokus-Popup der +Übersicht und die Ergebnis-Popups des LAN-Scanners — ein einheitliches +Schließen-Verhalten in der ganzen App.
+Die folgende Referenz ist automatisiert aus RouterOSSchemaCatalog.swift
+extrahiert — Feldname, RouterOS-Parametername, Feldtyp, Pflicht-Status,
+Vorbelegung und Hilfetext entsprechen exakt dem, was in der App angezeigt
+wird. „Verweis auf bestehenden Eintrag“ bedeutet: die App lädt beim Öffnen
+live die existierenden Namen aus dem referenzierten Menü und zeigt sie als
+Auswahlliste. „Auswahl aus Live-Interface-Liste“ lädt beim Öffnen die
+aktuell am Router vorhandenen Interfaces.
RouterOS-Menü: /system identity · REST-Pfad: system/identity
Der Name, unter dem sich der Router meldet (z.B. in Winbox/Terminal-Prompt).
+| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Name | +name |
+Text | +Ja | +— | +Frei wählbar, z.B. MeinRouter. | +
RouterOS-Menü: /system clock · REST-Pfad: system/clock
| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Zeitzone | +time-zone-name |
+Text | +Nein | +— | +Z.B. Europe/Berlin. | +
RouterOS-Menü: /system routerboard mode-button · REST-Pfad: system/routerboard/mode-button
Steuert, welches Skript beim Drücken der physischen Mode-Taste am Router ausgeführt wird.
+Manche RouterBOARD-Geräte (z.B. hEX, cAP, hAP ac², LtAP mini, einige CCR/CRS) haben eine physische Mode-Taste an der Seite. Hier lässt sich festlegen, ob und wie lange sie gedrückt werden muss, damit ein zuvor unter "Skripte" angelegtes Skript ausgeführt wird.
+++⚠️ Achtung: Ab RouterOS 7.1rc4 muss jede Aktivierung oder Änderung dieser Einstellung zusätzlich durch einen physischen Tastendruck (Reset- oder Mode-Taste) innerhalb von 60 Sekunden am Gerät selbst bestätigt werden — eine Änderung über diese App allein reicht nicht.
+
| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Aktiviert | +enabled |
+Ja/Nein | +Nein | +no |
+Mode-Taste ein-/ausschalten. | +
| Auszuführendes Skript | +on-event |
+Verweis auf bestehenden Eintrag unter /system script |
+Nein | +— | +Name eines zuvor unter "Skripte" angelegten Skripts. | +
| Haltedauer (Min..Max) | +hold-time |
+Text | +Nein | +— | +Wie lange die Taste gedrückt gehalten werden muss, als Zeitspanne Min..Max, z.B. "3s..5s". Verfügbar ab RouterOS 6.47beta60. | +
RouterOS-Menü: /system ntp client · REST-Pfad: system/ntp/client
Hält die Router-Uhr über einen Zeitserver synchron.
+Die Server-Liste selbst liegt in einem eigenen Menü ("NTP-Zeitserver-Liste") — hier nur Ein/Aus und Modus.
+++⚠️ Achtung: Falsche Systemzeit kann Zertifikatsprüfungen (HTTPS/REST) und Log-Zeitstempel durcheinanderbringen.
+
| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Aktiviert | +enabled |
+Ja/Nein | +Nein | +yes |
+Zeitsynchronisation ein-/ausschalten. | +
| Modus | +mode |
+Auswahl (fest): unicast, broadcast, multicast, manycast |
+Nein | +unicast |
+Fast immer "unicast" (direkte Anfrage an feste Server). | +
RouterOS-Menü: /system ntp client servers · REST-Pfad: system/ntp/client/servers
Die Zeitserver, die der Client abfragt.
+"servers" ist bei RouterOS 7.x kein Feld am NTP-Client selbst, sondern eine eigene Liste — jeder Server ist ein eigener Eintrag hier (statt kommagetrennt in einem Textfeld).
+| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Adresse | +address |
+Text | +Ja | +— | +Hostname oder IP eines Zeitservers, z.B. pool.ntp.org. | +
| Deaktiviert | +disabled |
+Ja/Nein | +Nein | +no |
+Diesen Server deaktivieren, ohne ihn zu löschen. | +
| Kommentar | +comment |
+Text | +Nein | +— | +Nur zur eigenen Wiedererkennung. | +
RouterOS-Menü: /system scheduler · REST-Pfad: system/scheduler
Führt ein hinterlegtes Skript zu festen Zeiten/Intervallen aus.
+++⚠️ Achtung: Ein fehlerhaftes geplantes Skript kann unbeaufsichtigt wiederholt Änderungen vornehmen — vor dem Einplanen einmal manuell testen.
+
| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Name | +name |
+Text | +Ja | +— | +Frei wählbar, z.B. taeglicher-neustart. | +
| Startzeit | +start-time |
+Text | +Nein | +— | +Z.B. 00:00:00 oder "startup". | +
| Intervall | +interval |
+Zeitdauer (Tage/Std/Min/Sek, per Stepper) | +Nein | +— | +Wie oft wiederholt wird. Alles auf 0 lassen = nur einmal zur Startzeit. | +
| Auszuführendes Skript | +on-event |
+Verweis auf bestehenden Eintrag unter /system script |
+Nein | +— | +Name eines zuvor unter "Skripte" angelegten Skripts. | +
| Deaktiviert | +disabled |
+Ja/Nein | +Nein | +no |
+Zeitplan inaktiv schalten, ohne ihn zu löschen. | +
RouterOS-Menü: /system script · REST-Pfad: system/script
Gespeicherte RouterOS-Befehlsfolgen, die manuell oder per Scheduler ausgeführt werden.
+++⚠️ Achtung: Skripte laufen mit den Rechten des Routers selbst — kein Unterschied zu manuell eingegebenen Befehlen.
+
| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Name | +name |
+Text | +Ja | +— | +Frei wählbar, z.B. backup-taeglich. | +
| Skript-Inhalt | +source |
+Text | +Nein | +— | +RouterOS-Befehle, z.B. ":log info "Test"". | +
RouterOS-Menü: /user · REST-Pfad: user
Zugangskonten für den Router (Winbox/SSH/REST/Terminal).
+++⚠️ Achtung: Das zum Verbinden genutzte eigene Konto hier nicht versehentlich löschen oder herabstufen.
+
| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Benutzername | +name |
+Text | +Ja | +— | +Frei wählbar, z.B. admin2. | +
| Passwort | +password |
+Text | +Nein | +— | +Ausreichend lang und zufällig wählen. | +
| Rechte-Gruppe | +group |
+Auswahl (fest): full, write, read |
+Nein | +full |
+full = Vollzugriff, write = ohne Benutzerverwaltung, read = nur lesen. | +
| Deaktiviert | +disabled |
+Ja/Nein | +Nein | +no |
+Konto inaktiv schalten, ohne es zu löschen. | +
RouterOS-Menü: /system logging · REST-Pfad: system/logging
Was der Router mitschreibt und wohin (Speicher, Datei, Remote-Syslog, E-Mail).
+Besteht aus "rules" (was protokolliert wird) und "actions" (wohin) — hier generischer Zugriff, verwandte Teile über "Eigener Menüpfad" (z.B. "/system logging action").
+Noch kein kuratiertes Formular — alle Felder erscheinen als freie Schlüssel/Wert-Paare (siehe „Eigener Menüpfad“).
+RouterOS-Menü: /interface · REST-Pfad: interface
Gemeinsame Felder, die für jedes Interface gelten, unabhängig vom Typ (Ethernet, Bridge, WLAN, WireGuard, VLAN, ...).
+RouterOS listet hier alle Interfaces zusammen. Typ-spezifische Felder (z.B. die VLAN-ID eines VLAN-Interfaces) liegen in den jeweils eigenen Menüs (z.B. "VLAN-Interfaces") — hier nur das, was für jeden Interface-Typ gleich funktioniert.
+++⚠️ Achtung: RouterOS liefert hier zusätzlich einen "default-name" (Werksname des Ports) mit — der erscheint unten bei "Weitere Parameter", ist aber nicht änderbar ("bad parameter default-name", live bestätigt). Zum Umbenennen nur das Feld "Name" oben verwenden.
+
| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Name | +name |
+Text | +Ja | +— | +Der aktuelle Name dieses Interfaces, z.B. ether5 oder vlan20 — nicht zu verwechseln mit "default-name" (Werksname, weiter unten bei "Weitere Parameter", nicht änderbar). | +
| Kommentar | +comment |
+Text | +Nein | +— | +Nur zur eigenen Wiedererkennung, ohne technische Wirkung. | +
| Deaktiviert | +disabled |
+Ja/Nein | +Nein | +no |
+Interface inaktiv schalten, ohne es zu löschen. | +
RouterOS-Menü: /interface bridge · REST-Pfad: interface/bridge
Fasst mehrere physische Ports zu einem gemeinsamen Layer-2-Netzwerk zusammen.
+Geräte an gebrückten Ports verhalten sich, als hingen sie am selben Netzwerk-Kabel. Eine IP-Adresse wird meist auf die Bridge selbst gelegt, nicht auf die einzelnen Ports.
+| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Name | +name |
+Text | +Ja | +— | +Frei wählbar, z.B. bridge-lan. | +
| VLAN-Filterung (802.1Q) | +vlan-filtering |
+Ja/Nein | +Nein | +no |
+Aktiviert echte VLAN-Trennung über diese Bridge — nötig, wenn mehrere VLANs über dieselben Bridge-Ports laufen sollen. | +
| Deaktiviert | +disabled |
+Ja/Nein | +Nein | +no |
+Bridge inaktiv schalten, ohne sie zu löschen. | +
RouterOS-Menü: /interface bridge port · REST-Pfad: interface/bridge/port
Ordnet einen physischen Port einer Bridge zu.
+Erst danach ist der Port Teil des Bridge-Netzwerks.
+| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Bridge | +bridge |
+Text | +Ja | +— | +Name der Bridge, z.B. bridge-lan. | +
| Physischer Port | +interface |
+Auswahl aus Live-Interface-Liste des Routers | +Ja | +— | +Der Port, der der Bridge hinzugefügt wird, z.B. ether2. | +
| Port-VLAN-ID (PVID) | +pvid |
+Zahl | +Nein | +— | +Nur mit aktivierter VLAN-Filterung relevant: VLAN, dem untagged ankommender Verkehr an diesem Port zugeordnet wird, z.B. 20. | +
RouterOS-Menü: /interface vlan · REST-Pfad: interface/vlan
Virtuelle, getaggte Sub-Interfaces auf einem physischen Port oder einer Bridge.
+Ein eigenes logisches Netzwerk auf demselben Kabel, unterschieden durch eine VLAN-Kennung im Ethernet-Rahmen.
+| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Name | +name |
+Text | +Ja | +— | +Frei wählbar, z.B. vlan20-gaeste. | +
| VLAN-ID | +vlan-id |
+Zahl | +Ja | +— | +Eindeutige Kennung, 2–4094, z.B. 20. | +
| Basis-Interface | +interface |
+Auswahl aus Live-Interface-Liste des Routers | +Ja | +— | +Physischer Port oder Bridge, auf dem dieses VLAN aufsetzt, z.B. bridge. | +
| Deaktiviert | +disabled |
+Ja/Nein | +Nein | +no |
+VLAN-Interface inaktiv schalten, ohne es zu löschen. | +
RouterOS-Menü: /interface wireguard · REST-Pfad: interface/wireguard
Moderner, schlanker VPN-Tunnel-Typ.
+Ein WireGuard-Interface allein stellt noch keine Verbindung her — dazu gehören Gegenstellen (siehe "WireGuard-Peers") mit öffentlichem Schlüssel und erlaubten Adressen.
+++⚠️ Achtung: Erst hier das Interface anlegen (mit Listen-Port), danach unter WireGuard-Peers die Gegenstellen eintragen. Der private Schlüssel wird beim Anlegen automatisch erzeugt, falls nicht angegeben.
+
| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Name | +name |
+Text | +Ja | +— | +Frei wählbar, z.B. wg-heim. | +
| Listen-Port (UDP) | +listen-port |
+Zahl | +Nein | +51820 |
+Port, auf dem dieser Tunnel auf eingehende Verbindungen lauscht, z.B. 51820. | +
| Privater Schlüssel | +private-key |
+Text | +Nein | +— | +Geheim halten. Leer lassen, damit RouterOS automatisch einen erzeugt. | +
| Deaktiviert | +disabled |
+Ja/Nein | +Nein | +no |
+Interface inaktiv schalten, ohne es zu löschen. | +
RouterOS-Menü: /interface wireguard peers · REST-Pfad: interface/wireguard/peers
Gegenstellen (Clients/andere Router) eines WireGuard-Tunnels.
+Jede Gegenstelle braucht ihren eigenen öffentlichen Schlüssel und eine Angabe, welche Adressen über sie geroutet werden.
+| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| WireGuard-Interface | +interface |
+Verweis auf bestehenden Eintrag unter /interface wireguard |
+Ja | +— | +Name des zuvor angelegten WireGuard-Interfaces. | +
| Öffentlicher Schlüssel der Gegenstelle | +public-key |
+Text | +Ja | +— | +Vom Gerät der Gegenstelle kopieren (z.B. per "wg show |
+
| Erlaubte Adressen | +allowed-address |
+Text | +Nein | +— | +Welche IP-Adressen/Netze über diesen Peer laufen dürfen, mit Präfix, z.B. 10.10.10.2/32. | +
| Feste Adresse der Gegenstelle | +endpoint-address |
+Text | +Nein | +— | +Nur nötig, wenn diese Gegenstelle selbst erreichbar sein muss (Site-to-Site), z.B. eine feste öffentliche IP oder ein DNS-Name. Bei Roadwarrior-Clients, die sich selbst melden, leer lassen. | +
| Port der Gegenstelle | +endpoint-port |
+Text | +Nein | +— | +Meist derselbe Port wie der Listen-Port der Gegenstelle, z.B. 51820. | +
| Keepalive | +persistent-keepalive |
+Zeitdauer (Tage/Std/Min/Sek, per Stepper) | +Nein | +— | +Hält die Verbindung durch NAT/Firewalls am Leben. Wichtig bei Clients hinter NAT. | +
RouterOS-Menü: /interface pppoe-client · REST-Pfad: interface/pppoe-client
DSL-Einwahl-Client, meist auf dem WAN-Port.
+Ersetzt eine feste/DHCP-WAN-Adresse durch eine PPPoE-Einwahl beim Provider.
+| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Name | +name |
+Text | +Ja | +— | +Frei wählbar, z.B. pppoe-wan. | +
| Physischer Port | +interface |
+Auswahl aus Live-Interface-Liste des Routers | +Ja | +— | +Der Port, über den die Einwahl läuft, meist der WAN-Port, z.B. ether1. | +
| Benutzername | +user |
+Text | +Ja | +— | +Zugangsdaten des Providers. | +
| Passwort | +password |
+Text | +Ja | +— | +Zugangsdaten des Providers. | +
| Deaktiviert | +disabled |
+Ja/Nein | +Nein | +no |
+Einwahl inaktiv schalten, ohne sie zu löschen. | +
RouterOS-Menü: /interface bonding · REST-Pfad: interface/bonding
Bündelt mehrere physische Ports zu einer logischen, ausfalltoleranten/schnelleren Verbindung.
+| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Name | +name |
+Text | +Ja | +— | +Frei wählbar, z.B. bond1. | +
| Gebündelte Ports | +slaves |
+Text | +Nein | +— | +Kommagetrennte Liste physischer Ports, z.B. ether2,ether3. | +
| Modus | +mode |
+Auswahl (fest): 802.3ad, active-backup, balance-rr, balance-xor, broadcast |
+Nein | +— | +802.3ad (LACP) braucht einen kompatiblen, entsprechend konfigurierten Switch. | +
RouterOS-Menü: /ip address · REST-Pfad: ip/address
Weist Interfaces IP-Adressen zu.
+Jede IP-Adresse hängt an genau einem Interface (physischer Port, Bridge oder VLAN).
+| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Adresse | +address |
+Text | +Ja | +— | +IP-Adresse mit Netzmaske als Präfix (Router-Adresse in diesem Netz), z.B. 192.168.88.1/24 oder 10.10.10.1/24. Das /24 legt fest, wie viele Geräte in dieses Netz passen (/24 = bis zu 254). | +
| Interface | +interface |
+Auswahl aus Live-Interface-Liste des Routers | +Ja | +— | +Interface, dem diese Adresse zugewiesen wird, z.B. bridge oder ether4. | +
| Deaktiviert | +disabled |
+Ja/Nein | +Nein | +no |
+Adresse inaktiv schalten, ohne sie zu löschen. | +
RouterOS-Menü: /ip pool · REST-Pfad: ip/pool
Adressbereiche, aus denen DHCP-Server oder PPP-Profile Adressen vergeben.
+| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Name | +name |
+Text | +Ja | +— | +Frei wählbar, z.B. dhcp_pool_lan. | +
| Bereich(e) | +ranges |
+Text | +Ja | +— | +Von-bis-Adresse ohne Präfix, z.B. 192.168.88.10-192.168.88.254. Mehrere Bereiche kommagetrennt. | +
RouterOS-Menü: /ip dhcp-server · REST-Pfad: ip/dhcp-server
Vergibt automatisch IP-Adressen an Geräte in einem Netzwerk.
+Für die üblichen Fälle deckt das bereits der Einrichten-Assistent (LAN-/VLAN-Schritt) ab — hier direkter Zugriff für Sonderfälle.
+| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Name | +name |
+Text | +Ja | +— | +Frei wählbar, z.B. dhcp_lan. | +
| Interface | +interface |
+Auswahl aus Live-Interface-Liste des Routers | +Ja | +— | +Netzwerk, in dem dieser Server Adressen vergibt, z.B. bridge. | +
| Adress-Pool | +address-pool |
+Verweis auf bestehenden Eintrag unter /ip pool |
+Ja | +— | +Name eines zuvor angelegten Adress-Pools. | +
| Lease-Zeit | +lease-time |
+Zeitdauer (Tage/Std/Min/Sek, per Stepper) | +Nein | +— | +Wie lange ein Gerät seine Adresse behält, bevor sie erneuert werden muss, z.B. 1d oder 12h. | +
| Deaktiviert | +disabled |
+Ja/Nein | +Nein | +no |
+DHCP-Server inaktiv schalten, ohne ihn zu löschen. | +
RouterOS-Menü: /ip dhcp-server network · REST-Pfad: ip/dhcp-server/network
Gateway/DNS/Optionen, die ein DHCP-Server an seine Klienten verteilt.
+Getrennt vom DHCP-Server selbst, weil dieselben Netzwerk-Optionen für mehrere DHCP-Server gelten können.
+| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Netz | +address |
+Text | +Ja | +— | +Für dieses Netz gelten die folgenden Optionen — die Netzadresse mit Präfix, z.B. 192.168.88.0/24. | +
| Gateway | +gateway |
+Text | +Ja | +— | +In der Regel die Router-Adresse in diesem Netz, ohne Präfix, z.B. 192.168.88.1. | +
| DNS-Server | +dns-server |
+Text | +Nein | +— | +Meist der Router selbst, z.B. 192.168.88.1. Mehrere Server kommagetrennt möglich. | +
RouterOS-Menü: /ip dhcp-client · REST-Pfad: ip/dhcp-client
Bezieht automatisch eine IP-Adresse vom Internetanbieter.
+| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Interface | +interface |
+Auswahl aus Live-Interface-Liste des Routers | +Ja | +— | +Meist der WAN-Port, z.B. ether1. | +
| Standardroute übernehmen | +add-default-route |
+Ja/Nein | +Nein | +yes |
+Übernimmt die vom Provider mitgeteilte Standardroute ins Internet. | +
| DNS-Server übernehmen | +use-peer-dns |
+Ja/Nein | +Nein | +yes |
+Übernimmt die vom Provider mitgeteilten DNS-Server. | +
| Deaktiviert | +disabled |
+Ja/Nein | +Nein | +no |
+DHCP-Client inaktiv schalten, ohne ihn zu löschen. | +
RouterOS-Menü: /ip dns · REST-Pfad: ip/dns
Namensauflösung des Routers selbst (und optional als DNS-Server fürs LAN).
+| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| DNS-Server | +servers |
+Text | +Nein | +— | +Ein oder mehrere Server, kommagetrennt, z.B. 1.1.1.1,8.8.8.8. | +
| Als DNS-Server fürs LAN erlauben | +allow-remote-requests |
+Ja/Nein | +Nein | +no |
+Lässt Geräte im LAN den Router selbst als DNS-Server nutzen. Ohne das schlagen DNS-Anfragen von Geräten an den Router fehl, selbst wenn sie ihn als DNS-Server eingetragen haben. | +
RouterOS-Menü: /ip service · REST-Pfad: ip/service
Schaltet Zugriffswege auf den Router (Winbox, API, SSH, WWW/REST, Telnet, FTP) an/aus und ändert deren Port.
+Jeder aktive Dienst ist ein potenzieller Angriffspunkt aus dem jeweils erreichbaren Netz — nicht benötigte Dienste deaktivieren.
+++⚠️ Achtung: Den gerade genutzten Zugriffsweg hier abzuschalten oder umzuportieren kann die eigene Verbindung sofort kappen — Vorsicht bei www-ssl (REST-API dieser App) und ssh.
+
| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Dienst | +name |
+Auswahl (fest): www, www-ssl, ssh, api, api-ssl, winbox, ftp, telnet |
+Ja | +— | +Welcher Verwaltungsdienst geändert wird. | +
| Port | +port |
+Zahl | +Nein | +— | +Auf welchem Port der Dienst lauscht, z.B. 22 für ssh. | +
| Erlaubt von | +available-from |
+Text | +Nein | +— | +Optional: nur von dieser Adresse/diesem Netz aus erreichbar, mit Präfix, z.B. 192.168.88.0/24. | +
| Deaktiviert | +disabled |
+Ja/Nein | +Nein | +no |
+Dienst inaktiv schalten, ohne den Eintrag zu löschen. | +
RouterOS-Menü: /ip hotspot · REST-Pfad: ip/hotspot
Login-Portal für Gäste-WLAN/-LAN mit Umleitung auf eine Anmeldeseite.
+Besteht aus mehreren zusammenhängenden Teilen (Server, Server-Profil, Benutzer-Profil, Benutzer) — hier generischer Zugriff auf "/ip hotspot" selbst, verwandte Teile über "Eigener Menüpfad" (z.B. "/ip hotspot user").
+Noch kein kuratiertes Formular — alle Felder erscheinen als freie Schlüssel/Wert-Paare (siehe „Eigener Menüpfad“).
+RouterOS-Menü: /ip route · REST-Pfad: ip/route
Feste, manuell eingetragene Wegewahl zu Netzen, die nicht direkt angeschlossen sind.
+Für alles außer "Standard-Internet über eine WAN-Schnittstelle" (das übernimmt bereits die DHCP-Client-/PPPoE-Route automatisch).
+| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Zielnetz | +dst-address |
+Text | +Ja | +— | +Netz mit Präfix, z.B. 10.0.0.0/24, oder 0.0.0.0/0 für eine Standardroute. | +
| Gateway | +gateway |
+Text | +Ja | +— | +Nächster Hop — IP-Adresse ohne Präfix (z.B. 192.168.88.254) oder Name eines Interfaces (z.B. ether1). | +
| Distanz | +distance |
+Zahl | +Nein | +— | +Priorität bei mehreren passenden Routen zum selben Ziel — kleinere Zahl wird bevorzugt, z.B. 1. | +
| Kommentar | +comment |
+Text | +Nein | +— | +Nur zur eigenen Wiedererkennung. | +
| Deaktiviert | +disabled |
+Ja/Nein | +Nein | +no |
+Route inaktiv schalten, ohne sie zu löschen. | +
RouterOS-Menü: /routing ospf instance · REST-Pfad: routing/ospf/instance
Dynamisches Innennetz-Routing-Protokoll — tauscht Routen automatisch mit anderen OSPF-Routern aus.
+Nur relevant, wenn mehrere Router im selben Netz eigenständig Routen lernen sollen.
+++⚠️ Achtung: Fehlkonfiguriertes OSPF kann Routen zu bestehenden Netzen überschreiben. Nur mit Netzwerkplan einsetzen.
+
Noch kein kuratiertes Formular — alle Felder erscheinen als freie Schlüssel/Wert-Paare (siehe „Eigener Menüpfad“).
+ +RouterOS-Menü: /routing bgp connection · REST-Pfad: routing/bgp/connection
Routing-Protokoll für Verbindungen zwischen unabhängigen Netzen/Providern.
+Für Privat-/Kleinnetz i.d.R. nicht nötig — relevant bei eigenem Provider-unabhängigem Adressraum (Multihoming).
+Noch kein kuratiertes Formular — alle Felder erscheinen als freie Schlüssel/Wert-Paare (siehe „Eigener Menüpfad“).
+RouterOS-Menü: /ppp secret · REST-Pfad: ppp/secret
Zugangsdaten für PPPoE-/L2TP-/PPTP-/OpenVPN-Einwahl in den Router.
+Jeder Benutzer kann optional einem Profil zugeordnet werden, das IP-Pool/DNS/Verschlüsselung vorgibt.
+| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Benutzername | +name |
+Text | +Ja | +— | +Frei wählbar, z.B. gast1. | +
| Passwort | +password |
+Text | +Ja | +— | +Ausreichend lang und zufällig wählen. | +
| Dienst | +service |
+Auswahl (fest): any, pppoe, l2tp, pptp, ovpn, sstp |
+Nein | +any |
+Für welche Einwahl-Art dieser Benutzer gilt. | +
| Profil | +profile |
+Verweis auf bestehenden Eintrag unter /ppp profile |
+Nein | +— | +Name eines zuvor angelegten PPP-Profils. | +
| Lokale Adresse | +local-address |
+Text | +Nein | +— | +IP-Adresse des Routers innerhalb dieser Verbindung, ohne Präfix, z.B. 10.10.10.1. | +
| Adresse für den Client | +remote-address |
+Text | +Nein | +— | +Feste IP für diesen Benutzer (z.B. 10.10.10.2), oder Name eines Adress-Pools. | +
| Deaktiviert | +disabled |
+Ja/Nein | +Nein | +no |
+Benutzer inaktiv schalten, ohne ihn zu löschen. | +
RouterOS-Menü: /ppp profile · REST-Pfad: ppp/profile
Vorlagen (IP-Pool, DNS, Verschlüsselung) für PPP-Benutzer.
+| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Name | +name |
+Text | +Ja | +— | +Frei wählbar, z.B. vpn-clients. | +
| Lokale Adresse | +local-address |
+Text | +Nein | +— | +IP-Adresse des Routers, ohne Präfix, z.B. 10.10.10.1. | +
| Adress-Pool für Clients | +remote-address |
+Text | +Nein | +— | +Name eines zuvor angelegten Adress-Pools. | +
| DNS-Server für Clients | +dns-server |
+Text | +Nein | +— | +Ein oder mehrere Server, kommagetrennt, z.B. 1.1.1.1,8.8.8.8. | +
RouterOS-Menü: /interface l2tp-server server · REST-Pfad: interface/l2tp-server/server
Nimmt eingehende L2TP-VPN-Einwahlen entgegen.
+Ein einzelnes Server-weites An/Aus mit gemeinsamen Verschlüsselungs-Einstellungen — Benutzer selbst kommen von "PPP-Benutzer".
+Noch kein kuratiertes Formular — alle Felder erscheinen als freie Schlüssel/Wert-Paare (siehe „Eigener Menüpfad“).
+ +RouterOS-Menü: /interface ovpn-server server · REST-Pfad: interface/ovpn-server/server
Nimmt eingehende OpenVPN-Einwahlen entgegen.
+Braucht zusätzlich ein Zertifikat ("/certificate") — Benutzer selbst kommen von "PPP-Benutzer".
+Noch kein kuratiertes Formular — alle Felder erscheinen als freie Schlüssel/Wert-Paare (siehe „Eigener Menüpfad“).
+RouterOS-Menü: /interface wireless · REST-Pfad: interface/wireless
WLAN-Interfaces auf älteren/Standard-Wireless-Chips.
+Diese Interfaces existieren bereits ab Werk (ein WLAN-Chip = ein Interface) — hier werden sie nur konfiguriert, nicht neu angelegt. Ein Sicherheitsprofil (siehe "WLAN-Sicherheitsprofile") muss vorher angelegt sein.
+| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Netzwerkname (SSID) | +ssid |
+Text | +Ja | +— | +Der Name, den WLAN-Geräte in der Netzwerkliste sehen, z.B. MeinWLAN. | +
| Sicherheitsprofil | +security-profile |
+Text | +Nein | +— | +Name eines zuvor unter "WLAN-Sicherheitsprofile" angelegten Profils. | +
| Modus | +mode |
+Auswahl (fest): ap-bridge, station, bridge |
+Nein | +ap-bridge |
+ap-bridge = Access Point (Normalfall), station = als Client mit einem anderen AP verbinden. | +
| Deaktiviert | +disabled |
+Ja/Nein | +Nein | +no |
+WLAN-Interface inaktiv schalten, ohne es zu löschen. | +
RouterOS-Menü: /interface wireless security-profiles · REST-Pfad: interface/wireless/security-profiles
Verschlüsselung/Passwort-Vorlagen für WLAN-Interfaces (Legacy-Treiber).
+Ein Profil wird angelegt und dann bei einem WLAN-Interface als "security-profile" eingetragen.
+| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Name | +name |
+Text | +Ja | +— | +Frei wählbar, z.B. heimnetz-wpa2. | +
| Modus | +mode |
+Auswahl (fest): none, static-keys-required, dynamic-keys |
+Nein | +dynamic-keys |
+dynamic-keys ist der übliche WPA/WPA2-Modus. | +
| Authentifizierung | +authentication-types |
+Auswahl (fest): wpa-psk, wpa2-psk, wpa-psk,wpa2-psk, wpa-eap, wpa2-eap |
+Nein | +— | +wpa2-psk = WPA2 mit gemeinsamem Passwort (Heimnetz-Standard). | +
| WPA2-Passwort | +wpa2-pre-shared-key |
+Text | +Nein | +— | +Mindestens 8 Zeichen. | +
RouterOS-Menü: /interface wifi · REST-Pfad: interface/wifi
WLAN-Interfaces auf neueren Wireless-Chips.
+Anderes, verschachteltes Konfigurationsschema als der Legacy-Treiber (Punkt-Notation wie "security.passphrase") — nicht mit "/interface wireless" mischen. Nur auf Geräten mit entsprechend neuem WLAN-Chip vorhanden.
+++⚠️ Achtung: Diese App hat den .set-Pfad für den neuen Treiber noch nie gegen echte Hardware getestet (siehe HANDOFF.md) — nach dem Anwenden unbedingt prüfen.
+
| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Netzwerkname (SSID) | +ssid |
+Text | +Ja | +— | +Der Name, den WLAN-Geräte in der Netzwerkliste sehen, z.B. MeinWLAN. | +
| Authentifizierung | +security.authentication-types |
+Auswahl (fest): wpa2-psk, wpa3-psk, wpa2-psk,wpa3-psk |
+Nein | +— | +wpa2-psk,wpa3-psk deckt sowohl ältere als auch neuere Geräte ab. | +
| Passwort | +security.passphrase |
+Text | +Nein | +— | +Mindestens 8 Zeichen. | +
| Ziel-Bridge | +datapath.bridge |
+Text | +Nein | +— | +Name der Bridge, der dieses WLAN-Netz zugeordnet wird (üblicherweise dieselbe wie das kabelgebundene LAN), z.B. bridge. | +
| Deaktiviert | +disabled |
+Ja/Nein | +Nein | +no |
+WLAN-Interface inaktiv schalten, ohne es zu löschen. | +
RouterOS-Menü: /caps-man manager · REST-Pfad: caps-man/manager
Zentrale Verwaltung mehrerer WLAN-Access-Points von einem Router aus.
+Nur relevant mit mehreren WLAN-Access-Points, die zentral verwaltet werden sollen — eigenes, umfangreiches Konfigurationsschema (Konfigurationen/Kanäle/Datapaths).
+Noch kein kuratiertes Formular — alle Felder erscheinen als freie Schlüssel/Wert-Paare (siehe „Eigener Menüpfad“).
+RouterOS-Menü: /ip firewall filter · REST-Pfad: ip/firewall/filter
Entscheidet, ob Pakete durchgelassen (accept), verworfen (drop/reject) oder weiter geprüft werden.
+input = Zugriffe auf den Router selbst, forward = Verkehr, der durch den Router hindurchgeht (z.B. LAN↔Internet oder zwischen zwei Netzen), output = vom Router ausgehender Verkehr. Regeln werden von oben nach unten geprüft; die erste passende Regel entscheidet.
+++⚠️ Achtung: Reihenfolge zählt. Neue Regeln landen am Ende der Liste — eine bereits vorhandene, weiter oben stehende Regel kann eine neue Regel unerreichbar machen. Position danach mit "/ip firewall filter print" kontrollieren, notfalls mit "move" verschieben.
+
| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Chain | +chain |
+Text | +Ja | +forward |
+input = an den Router, forward = durch den Router, output = vom Router aus. Eigene Chains (Sprungziele über "jump") sind ebenfalls möglich. Beispiel: forward | +
| Aktion | +action |
+Auswahl (fest): accept, drop, reject, log, jump, return, add-src-to-address-list, add-dst-to-address-list, fasttrack-connection, passthrough |
+Ja | +accept |
+Was mit passenden Paketen geschieht. reject schickt zusätzlich eine Fehlermeldung zurück, drop verwirft stillschweigend. | +
| Quell-Adresse | +src-address |
+Text | +Nein | +— | +Einzel-IP oder Netz mit Präfix, z.B. 192.168.88.5 oder 192.168.88.0/24. Leer = beliebig. | +
| Ziel-Adresse | +dst-address |
+Text | +Nein | +— | +Einzel-IP oder Netz mit Präfix, z.B. 192.168.88.5 oder 192.168.88.0/24. Leer = beliebig. | +
| Quelle in Adress-Liste | +src-address-list |
+Verweis auf bestehenden Eintrag unter /ip firewall address-list |
+Nein | +— | +Nur Pakete, deren Absender in dieser zuvor angelegten Adress-Liste steht. | +
| Ziel in Adress-Liste | +dst-address-list |
+Verweis auf bestehenden Eintrag unter /ip firewall address-list |
+Nein | +— | +Nur Pakete, deren Ziel in dieser zuvor angelegten Adress-Liste steht. | +
| Eingangs-Interface | +in-interface |
+Auswahl aus Live-Interface-Liste des Routers | +Nein | +— | +Nur Pakete, die über dieses Interface hereinkommen, z.B. ether1 oder bridge. | +
| Ausgangs-Interface | +out-interface |
+Auswahl aus Live-Interface-Liste des Routers | +Nein | +— | +Nur Pakete, die über dieses Interface hinausgehen, z.B. ether1 oder bridge. | +
| Protokoll | +protocol |
+Auswahl (fest): tcp, udp, icmp, gre, ipsec-esp, ipsec-ah |
+Nein | +— | +IP-Protokoll. Leer = alle. | +
| Ziel-Port(s) | +dst-port |
+Text | +Nein | +— | +Nur bei tcp/udp sinnvoll. Einzelner Port (z.B. 80) oder Bereich (z.B. 8000-8100). | +
| Verbindungsstatus | +connection-state |
+Auswahl (fest): new, established, related, invalid, untracked |
+Nein | +— | +Status laut Connection-Tracking. "established,related" ist die übliche "schon erlaubte Verbindung"-Regel. | +
| Layer7-Protokoll | +layer7-protocol |
+Text | +Nein | +— | +Name eines vorher unter "/ip firewall layer7-protocol" angelegten Musters (z.B. Erkennung bestimmter Apps). Kostet spürbar CPU, mit Bedacht einsetzen. | +
| Kommentar | +comment |
+Text | +Nein | +— | +Nur zur eigenen Wiedererkennung, ohne technische Wirkung. | +
| Deaktiviert | +disabled |
+Ja/Nein | +Nein | +no |
+Regel inaktiv schalten, ohne sie zu löschen. | +
RouterOS-Menü: /ip firewall nat · REST-Pfad: ip/firewall/nat
Übersetzt Adressen — Internetfreigabe (srcnat/masquerade) und Portweiterleitung (dstnat).
+srcnat ändert die Absenderadresse ausgehender Pakete (z.B. private LAN-IP → öffentliche WAN-IP). dstnat ändert die Zieladresse eingehender Pakete (z.B. Anfrage an die WAN-IP auf Port 80 → internen Server auf 192.168.88.10:80 umleiten).
+++⚠️ Achtung: Eine dstnat-Regel (Portweiterleitung) macht ein internes Gerät direkt aus dem Internet erreichbar — nur für Dienste einrichten, die das wirklich sein sollen, und danach den entsprechenden Port in der Filter-Tabelle nicht blockieren.
+
| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Chain | +chain |
+Auswahl (fest): srcnat, dstnat |
+Ja | +srcnat |
+srcnat = Absenderadresse ändern (Internetfreigabe). dstnat = Zieladresse ändern (Portweiterleitung). | +
| Aktion | +action |
+Auswahl (fest): masquerade, src-nat, dst-nat, netmap, redirect, same |
+Ja | +masquerade |
+masquerade = automatisches NAT über die aktuelle WAN-IP (empfohlen bei wechselnder IP). src-nat = feste NAT-Adresse. dst-nat = Ziel umschreiben (Portweiterleitung). redirect = auf den Router selbst umlenken. | +
| Quell-Adresse | +src-address |
+Text | +Nein | +— | +Einzel-IP oder Netz mit Präfix, z.B. 192.168.88.0/24. Leer = beliebig. | +
| Ziel-Adresse | +dst-address |
+Text | +Nein | +— | +Einzel-IP oder Netz mit Präfix, z.B. 192.168.88.0/24. Leer = beliebig. | +
| Eingangs-Interface | +in-interface |
+Auswahl aus Live-Interface-Liste des Routers | +Nein | +— | +Bei dstnat meist der WAN-Port (woher die Anfrage aus dem Internet kommt), z.B. ether1. | +
| Ausgangs-Interface | +out-interface |
+Auswahl aus Live-Interface-Liste des Routers | +Nein | +— | +Bei srcnat/masquerade meist der WAN-Port, z.B. ether1. | +
| Protokoll | +protocol |
+Auswahl (fest): tcp, udp, icmp |
+Nein | +— | +Nötig, damit Ports geprüft werden können. | +
| Ziel-Port der Anfrage | +dst-port |
+Text | +Nein | +— | +Der Port, auf den die Anfrage von außen ankommt, z.B. 8080. | +
| Weiterleiten an (interne IP) | +to-addresses |
+Text | +Nein | +— | +Nur bei dst-nat: die interne IP-Adresse, an die weitergeleitet wird, z.B. 192.168.88.10. | +
| Weiterleiten an (interner Port) | +to-ports |
+Text | +Nein | +— | +Nur bei dst-nat: interner Port, falls abweichend vom Ziel-Port (z.B. extern 8080 → intern 80). | +
| Kommentar | +comment |
+Text | +Nein | +— | +Nur zur Wiedererkennung. | +
| Deaktiviert | +disabled |
+Ja/Nein | +Nein | +no |
+Regel inaktiv schalten, ohne sie zu löschen. | +
RouterOS-Menü: /ip firewall mangle · REST-Pfad: ip/firewall/mangle
Markiert Verbindungen/Pakete zur späteren Weiterverarbeitung (z.B. durch Queues).
+Mangle selbst verändert nicht, wie ein Paket behandelt wird — es klebt nur eine Markierung darauf. Erst eine andere Regel (typischerweise eine Queue oder eine Routing-Regel), die genau diese Markierung als Bedingung abfragt, wird dadurch wirksam.
+++⚠️ Achtung: Eine Markierung ohne etwas, das sie auswertet (z.B. keine passende Queue), hat keinerlei sichtbaren Effekt — das ist der häufigste Verwirrungspunkt bei Mangle.
+
| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Chain | +chain |
+Auswahl (fest): prerouting, input, forward, output, postrouting |
+Ja | +forward |
+Verarbeitungspunkt im Router-internen Paketfluss. | +
| Aktion | +action |
+Auswahl (fest): mark-connection, mark-packet, mark-routing, change-mss, change-ttl, set-priority, accept, passthrough |
+Ja | +mark-connection |
+mark-connection markiert die ganze Verbindung (wirkt auf alle ihre Pakete), mark-packet nur einzelne Pakete. | +
| Name der Verbindungsmarkierung | +new-connection-mark |
+Text | +Nein | +— | +Frei wählbarer Name, den z.B. eine Queue später wiedererkennt. | +
| Name der Paketmarkierung | +new-packet-mark |
+Text | +Nein | +— | +Frei wählbarer Name für die Paketmarkierung. | +
| Weitere Mangle-Regeln noch prüfen | +passthrough |
+Ja/Nein | +Nein | +yes |
+Ja (Standard) lässt nachfolgende Mangle-Regeln diese Verbindung noch zusätzlich prüfen. | +
| Quell-Adresse | +src-address |
+Text | +Nein | +— | +Einzel-IP oder Netz mit Präfix, z.B. 192.168.88.0/24. Leer = beliebig. | +
| Ziel-Adresse | +dst-address |
+Text | +Nein | +— | +Einzel-IP oder Netz mit Präfix, z.B. 192.168.88.0/24. Leer = beliebig. | +
| Eingangs-Interface | +in-interface |
+Auswahl aus Live-Interface-Liste des Routers | +Nein | +— | +Nur Pakete, die über dieses Interface hereinkommen, z.B. ether1 oder bridge. | +
| Ausgangs-Interface | +out-interface |
+Auswahl aus Live-Interface-Liste des Routers | +Nein | +— | +Nur Pakete, die über dieses Interface hinausgehen, z.B. ether1 oder bridge. | +
| Protokoll | +protocol |
+Auswahl (fest): tcp, udp, icmp |
+Nein | +— | +IP-Protokoll. Leer = alle. | +
| Ziel-Port(s) | +dst-port |
+Text | +Nein | +— | +Nur bei tcp/udp sinnvoll. Einzelner Port (z.B. 80) oder Bereich (z.B. 8000-8100). | +
| Kommentar | +comment |
+Text | +Nein | +— | +Nur zur Wiedererkennung. | +
| Deaktiviert | +disabled |
+Ja/Nein | +Nein | +no |
+Regel inaktiv schalten, ohne sie zu löschen. | +
RouterOS-Menü: /ip firewall raw · REST-Pfad: ip/firewall/raw
Läuft vor jeder Connection-Tracking-Verarbeitung — meist zur Entlastung oder für DDoS-Grobfilter.
+Regeln hier greifen, bevor RouterOS eine Verbindung überhaupt "kennt" (Connection-Tracking). Damit lässt sich z.B. bekannt uninteressanter Verkehr sehr günstig verwerfen, oder gezielt vom Tracking ausnehmen (notrack).
+++⚠️ Achtung: notrack nimmt den betroffenen Verkehr aus dem Connection-Tracking heraus — danach greifen dafür keine Filter-/NAT-Regeln mehr, die sich auf connection-state oder NAT verlassen. Nur gezielt einsetzen.
+
| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Chain | +chain |
+Auswahl (fest): prerouting, output |
+Ja | +prerouting |
+prerouting = eingehende Pakete, bevor der Router sie verarbeitet. output = vom Router selbst erzeugte Pakete. | +
| Aktion | +action |
+Auswahl (fest): accept, drop, notrack |
+Ja | +accept |
+notrack = von der Connection-Tracking-Verfolgung ausnehmen (siehe Warnhinweis oben). | +
| Quell-Adresse | +src-address |
+Text | +Nein | +— | +Einzel-IP oder Netz mit Präfix, z.B. 192.168.88.0/24. Leer = beliebig. | +
| Ziel-Adresse | +dst-address |
+Text | +Nein | +— | +Einzel-IP oder Netz mit Präfix, z.B. 192.168.88.0/24. Leer = beliebig. | +
| Eingangs-Interface | +in-interface |
+Auswahl aus Live-Interface-Liste des Routers | +Nein | +— | +Nur Pakete, die über dieses Interface hereinkommen, z.B. ether1. | +
| Protokoll | +protocol |
+Auswahl (fest): tcp, udp, icmp |
+Nein | +— | +IP-Protokoll. Leer = alle. | +
| Ziel-Port(s) | +dst-port |
+Text | +Nein | +— | +Nur bei tcp/udp sinnvoll. Einzelner Port (z.B. 80) oder Bereich (z.B. 8000-8100). | +
| Kommentar | +comment |
+Text | +Nein | +— | +Nur zur eigenen Wiedererkennung. | +
| Deaktiviert | +disabled |
+Ja/Nein | +Nein | +no |
+Regel inaktiv schalten, ohne sie zu löschen. | +
RouterOS-Menü: /ip firewall address-list · REST-Pfad: ip/firewall/address-list
Benannte Gruppen von IP-Adressen/Netzen, die Filter/NAT/Mangle-Regeln als Bedingung referenzieren können.
+Statt in jeder Regel einzelne IPs aufzuzählen, legst du hier eine benannte Liste an (z.B. "gesperrt" oder "vertraut") und verweist in Filter-/NAT-/Mangle-Regeln per "src-address-list"/"dst-address-list" darauf. Einträge können dauerhaft oder mit Ablaufzeit (timeout) sein.
+| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Listen-Name | +list |
+Text | +Ja | +— | +Frei wählbarer Name, wird in anderen Regeln referenziert, z.B. gesperrt. | +
| Adresse | +address |
+Text | +Ja | +— | +Einzel-IP oder Netz mit Präfix, z.B. 192.168.88.5 oder 10.0.0.0/24. | +
| Ablaufzeit | +timeout |
+Zeitdauer (Tage/Std/Min/Sek, per Stepper) | +Nein | +— | +Optional. Nach dieser Zeit wird der Eintrag automatisch entfernt. Alles auf 0 lassen = bleibt dauerhaft, bis manuell entfernt. | +
| Kommentar | +comment |
+Text | +Nein | +— | +Nur zur eigenen Wiedererkennung. | +
RouterOS-Menü: /queue simple · REST-Pfad: queue/simple
Begrenzt Up-/Download einer IP-Adresse oder eines Netzes.
+Reicht für die meisten Heim-/Kleinnetz-Fälle ohne Mangle-Markierungen aus.
+| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Name | +name |
+Text | +Ja | +— | +Frei wählbar, z.B. limit-gast. | +
| Ziel | +target |
+Text | +Ja | +— | +IP-Adresse oder Netz, das begrenzt wird, mit Präfix, z.B. 192.168.88.50/32. | +
| Max. Bandbreite (Upload/Download) | +max-limit |
+Text | +Ja | +— | +Zwei Werte getrennt durch "/", z.B. 10M/50M (Upload/Download). | +
| Burst-Bandbreite | +burst-limit |
+Text | +Nein | +— | +Optional: kurzzeitig erlaubte höhere Bandbreite, z.B. 15M/60M. | +
| Deaktiviert | +disabled |
+Ja/Nein | +Nein | +no |
+Begrenzung inaktiv schalten, ohne sie zu löschen. | +
RouterOS-Menü: /queue tree · REST-Pfad: queue/tree
Erweiterte, hierarchische Bandbreiten-Steuerung basierend auf Mangle-Markierungen.
+Statt einer festen Adresse wirkt ein Queue-Baum-Eintrag auf Verkehr mit einer bestimmten Mangle-Markierung.
+++⚠️ Achtung: Setzt eine passende Mangle-Regel voraus, die genau diese Markierung setzt (siehe Firewall: Mangle) — ohne die greift ein Queue-Baum-Eintrag ins Leere.
+
| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Name | +name |
+Text | +Ja | +— | +Frei wählbar, z.B. queue-gast. | +
| Übergeordnet | +parent |
+Text | +Ja | +— | +Ein Interface (z.B. der WAN-Port, etwa ether1) oder der Name eines anderen Queue-Baum-Eintrags. | +
| Paket-/Verbindungsmarkierung | +packet-mark |
+Text | +Nein | +— | +Name der Mangle-Markierung, auf die dieser Eintrag wirkt. | +
| Max. Bandbreite | +max-limit |
+Text | +Nein | +— | +Einzelwert, z.B. 20M. | +
| Deaktiviert | +disabled |
+Ja/Nein | +Nein | +no |
+Begrenzung inaktiv schalten, ohne sie zu löschen. | +
RouterOS-Menü: /tool netwatch · REST-Pfad: tool/netwatch
Überwacht laufend, ob eine Adresse erreichbar ist, und kann bei Statuswechsel ein Skript auslösen.
+| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Zu überwachende Adresse | +host |
+Text | +Ja | +— | +IP-Adresse oder Hostname, ohne Präfix, z.B. 192.168.88.1 oder 8.8.8.8. | +
| Prüf-Intervall | +interval |
+Zeitdauer (Tage/Std/Min/Sek, per Stepper) | +Nein | +10s |
+Wie oft die Erreichbarkeit geprüft wird. | +
| Skript bei Erreichbarkeit | +up-script |
+Text | +Nein | +— | +Name eines Skripts unter "Skripte". | +
| Skript bei Nichterreichbarkeit | +down-script |
+Text | +Nein | +— | +Name eines Skripts unter "Skripte". | +
| Deaktiviert | +disabled |
+Ja/Nein | +Nein | +no |
+Überwachung inaktiv schalten, ohne sie zu löschen. | +
RouterOS-Menü: /tool e-mail · REST-Pfad: tool/e-mail
Postausgangs-Server, den Scheduler/Netwatch/Skripte für Benachrichtigungen nutzen.
+Ein einzelner, geräteweiter Satz Einstellungen — kein Menü mit mehreren Einträgen.
+| Feld | +RouterOS-Parameter | +Typ | +Pflicht | +Standard | +Hilfetext | +
|---|---|---|---|---|---|
| Mailserver-Adresse | +address |
+Text | +Ja | +— | +Hostname oder IP-Adresse des Mailservers, z.B. smtp.gmail.com. | +
| Port | +port |
+Zahl | +Nein | +— | +Meist 587 (STARTTLS) oder 465 (SSL). | +
| Absenderadresse | +from |
+Text | +Nein | +— | +Z.B. router@example.com. | +
| Benutzername | +user |
+Text | +Nein | +— | +Zugangsdaten des Mailservers. | +
| Passwort | +password |
+Text | +Nein | +— | +Zugangsdaten des Mailservers. | +
Erreichbar über das App-Menü RouterOS Assistant → Einstellungen… +(oder ⌘,) — kein eigener Tab, sondern ein natives macOS-Settings-Fenster +mit drei Reitern. Jede Änderung wirkt sofort, ohne Neustart der App.
+Allgemein
+Darstellung
+Netzwerk
+This manual covers only features that have been live-tested and
+confirmed against real MikroTik hardware (milestones marked ✅ in
+README.md). Features not yet fully verified (e.g. parts of WLAN setup,
+the newer wifiwave2 driver) are marked as such here, or documented in
+HANDOFF.md.
Note on illustrations: this manual is maintained by an AI assistant
+with no access to screen/UI automation for native macOS apps — real
+screenshots of the app can't be produced. Mermaid diagrams (pre-rendered
+as images under Manual-assets/, also readable as Mermaid source from
+the same file) are used for visualization instead. Anyone wanting to add
+real screenshots: drop images under Manual-assets/ and embed them with
+.
All field names, help texts and warnings in Chapter 5 (Expert) are
+taken verbatim from the app's source code (RouterOSSchemaCatalog.swift,
+extracted automatically) — not paraphrased, so they match exactly what
+the app actually shows.
RouterOS Assistant is a native macOS app (SwiftUI) that sets up and +manages MikroTik RouterOS routers through a guided wizard and six tabs: +Connect, Setup, Topology, LAN Scanner, Expert, +Backups.
+The app talks to the router over two transport paths:
+/rest/..., HTTPS) — preferred, since RouterOS 7.1.The app decides which path to use automatically — no configuration +needed.
+A DE/EN toggle button (flag icon) in the toolbar switches the app's +language (persists across restarts). All six tabs are fully translated +(static UI text, buttons, tooltips). Values that come directly from the +router (error messages, CLI command lines, live logs) stay untranslated.
+| Field | +Help text (verbatim from the app) | +
|---|---|
| Host | +"Your router's address on the network. MikroTik's factory default is usually 192.168.88.1." | +
| Username | +"Your router's admin username. The factory default is usually 'admin'." | +
| Password | +"The password for this user. Often empty on an unmodified factory setup." | +
| Remember password | +"Stores the password encrypted in the macOS Keychain, so you don't have to type it in every time." | +
An eye icon next to the password field reveals the input for checking.
+The first time you connect to a router, the app shows a dialog — "The +router presented an unknown certificate" (REST) or "...an unknown SSH +key" (SSH) — to confirm once via "Trust and connect" (or "Cancel"). This +protects against a swapped/spoofed device answering at the same IP +address.
+On a REST connection, both dialogs can appear in sequence: the app +also checks the SSH host key once in the background, because backup, +update check, and firmware update always need SSH — regardless of which +transport is used for actual configuration.
+After every successful connection, the app remembers host, username,
+and (if reported by the router) serial number. Two different routers
+sharing the same host+username (e.g. both still on MikroTik's factory
+address 192.168.88.1/admin) therefore stay separate entries,
+recognizable by the "SN: …" line; the remembered password is stored per
+device, separately, in the macOS Keychain. The display name defaults to
+the hardware name the first time (e.g. "hEX"), but can be changed anytime
+via "Edit" — which also has a free-text location field (e.g. "Basement,
+server rack") to tell multiple routers apart. Clicking an entry fills
+host/username/password into the form without connecting immediately. The
+list scrolls in place past about 4 entries.
The dot in front of each interface in the device overview is gray (no +link), green (link, but no traffic), or pulsing green (actively +transferring data right now).
+A guided step-by-step assistant for basic configuration. A mode switch +at the start chooses between:
+| Field | +Help text | +
|---|---|
| Port | +"The network port your router uses to connect to the internet (e.g. the cable to your modem or wall socket)." | +
| Connection type | +"How the router logs in with your internet provider. 'Automatic (DHCP)' fits most cable/fiber connections." | +
| Automatic (DHCP) | +"The router gets its internet address automatically from your provider. The right choice for most cable/fiber connections." | +
| Static IP address | +"The fixed IP address your provider assigned you, including the subnet mask (the number after the /, e.g. /24)." | +
| Gateway | +"The address of the next device towards the internet — usually found in your provider's documentation." | +
| PPPoE username | +"Credentials from your internet provider for dial-in (e.g. for DSL connections)." | +
| PPPoE password | +"The password that belongs to the username, from your internet provider." | +
| Field | +Help text | +
|---|---|
| Port | +"The internal network port your devices connect to (your local network, LAN)." | +
| Router address | +"The address at which the router itself is reachable on this network." | +
| Network range | +"The complete address range of this network (e.g. /24 allows up to 254 devices)." | +
| DHCP from | +"The address from which the router automatically assigns addresses to devices on this network." | +
| DHCP to | +"The address up to which the router automatically assigns addresses to devices on this network." | +
| Lease time | +"How long a device keeps its assigned address before it must be renewed." | +
| DNS server | +"Which server translates internet addresses into names for devices on this network (e.g. www.google.com). Usually the router itself." | +
| Network isolation | +"Prevents traffic between this and all other configured LAN/VLAN networks. Internet access is preserved. Implemented in the Firewall step." | +
In Expert mode, multiple physical ports/interfaces can be set up as +separate networks (the "Add another LAN network" button), each with its +own address range and optional network isolation. Address fields start +empty — the field itself shows an example format that disappears while +typing.
+Port conflict check: if the user picks a port that's already +configured differently, a warning appears with the reason and a "Free up +this port now…" option — "Pick a different, free port above — or free +this one up now. Its existing configuration will be removed." This isn't +actually carried out until "Apply now" at the end of the wizard — until +then it can be undone by picking a different port above.
+ +"A VLAN is an additional network with its own address range — e.g. for +guests or smart devices. Whether it's isolated from the main network is +set below, per network, via 'Isolate from other networks'. If you're not +sure whether you need this, just skip this step."
+| Field | +Help text | +
|---|---|
| Name | +"A name for your own reference, e.g. 'Guests' or 'Smart Home'." | +
| VLAN ID | +"A unique number to technically distinguish this network. Only needs to be unique within your router." | +
| Base port | +"The physical port this additional network is built on." | +
| Router address | +"The router's address within this additional network." | +
| Network range | +"The complete address range of this additional network." | +
| DHCP from/to | +"The address range from/to which devices on this network automatically get an address." | +
"No Wi-Fi was detected on this device. This step will be skipped." — +otherwise: "Turns on Wi-Fi on this radio and sets the network name and +password."
+| Field | +Help text | +
|---|---|
| Network name (SSID) | +"The name devices see in their Wi-Fi list and use to connect." | +
| Password | +"The Wi-Fi password (WPA2). Must be at least 8 characters long." | +
"Protects your router and your devices from unsolicited access from the +internet, and lets your devices access the internet (NAT)." Always +active in Simple mode; selectable in Expert mode: "Sets up standard +protection: internet sharing (NAT) for your home network, and blocks +unsolicited access from the internet to your router and your devices. +Existing, self-configured rules are kept — the new rules are placed +first."
+If the router already has its own firewall rules, the app additionally +warns: "Your router already has its own firewall rules. The new rules +will be placed first, existing ones are kept — still check the order +afterwards, e.g. via Winbox or '/ip firewall filter print'."
+ +"A backup of the current configuration is created automatically before +applying (Backups tab). There's no guaranteed automatic rollback on a +connection loss — if there's a problem, use the backup in the Backups +tab, or restore the router locally (Ethernet/console)." Every single +command is shown before it runs.
+The wizard can be run again on an already-configured router (e.g. to add +another network) — existing settings aren't duplicated or damaged in the +process. "Cancel" is available anytime via the button top right (in both +Simple and Expert mode): "All values entered in this wizard will be +lost" — a confirmation dialog, resets the wizard to the first step.
+A graphical diagram of the router's complete current state — five +columns, with real connection lines (no guessing, derived from actual +RouterOS reference fields):
+| Column | +RouterOS area | +
|---|---|
| Interfaces | +Physical ports, bridges, VLANs, WireGuard, … | +
| IP Addresses | +Assignments from /ip address |
+
| Pools & DHCP | +Address pools, DHCP servers/networks/clients | +
| Routes | +/ip route |
+
| Firewall & NAT | +Filter/NAT rules, address lists | +
Not shown in the diagram (but reachable via the Expert tab): VPN: PPP +users/profiles, Wi-Fi security profiles, Queues/bandwidth control, System +(name/clock/scheduler/scripts/user accounts), Tools (Netwatch/email), +Firewall: Mangle and Raw rules.
+| Type | +Meaning (verbatim from the app) | +
|---|---|
| VLAN → base interface | +"The VLAN interface builds on the base interface — it's its own network, separated by VLAN tag, on the same physical port." | +
| Bridge port | +"This physical port is a member of this bridge — devices on this port behave as if they were on the same cable as every other bridge port." | +
| WireGuard peer | +"This WireGuard VPN tunnel runs over this interface." | +
| Interface → IP address | +"This IP address is assigned to this interface." | +
| DHCP / Pool | +"This DHCP component (server, pool, or network options) belongs to this interface or address." | +
| Route → interface | +"This route goes via this interface or gateway." | +
| Firewall/NAT → interface | +"This firewall or NAT rule refers to this interface (as input or output)." | +
| Address list → rule | +"This rule checks whether an address is on this address list." | +
Clicking a node opens a floating popup with the complete connected +chain (every directly and indirectly connected element, the transitive +closure) in the same column layout as above, neatly re-arranged; +everything else in the main diagram dims. Close it via the X button at +the top of the popup, by clicking the empty area next to it, or by +clicking the same node again. Since this is a non-modal overlay (not a +system sheet), the right-hand sidebar stays usable while it's open — a +node from the chain can be edited directly from the popup via "Edit". +The popup's size adapts automatically to its content, with no +scrollbars.
+IP addresses, pools, DHCP servers/networks/clients, routes, firewall +filter/NAT rules, WireGuard peers, and interfaces (Ethernet, bridge, +Wi-Fi, VLAN, WireGuard) can be clicked and changed directly via "Edit" — +writes straight back to the router. Address-list nodes aren't directly +editable here yet, only via the Expert tab, since one node there combines +several entries. Dynamic/automatically created routes (e.g. a network's +own connected route) deliberately show no Edit button, since RouterOS +manages those entries itself.
+Shows every device on the network (from DHCP leases and the ARP table), +grouped by physical port. "Rescan" re-queries leases/ARP/bridge host +table. Each port header additionally shows the current live throughput in +MB/s (↓/↑, green icon while traffic is active, gray while idle, polled +every 0.1s) with a small line chart of the last 30 seconds. Columns: +name, IP address, MAC address, status.
+Every action for a device lives in the "Actions" button (•••) behind its +row:
+All three result popups (raw data, network test, port scan) share the +same layout: a fixed header with title + X button to close, with +scrollable content below — the same structure as the Topology tab's +focus popup and the Expert edit form (see Chapters 3 and 5).
+Direct, curated access to most RouterOS areas. Every field has a help +text with a format example. Categories are collapsible (default: +collapsed) — click the larger, colored heading to expand/collapse.
+Custom menu path: every RouterOS menu path is reachable, even without +a curated form — fields then appear generically as key/value pairs. Even +for curated menus, any additional field RouterOS returns that isn't +curated automatically lands in the "Additional Parameters (free-form)" +area — nothing RouterOS supports is unreachable this way, even if it +doesn't (yet) have its own form field.
+Before every change: a confirmation dialog with the exact command that +will run. Automatic backup once per connection session, before the first +change.
+The edit form itself has the same fixed header (title + X button, stays +visible while scrolling) as the Topology tab's focus popup and the LAN +Scanner's result popups — one consistent close behavior across the whole +app.
+The reference below is extracted automatically from
+RouterOSSchemaCatalog.swift — field name, RouterOS parameter name,
+field type, required status, default, and help text match exactly what
+the app shows. "Reference to an existing entry" means: the app loads the
+existing names from the referenced menu live when opened, and shows them
+as a picker. "Picker from the router's live interface list" loads the
+interfaces currently present on the router when opened.
RouterOS menu: /system identity · REST path: system/identity
Der Name, unter dem sich der Router meldet (z.B. in Winbox/Terminal-Prompt).
+| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Name | +name |
+Text | +Yes | +— | +Your choice, e.g. MyRouter. | +
RouterOS menu: /system clock · REST path: system/clock
| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Time Zone | +time-zone-name |
+Text | +No | +— | +E.g. Europe/Berlin. | +
RouterOS menu: /system routerboard mode-button · REST path: system/routerboard/mode-button
Controls which script runs when the router's physical Mode button is pressed.
+Some RouterBOARD devices (e.g. hEX, cAP, hAP ac², LtAP mini, some CCR/CRS) have a physical Mode button on the side. This controls whether, and for how long, it must be held down to run a script previously created under "Scripts".
+++⚠️ Warning: Starting with RouterOS 7.1rc4, enabling or changing this setting also requires a physical button press (Reset or Mode button) on the device itself within 60 seconds to confirm — a change through this app alone isn't enough.
+
| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Enabled | +enabled |
+Yes/No | +No | +no |
+Turn the Mode button on/off. | +
| Script to Run | +on-event |
+Reference to an existing entry under /system script |
+No | +— | +Name of a script previously created under "Scripts". | +
| Hold Time (Min..Max) | +hold-time |
+Text | +No | +— | +How long the button must be held down, as a Min..Max time range, e.g. "3s..5s". Available from RouterOS 6.47beta60 onward. | +
RouterOS menu: /system ntp client · REST path: system/ntp/client
Hält die Router-Uhr über einen Zeitserver synchron.
+Die Server-Liste selbst liegt in einem eigenen Menü ("NTP-Zeitserver-Liste") — hier nur Ein/Aus und Modus.
+++⚠️ Warning: Wrong system time can mess up certificate checks (HTTPS/REST) and log timestamps.
+
| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Enabled | +enabled |
+Yes/No | +No | +yes |
+Turn time synchronization on/off. | +
| Mode | +mode |
+Fixed choice: unicast, broadcast, multicast, manycast |
+No | +unicast |
+Fast immer "unicast" (direkte Anfrage an feste Server). | +
RouterOS menu: /system ntp client servers · REST path: system/ntp/client/servers
Die Zeitserver, die der Client abfragt.
+"servers" ist bei RouterOS 7.x kein Feld am NTP-Client selbst, sondern eine eigene Liste — jeder Server ist ein eigener Eintrag hier (statt kommagetrennt in einem Textfeld).
+| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Address | +address |
+Text | +Yes | +— | +Hostname oder IP eines Zeitservers, z.B. pool.ntp.org. | +
| Disabled | +disabled |
+Yes/No | +No | +no |
+Diesen Server deaktivieren, ohne ihn zu löschen. | +
| Comment | +comment |
+Text | +No | +— | +For your own reference only. | +
RouterOS menu: /system scheduler · REST path: system/scheduler
Runs a stored script at fixed times/intervals.
+++⚠️ Warning: A faulty scheduled script can make repeated unattended changes — test it manually once before scheduling it.
+
| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Name | +name |
+Text | +Yes | +— | +Your choice, e.g. daily-reboot. | +
| Start Time | +start-time |
+Text | +No | +— | +E.g. 00:00:00 or "startup". | +
| Interval | +interval |
+Time duration (days/hrs/min/sec, via stepper) | +No | +— | +How often it repeats. Leave everything at 0 = only once, at the start time. | +
| Script to Run | +on-event |
+Reference to an existing entry under /system script |
+No | +— | +Name of a script previously created under "Scripts". | +
| Disabled | +disabled |
+Yes/No | +No | +no |
+Turn the schedule off without deleting it. | +
RouterOS menu: /system script · REST path: system/script
Stored RouterOS command sequences, run manually or via the scheduler.
+++⚠️ Warning: Scripts run with the router's own privileges — no different from commands typed in manually.
+
| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Name | +name |
+Text | +Yes | +— | +Your choice, e.g. daily-backup. | +
| Script Content | +source |
+Text | +No | +— | +RouterOS commands, e.g. ":log info "Test"". | +
RouterOS menu: /user · REST path: user
Access accounts for the router (Winbox/SSH/REST/terminal).
+++⚠️ Warning: Don't accidentally delete or downgrade the account you're currently connected with.
+
| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Username | +name |
+Text | +Yes | +— | +Your choice, e.g. admin2. | +
| Password | +password |
+Text | +No | +— | +Choose something sufficiently long and random. | +
| Permission Group | +group |
+Fixed choice: full, write, read |
+No | +full |
+full = full access, write = without user management, read = read-only. | +
| Disabled | +disabled |
+Yes/No | +No | +no |
+Turn the account off without deleting it. | +
RouterOS menu: /system logging · REST path: system/logging
What the router logs and where to (memory, file, remote syslog, email).
+Made up of "rules" (what is logged) and "actions" (where to) — this is generic access; related parts via "Custom Menu Path" (e.g. "/system logging action").
+No curated form yet — every field appears as a free-form key/value pair (see "Custom Menu Path").
+RouterOS menu: /interface · REST path: interface
Gemeinsame Felder, die für jedes Interface gelten, unabhängig vom Typ (Ethernet, Bridge, WLAN, WireGuard, VLAN, ...).
+RouterOS lists every interface here together. Type-specific fields (e.g. a VLAN interface's VLAN ID) live in their own menus (e.g. "VLAN Interfaces") — this only covers what works the same for every interface type.
+++⚠️ Warning: RouterOS also reports a "default-name" here (the port's factory name) — it shows up below under "Additional Parameters", but can't be changed ("bad parameter default-name", confirmed live). To rename, only use the "Name" field above.
+
| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Name | +name |
+Text | +Yes | +— | +This interface's current name, e.g. ether5 or vlan20 — not to be confused with "default-name" (the factory name, further below under "Additional Parameters", not changeable). | +
| Comment | +comment |
+Text | +No | +— | +For your own reference only, no technical effect. | +
| Disabled | +disabled |
+Yes/No | +No | +no |
+Turn the interface off without deleting it. | +
RouterOS menu: /interface bridge · REST path: interface/bridge
Fasst mehrere physische Ports zu einem gemeinsamen Layer-2-Netzwerk zusammen.
+Devices on bridged ports behave as if they hung off the same network cable. An IP address usually goes on the bridge itself, not on the individual ports.
+| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Name | +name |
+Text | +Yes | +— | +Your choice, e.g. bridge-lan. | +
| VLAN Filtering (802.1Q) | +vlan-filtering |
+Yes/No | +No | +no |
+Enables real VLAN separation across this bridge — needed when several VLANs share the same bridge ports. | +
| Disabled | +disabled |
+Yes/No | +No | +no |
+Turn the bridge off without deleting it. | +
RouterOS menu: /interface bridge port · REST path: interface/bridge/port
Ordnet einen physischen Port einer Bridge zu.
+Only after this is the port part of the bridge network.
+| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Bridge | +bridge |
+Text | +Yes | +— | +The bridge's name, e.g. bridge-lan. | +
| Physical Port | +interface |
+Picker from the router's live interface list | +Yes | +— | +The port being added to the bridge, e.g. ether2. | +
| Port VLAN ID (PVID) | +pvid |
+Number | +No | +— | +Only relevant with VLAN filtering enabled: the VLAN that untagged incoming traffic on this port is assigned to, e.g. 20. | +
RouterOS menu: /interface vlan · REST path: interface/vlan
Virtuelle, getaggte Sub-Interfaces auf einem physischen Port oder einer Bridge.
+Its own logical network on the same cable, distinguished by a VLAN tag in the Ethernet frame.
+| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Name | +name |
+Text | +Yes | +— | +Your choice, e.g. vlan20-guests. | +
| VLAN ID | +vlan-id |
+Number | +Yes | +— | +Unique identifier, 2–4094, e.g. 20. | +
| Base Interface | +interface |
+Picker from the router's live interface list | +Yes | +— | +The physical port or bridge this VLAN sits on top of, e.g. bridge. | +
| Disabled | +disabled |
+Yes/No | +No | +no |
+Turn the VLAN interface off without deleting it. | +
RouterOS menu: /interface wireguard · REST path: interface/wireguard
Moderner, schlanker VPN-Tunnel-Typ.
+A WireGuard interface alone doesn't establish a connection yet — that needs peers (see "WireGuard Peers") with a public key and allowed addresses.
+++⚠️ Warning: Create the interface here first (with a listen port), then add the peers under WireGuard Peers. The private key is generated automatically on creation if not specified.
+
| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Name | +name |
+Text | +Yes | +— | +Your choice, e.g. wg-home. | +
| Listen Port (UDP) | +listen-port |
+Number | +No | +51820 |
+The port this tunnel listens for incoming connections on, e.g. 51820. | +
| Private Key | +private-key |
+Text | +No | +— | +Keep secret. Leave empty to have RouterOS generate one automatically. | +
| Disabled | +disabled |
+Yes/No | +No | +no |
+Turn the interface off without deleting it. | +
RouterOS menu: /interface wireguard peers · REST path: interface/wireguard/peers
Gegenstellen (Clients/andere Router) eines WireGuard-Tunnels.
+Each peer needs its own public key and a statement of which addresses are routed through it.
+| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| WireGuard Interface | +interface |
+Reference to an existing entry under /interface wireguard |
+Yes | +— | +Name of the previously created WireGuard interface. | +
| Peer's Public Key | +public-key |
+Text | +Yes | +— | +Copy from the peer's device (e.g. via "wg show |
+
| Allowed Addresses | +allowed-address |
+Text | +No | +— | +Which IP addresses/networks are allowed to go through this peer, with prefix, e.g. 10.10.10.2/32. | +
| Peer's Fixed Address | +endpoint-address |
+Text | +No | +— | +Only needed when this peer itself must be reachable (site-to-site), e.g. a fixed public IP or a DNS name. Leave empty for roadwarrior clients that connect in on their own. | +
| Peer's Port | +endpoint-port |
+Text | +No | +— | +Usually the same as the peer's listen port, e.g. 51820. | +
| Keepalive | +persistent-keepalive |
+Time duration (days/hrs/min/sec, via stepper) | +No | +— | +Keeps the connection alive through NAT/firewalls. Important for clients behind NAT. | +
RouterOS menu: /interface pppoe-client · REST path: interface/pppoe-client
DSL-Einwahl-Client, meist auf dem WAN-Port.
+Replaces a static/DHCP WAN address with a PPPoE dial-in to the provider.
+| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Name | +name |
+Text | +Yes | +— | +Your choice, e.g. pppoe-wan. | +
| Physical Port | +interface |
+Picker from the router's live interface list | +Yes | +— | +The port the dial-in runs over, usually the WAN port, e.g. ether1. | +
| Username | +user |
+Text | +Yes | +— | +Credentials from the provider. | +
| Password | +password |
+Text | +Yes | +— | +Credentials from the provider. | +
| Disabled | +disabled |
+Yes/No | +No | +no |
+Turn the dial-in off without deleting it. | +
RouterOS menu: /interface bonding · REST path: interface/bonding
Bündelt mehrere physische Ports zu einer logischen, ausfalltoleranten/schnelleren Verbindung.
+| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Name | +name |
+Text | +Yes | +— | +Your choice, e.g. bond1. | +
| Bundled Ports | +slaves |
+Text | +No | +— | +Comma-separated list of physical ports, e.g. ether2,ether3. | +
| Mode | +mode |
+Fixed choice: 802.3ad, active-backup, balance-rr, balance-xor, broadcast |
+No | +— | +802.3ad (LACP) needs a compatible, correspondingly configured switch. | +
RouterOS menu: /ip address · REST path: ip/address
Weist Interfaces IP-Adressen zu.
+Each IP address is attached to exactly one interface (physical port, bridge, or VLAN).
+| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Address | +address |
+Text | +Yes | +— | +IP address with subnet mask as prefix (the router's address on this network), e.g. 192.168.88.1/24 or 10.10.10.1/24. The /24 determines how many devices fit on this network (/24 = up to 254). | +
| Interface | +interface |
+Picker from the router's live interface list | +Yes | +— | +The interface this address is assigned to, e.g. bridge or ether4. | +
| Disabled | +disabled |
+Yes/No | +No | +no |
+Turn the address off without deleting it. | +
RouterOS menu: /ip pool · REST path: ip/pool
Adressbereiche, aus denen DHCP-Server oder PPP-Profile Adressen vergeben.
+| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Name | +name |
+Text | +Yes | +— | +Your choice, e.g. dhcp_pool_lan. | +
| Range(s) | +ranges |
+Text | +Yes | +— | +From-to address without a prefix, e.g. 192.168.88.10-192.168.88.254. Multiple ranges comma-separated. | +
RouterOS menu: /ip dhcp-server · REST path: ip/dhcp-server
Vergibt automatisch IP-Adressen an Geräte in einem Netzwerk.
+The Setup wizard (LAN/VLAN step) already covers the usual cases — this is direct access for special cases.
+| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Name | +name |
+Text | +Yes | +— | +Your choice, e.g. dhcp_lan. | +
| Interface | +interface |
+Picker from the router's live interface list | +Yes | +— | +The network this server hands out addresses on, e.g. bridge. | +
| Address Pool | +address-pool |
+Reference to an existing entry under /ip pool |
+Yes | +— | +Name of a previously created address pool. | +
| Lease Time | +lease-time |
+Time duration (days/hrs/min/sec, via stepper) | +No | +— | +How long a device keeps its address before it needs renewing, e.g. 1d or 12h. | +
| Disabled | +disabled |
+Yes/No | +No | +no |
+Turn the DHCP server off without deleting it. | +
RouterOS menu: /ip dhcp-server network · REST path: ip/dhcp-server/network
Gateway/DNS/Optionen, die ein DHCP-Server an seine Klienten verteilt.
+Kept separate from the DHCP server itself because the same network options can apply to several DHCP servers.
+| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Network | +address |
+Text | +Yes | +— | +The following options apply to this network — the network address with prefix, e.g. 192.168.88.0/24. | +
| Gateway | +gateway |
+Text | +Yes | +— | +Usually the router's address on this network, without a prefix, e.g. 192.168.88.1. | +
| DNS Server | +dns-server |
+Text | +No | +— | +Usually the router itself, e.g. 192.168.88.1. Multiple servers can be comma-separated. | +
RouterOS menu: /ip dhcp-client · REST path: ip/dhcp-client
Automatically obtains an IP address from the internet provider.
+| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Interface | +interface |
+Picker from the router's live interface list | +Yes | +— | +Usually the WAN port, e.g. ether1. | +
| Adopt Default Route | +add-default-route |
+Yes/No | +No | +yes |
+Adopts the default internet route announced by the provider. | +
| Adopt DNS Servers | +use-peer-dns |
+Yes/No | +No | +yes |
+Adopts the DNS servers announced by the provider. | +
| Disabled | +disabled |
+Yes/No | +No | +no |
+Turn the DHCP client off without deleting it. | +
RouterOS menu: /ip dns · REST path: ip/dns
Name resolution for the router itself (and, optionally, as a DNS server for the LAN).
+| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| DNS Server | +servers |
+Text | +No | +— | +One or more servers, comma-separated, e.g. 1.1.1.1,8.8.8.8. | +
| Allow as DNS Server for the LAN | +allow-remote-requests |
+Yes/No | +No | +no |
+Lets devices on the LAN use the router itself as a DNS server. Without this, DNS requests from devices to the router fail even if they have it set as their DNS server. | +
RouterOS menu: /ip service · REST path: ip/service
Schaltet Zugriffswege auf den Router (Winbox, API, SSH, WWW/REST, Telnet, FTP) an/aus und ändert deren Port.
+Every active service is a potential attack surface from whichever network can reach it — disable services you don't need.
+++⚠️ Warning: Disabling or re-porting the access path you're currently using can cut your own connection immediately — be careful with www-ssl (this app's REST API) and ssh.
+
| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Service | +name |
+Fixed choice: www, www-ssl, ssh, api, api-ssl, winbox, ftp, telnet |
+Yes | +— | +Which management service is being changed. | +
| Port | +port |
+Number | +No | +— | +The port the service listens on, e.g. 22 for ssh. | +
| Allowed From | +available-from |
+Text | +No | +— | +Optional: only reachable from this address/network, with prefix, e.g. 192.168.88.0/24. | +
| Disabled | +disabled |
+Yes/No | +No | +no |
+Turn the service off without deleting the entry. | +
RouterOS menu: /ip hotspot · REST path: ip/hotspot
Login portal for guest Wi-Fi/LAN with a redirect to a sign-in page.
+Made up of several related parts (server, server profile, user profile, users) — this is generic access to "/ip hotspot" itself; related parts via "Custom Menu Path" (e.g. "/ip hotspot user").
+No curated form yet — every field appears as a free-form key/value pair (see "Custom Menu Path").
+RouterOS menu: /ip route · REST path: ip/route
Feste, manuell eingetragene Wegewahl zu Netzen, die nicht direkt angeschlossen sind.
+For everything except "default internet via a WAN interface" (the DHCP client/PPPoE route already handles that automatically).
+| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Destination Network | +dst-address |
+Text | +Yes | +— | +Network with prefix, e.g. 10.0.0.0/24, or 0.0.0.0/0 for a default route. | +
| Gateway | +gateway |
+Text | +Yes | +— | +Next hop — an IP address without a prefix (e.g. 192.168.88.254) or an interface name (e.g. ether1). | +
| Distance | +distance |
+Number | +No | +— | +Priority when several routes match the same destination — a smaller number is preferred, e.g. 1. | +
| Comment | +comment |
+Text | +No | +— | +For your own reference only. | +
| Disabled | +disabled |
+Yes/No | +No | +no |
+Turn the route off without deleting it. | +
RouterOS menu: /routing ospf instance · REST path: routing/ospf/instance
Dynamisches Innennetz-Routing-Protokoll — tauscht Routen automatisch mit anderen OSPF-Routern aus.
+Only relevant when several routers on the same network should learn routes on their own.
+++⚠️ Warning: Misconfigured OSPF can overwrite routes to existing networks. Only use it with a network plan.
+
No curated form yet — every field appears as a free-form key/value pair (see "Custom Menu Path").
+ +RouterOS menu: /routing bgp connection · REST path: routing/bgp/connection
Routing-Protokoll für Verbindungen zwischen unabhängigen Netzen/Providern.
+Usually not needed for a home/small network — relevant with your own provider-independent address space (multihoming).
+No curated form yet — every field appears as a free-form key/value pair (see "Custom Menu Path").
+RouterOS menu: /ppp secret · REST path: ppp/secret
Zugangsdaten für PPPoE-/L2TP-/PPTP-/OpenVPN-Einwahl in den Router.
+Each user can optionally be assigned a profile that dictates IP pool/DNS/encryption.
+| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Username | +name |
+Text | +Yes | +— | +Your choice, e.g. guest1. | +
| Password | +password |
+Text | +Yes | +— | +Choose something sufficiently long and random. | +
| Service | +service |
+Fixed choice: any, pppoe, l2tp, pptp, ovpn, sstp |
+No | +any |
+Which dial-in type this user applies to. | +
| Profile | +profile |
+Reference to an existing entry under /ppp profile |
+No | +— | +Name of a previously created PPP profile. | +
| Local Address | +local-address |
+Text | +No | +— | +The router's IP address within this connection, without a prefix, e.g. 10.10.10.1. | +
| Address for the Client | +remote-address |
+Text | +No | +— | +A fixed IP for this user (e.g. 10.10.10.2), or the name of an address pool. | +
| Disabled | +disabled |
+Yes/No | +No | +no |
+Turn the user off without deleting it. | +
RouterOS menu: /ppp profile · REST path: ppp/profile
Vorlagen (IP-Pool, DNS, Verschlüsselung) für PPP-Benutzer.
+| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Name | +name |
+Text | +Yes | +— | +Your choice, e.g. vpn-clients. | +
| Local Address | +local-address |
+Text | +No | +— | +The router's IP address, without a prefix, e.g. 10.10.10.1. | +
| Address Pool for Clients | +remote-address |
+Text | +No | +— | +Name of a previously created address pool. | +
| DNS Servers for Clients | +dns-server |
+Text | +No | +— | +One or more servers, comma-separated, e.g. 1.1.1.1,8.8.8.8. | +
RouterOS menu: /interface l2tp-server server · REST path: interface/l2tp-server/server
Accepts incoming L2TP VPN dial-ins.
+A single server-wide on/off switch with shared encryption settings — users themselves come from "PPP Users".
+No curated form yet — every field appears as a free-form key/value pair (see "Custom Menu Path").
+ +RouterOS menu: /interface ovpn-server server · REST path: interface/ovpn-server/server
Accepts incoming OpenVPN dial-ins.
+Additionally needs a certificate ("/certificate") — users themselves come from "PPP Users".
+No curated form yet — every field appears as a free-form key/value pair (see "Custom Menu Path").
+RouterOS menu: /interface wireless · REST path: interface/wireless
WLAN-Interfaces auf älteren/Standard-Wireless-Chips.
+These interfaces already exist from the factory (one Wi-Fi chip = one interface) — they're only configured here, not newly created. A security profile (see "Wi-Fi Security Profiles") must be created first.
+| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Network Name (SSID) | +ssid |
+Text | +Yes | +— | +The name Wi-Fi devices see in the network list, e.g. MyWiFi. | +
| Security Profile | +security-profile |
+Text | +No | +— | +Name of a profile previously created under "Wi-Fi Security Profiles". | +
| Mode | +mode |
+Fixed choice: ap-bridge, station, bridge |
+No | +ap-bridge |
+ap-bridge = access point (normal case), station = connect as a client to another AP. | +
| Disabled | +disabled |
+Yes/No | +No | +no |
+Turn the Wi-Fi interface off without deleting it. | +
RouterOS menu: /interface wireless security-profiles · REST path: interface/wireless/security-profiles
Encryption/password templates for Wi-Fi interfaces (legacy driver).
+A profile is created and then entered on a Wi-Fi interface as "security-profile".
+| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Name | +name |
+Text | +Yes | +— | +Your choice, e.g. homenet-wpa2. | +
| Mode | +mode |
+Fixed choice: none, static-keys-required, dynamic-keys |
+No | +dynamic-keys |
+dynamic-keys is the usual WPA/WPA2 mode. | +
| Authentication | +authentication-types |
+Fixed choice: wpa-psk, wpa2-psk, wpa-psk,wpa2-psk, wpa-eap, wpa2-eap |
+No | +— | +wpa2-psk = WPA2 with a shared password (home network standard). | +
| WPA2 Password | +wpa2-pre-shared-key |
+Text | +No | +— | +At least 8 characters. | +
RouterOS menu: /interface wifi · REST path: interface/wifi
WLAN-Interfaces auf neueren Wireless-Chips.
+A different, nested configuration schema from the legacy driver (dot notation like "security.passphrase") — don't mix with "/interface wireless". Only present on devices with a correspondingly new Wi-Fi chip.
+++⚠️ Warning: This app has never tested the .set path for the new driver against real hardware (see HANDOFF.md) — be sure to check after applying.
+
| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Network Name (SSID) | +ssid |
+Text | +Yes | +— | +The name Wi-Fi devices see in the network list, e.g. MyWiFi. | +
| Authentication | +security.authentication-types |
+Fixed choice: wpa2-psk, wpa3-psk, wpa2-psk,wpa3-psk |
+No | +— | +wpa2-psk,wpa3-psk covers both older and newer devices. | +
| Password | +security.passphrase |
+Text | +No | +— | +At least 8 characters. | +
| Target Bridge | +datapath.bridge |
+Text | +No | +— | +Name of the bridge this Wi-Fi network is assigned to (usually the same as the wired LAN), e.g. bridge. | +
| Disabled | +disabled |
+Yes/No | +No | +no |
+Turn the Wi-Fi interface off without deleting it. | +
RouterOS menu: /caps-man manager · REST path: caps-man/manager
Central management of several Wi-Fi access points from one router.
+Only relevant with several Wi-Fi access points that should be managed centrally — its own extensive configuration schema (configurations/channels/datapaths).
+No curated form yet — every field appears as a free-form key/value pair (see "Custom Menu Path").
+RouterOS menu: /ip firewall filter · REST path: ip/firewall/filter
Decides whether packets are let through (accept), dropped (drop/reject), or checked further.
+input = access to the router itself, forward = traffic passing through the router (e.g. LAN↔internet or between two networks), output = traffic leaving the router. Rules are checked top to bottom; the first match decides.
+++⚠️ Warning: Order matters. New rules land at the end of the list — an existing rule higher up can make a new rule unreachable. Check the position afterwards with "/ip firewall filter print", and use "move" if needed.
+
| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Chain | +chain |
+Text | +Yes | +forward |
+input = to the router, forward = through the router, output = from the router. Custom chains (jump targets via "jump") are also possible. Example: forward | +
| Action | +action |
+Fixed choice: accept, drop, reject, log, jump, return, add-src-to-address-list, add-dst-to-address-list, fasttrack-connection, passthrough |
+Yes | +accept |
+What happens to matching packets. reject also sends back an error message, drop discards silently. | +
| Source Address | +src-address |
+Text | +No | +— | +Single IP or network with prefix, e.g. 192.168.88.5 or 192.168.88.0/24. Empty = any. | +
| Destination Address | +dst-address |
+Text | +No | +— | +Single IP or network with prefix, e.g. 192.168.88.5 or 192.168.88.0/24. Empty = any. | +
| Source in Address List | +src-address-list |
+Reference to an existing entry under /ip firewall address-list |
+No | +— | +Only packets whose sender is in this previously created address list. | +
| Destination in Address List | +dst-address-list |
+Reference to an existing entry under /ip firewall address-list |
+No | +— | +Only packets whose destination is in this previously created address list. | +
| Incoming Interface | +in-interface |
+Picker from the router's live interface list | +No | +— | +Only packets arriving on this interface, e.g. ether1 or bridge. | +
| Outgoing Interface | +out-interface |
+Picker from the router's live interface list | +No | +— | +Only packets leaving via this interface, e.g. ether1 or bridge. | +
| Protocol | +protocol |
+Fixed choice: tcp, udp, icmp, gre, ipsec-esp, ipsec-ah |
+No | +— | +IP protocol. Empty = all. | +
| Destination Port(s) | +dst-port |
+Text | +No | +— | +Only meaningful for tcp/udp. A single port (e.g. 80) or a range (e.g. 8000-8100). | +
| Connection State | +connection-state |
+Fixed choice: new, established, related, invalid, untracked |
+No | +— | +Status according to connection tracking. "established,related" is the usual "already-allowed connection" rule. | +
| Layer 7 Protocol | +layer7-protocol |
+Text | +No | +— | +Name of a pattern previously created under "/ip firewall layer7-protocol" (e.g. detecting specific apps). Noticeably CPU-intensive, use with care. | +
| Comment | +comment |
+Text | +No | +— | +For your own reference only, no technical effect. | +
| Disabled | +disabled |
+Yes/No | +No | +no |
+Turn the rule off without deleting it. | +
RouterOS menu: /ip firewall nat · REST path: ip/firewall/nat
Translates addresses — internet sharing (srcnat/masquerade) and port forwarding (dstnat).
+srcnat changes the sender address of outgoing packets (e.g. private LAN IP → public WAN IP). dstnat changes the destination address of incoming packets (e.g. a request to the WAN IP on port 80 → redirected to an internal server at 192.168.88.10:80).
+++⚠️ Warning: A dstnat rule (port forwarding) makes an internal device directly reachable from the internet — only set this up for services that should really be exposed, and don't block the corresponding port in the filter table afterwards.
+
| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Chain | +chain |
+Fixed choice: srcnat, dstnat |
+Yes | +srcnat |
+srcnat = change sender address (internet sharing). dstnat = change destination address (port forwarding). | +
| Action | +action |
+Fixed choice: masquerade, src-nat, dst-nat, netmap, redirect, same |
+Yes | +masquerade |
+masquerade = automatic NAT via the current WAN IP (recommended for a changing IP). src-nat = fixed NAT address. dst-nat = rewrite the destination (port forwarding). redirect = redirect to the router itself. | +
| Source Address | +src-address |
+Text | +No | +— | +Single IP or network with prefix, e.g. 192.168.88.0/24. Empty = any. | +
| Destination Address | +dst-address |
+Text | +No | +— | +Single IP or network with prefix, e.g. 192.168.88.0/24. Empty = any. | +
| Incoming Interface | +in-interface |
+Picker from the router's live interface list | +No | +— | +For dstnat, usually the WAN port (where the request from the internet comes in), e.g. ether1. | +
| Outgoing Interface | +out-interface |
+Picker from the router's live interface list | +No | +— | +For srcnat/masquerade, usually the WAN port, e.g. ether1. | +
| Protocol | +protocol |
+Fixed choice: tcp, udp, icmp |
+No | +— | +Needed so ports can be checked. | +
| Request's Destination Port | +dst-port |
+Text | +No | +— | +The port the request from outside arrives on, e.g. 8080. | +
| Forward to (Internal IP) | +to-addresses |
+Text | +No | +— | +Only for dst-nat: the internal IP address to forward to, e.g. 192.168.88.10. | +
| Forward to (Internal Port) | +to-ports |
+Text | +No | +— | +Only for dst-nat: internal port, if different from the destination port (e.g. external 8080 → internal 80). | +
| Comment | +comment |
+Text | +No | +— | +For reference only. | +
| Disabled | +disabled |
+Yes/No | +No | +no |
+Turn the rule off without deleting it. | +
RouterOS menu: /ip firewall mangle · REST path: ip/firewall/mangle
Marks connections/packets for later processing (e.g. by queues).
+Mangle itself doesn't change how a packet is treated — it just sticks a mark on it. Only another rule (typically a queue or a routing rule) that checks for exactly this mark actually acts on it.
+++⚠️ Warning: A mark with nothing evaluating it (e.g. no matching queue) has no visible effect at all — this is the most common source of confusion with Mangle.
+
| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Chain | +chain |
+Fixed choice: prerouting, input, forward, output, postrouting |
+Yes | +forward |
+Processing point in the router's internal packet flow. | +
| Action | +action |
+Fixed choice: mark-connection, mark-packet, mark-routing, change-mss, change-ttl, set-priority, accept, passthrough |
+Yes | +mark-connection |
+mark-connection marks the whole connection (affects all its packets), mark-packet marks only individual packets. | +
| Connection Mark Name | +new-connection-mark |
+Text | +No | +— | +A name of your choosing that, e.g., a queue later recognizes. | +
| Packet Mark Name | +new-packet-mark |
+Text | +No | +— | +A name of your choosing for the packet mark. | +
| Still Check Further Mangle Rules | +passthrough |
+Yes/No | +No | +yes |
+Yes (default) lets subsequent Mangle rules also check this connection. | +
| Source Address | +src-address |
+Text | +No | +— | +Single IP or network with prefix, e.g. 192.168.88.0/24. Empty = any. | +
| Destination Address | +dst-address |
+Text | +No | +— | +Single IP or network with prefix, e.g. 192.168.88.0/24. Empty = any. | +
| Incoming Interface | +in-interface |
+Picker from the router's live interface list | +No | +— | +Only packets arriving on this interface, e.g. ether1 or bridge. | +
| Outgoing Interface | +out-interface |
+Picker from the router's live interface list | +No | +— | +Only packets leaving via this interface, e.g. ether1 or bridge. | +
| Protocol | +protocol |
+Fixed choice: tcp, udp, icmp |
+No | +— | +IP protocol. Empty = all. | +
| Destination Port(s) | +dst-port |
+Text | +No | +— | +Only meaningful for tcp/udp. A single port (e.g. 80) or a range (e.g. 8000-8100). | +
| Comment | +comment |
+Text | +No | +— | +For reference only. | +
| Disabled | +disabled |
+Yes/No | +No | +no |
+Turn the rule off without deleting it. | +
RouterOS menu: /ip firewall raw · REST path: ip/firewall/raw
Runs before any connection-tracking processing — mostly for load relief or coarse DDoS filtering.
+Rules here apply before RouterOS even "knows" about a connection (connection tracking). This lets you, e.g., very cheaply drop known-uninteresting traffic, or deliberately exempt it from tracking (notrack).
+++⚠️ Warning: notrack removes the affected traffic from connection tracking — after that, no filter/NAT rules relying on connection-state or NAT apply to it anymore. Use only deliberately.
+
| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Chain | +chain |
+Fixed choice: prerouting, output |
+Yes | +prerouting |
+prerouting = incoming packets, before the router processes them. output = packets generated by the router itself. | +
| Action | +action |
+Fixed choice: accept, drop, notrack |
+Yes | +accept |
+notrack = exempt from connection tracking (see warning above). | +
| Source Address | +src-address |
+Text | +No | +— | +Single IP or network with prefix, e.g. 192.168.88.0/24. Empty = any. | +
| Destination Address | +dst-address |
+Text | +No | +— | +Single IP or network with prefix, e.g. 192.168.88.0/24. Empty = any. | +
| Incoming Interface | +in-interface |
+Picker from the router's live interface list | +No | +— | +Nur Pakete, die über dieses Interface hereinkommen, z.B. ether1. | +
| Protocol | +protocol |
+Fixed choice: tcp, udp, icmp |
+No | +— | +IP protocol. Empty = all. | +
| Destination Port(s) | +dst-port |
+Text | +No | +— | +Only meaningful for tcp/udp. A single port (e.g. 80) or a range (e.g. 8000-8100). | +
| Comment | +comment |
+Text | +No | +— | +For your own reference only. | +
| Disabled | +disabled |
+Yes/No | +No | +no |
+Turn the rule off without deleting it. | +
RouterOS menu: /ip firewall address-list · REST path: ip/firewall/address-list
Named groups of IP addresses/networks that filter/NAT/Mangle rules can reference as a condition.
+Instead of listing individual IPs in every rule, create a named list here (e.g. "blocked" or "trusted") and reference it in filter/NAT/Mangle rules via "src-address-list"/"dst-address-list". Entries can be permanent or have an expiry (timeout).
+| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| List Name | +list |
+Text | +Yes | +— | +A name of your choosing, referenced in other rules, e.g. blocked. | +
| Address | +address |
+Text | +Yes | +— | +Single IP or network with prefix, e.g. 192.168.88.5 or 10.0.0.0/24. | +
| Expiry | +timeout |
+Time duration (days/hrs/min/sec, via stepper) | +No | +— | +Optional. The entry is removed automatically after this time. Leave everything at 0 = stays permanently until removed manually. | +
| Comment | +comment |
+Text | +No | +— | +For your own reference only. | +
RouterOS menu: /queue simple · REST path: queue/simple
Begrenzt Up-/Download einer IP-Adresse oder eines Netzes.
+Sufficient for most home/small-network cases without Mangle marks.
+| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Name | +name |
+Text | +Yes | +— | +Your choice, e.g. limit-guest. | +
| Target | +target |
+Text | +Yes | +— | +IP address or network being limited, with prefix, e.g. 192.168.88.50/32. | +
| Max Bandwidth (Upload/Download) | +max-limit |
+Text | +Yes | +— | +Two values separated by "/", e.g. 10M/50M (upload/download). | +
| Burst Bandwidth | +burst-limit |
+Text | +No | +— | +Optional: a higher bandwidth briefly allowed, e.g. 15M/60M. | +
| Disabled | +disabled |
+Yes/No | +No | +no |
+Turn the limit off without deleting it. | +
RouterOS menu: /queue tree · REST path: queue/tree
Advanced, hierarchical bandwidth control based on Mangle marks.
+Instead of a fixed address, a queue tree entry acts on traffic carrying a specific Mangle mark.
+++⚠️ Warning: Requires a matching Mangle rule that sets exactly this mark (see Firewall: Mangle) — without it, a queue tree entry has no effect.
+
| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Name | +name |
+Text | +Yes | +— | +Your choice, e.g. queue-guest. | +
| Parent | +parent |
+Text | +Yes | +— | +An interface (e.g. the WAN port, such as ether1) or the name of another queue tree entry. | +
| Packet/Connection Mark | +packet-mark |
+Text | +No | +— | +Name of the Mangle mark this entry acts on. | +
| Max Bandwidth | +max-limit |
+Text | +No | +— | +A single value, e.g. 20M. | +
| Disabled | +disabled |
+Yes/No | +No | +no |
+Turn the limit off without deleting it. | +
RouterOS menu: /tool netwatch · REST path: tool/netwatch
Continuously monitors whether an address is reachable, and can trigger a script on a status change.
+| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Address to Monitor | +host |
+Text | +Yes | +— | +IP address or hostname, without a prefix, e.g. 192.168.88.1 or 8.8.8.8. | +
| Check Interval | +interval |
+Time duration (days/hrs/min/sec, via stepper) | +No | +10s |
+How often reachability is checked. | +
| Script on Reachable | +up-script |
+Text | +No | +— | +Name of a script under "Scripts". | +
| Script on Unreachable | +down-script |
+Text | +No | +— | +Name of a script under "Scripts". | +
| Disabled | +disabled |
+Yes/No | +No | +no |
+Turn monitoring off without deleting it. | +
RouterOS menu: /tool e-mail · REST path: tool/e-mail
Outgoing mail server used by the scheduler/Netwatch/scripts for notifications.
+A single, device-wide set of settings — not a menu with multiple entries.
+| Field | +RouterOS Parameter | +Type | +Required | +Default | +Help Text | +
|---|---|---|---|---|---|
| Mail Server Address | +address |
+Text | +Yes | +— | +Hostname or IP address of the mail server, e.g. smtp.gmail.com. | +
| Port | +port |
+Number | +No | +— | +Usually 587 (STARTTLS) or 465 (SSL). | +
| Sender Address | +from |
+Text | +No | +— | +E.g. router@example.com. | +
| Username | +user |
+Text | +No | +— | +Credentials for the mail server. | +
| Password | +password |
+Text | +No | +— | +Credentials for the mail server. | +
Reachable via the app menu RouterOS Assistant → Settings… (or ⌘,) — +not a tab, but a native macOS Settings window with three tabs. Every +change takes effect immediately, no app restart needed.
+General
+Appearance
+Network
+.md` nötig, kein neuer Python-Code). Kapitel 5 (Experte-Referenz, automatisch generiert) wird jetzt pro Sprache übersetzt, indem `L10n.swift`s eigenes DE→EN-Übersetzungs-Dictionary der App selbst wiederverwendet wird (per Regex aus dem Swift-Quelltext geparst, 714 Einträge) — Feldlabels/Hilfetexte im Manual stimmen dadurch exakt mit dem überein, was die App in Englisch zeigt, keine zweite, separat gepflegte Übersetzung. Bug beim ersten Anlauf: Klammersuche fand die falsche `[` (die des Typannotation `[String: String]`, nicht die des Array-Literals) — 0 Übersetzungen geladen, dadurch blieb Kapitel 5 komplett Deutsch. Gefixt, Gegenprobe: 714 Einträge geladen.
+- **`ManualView.swift`**: `ManualWebView` lädt jetzt `Manual.html` (de) oder `Manual_.html` (alles andere), abhängig von `@AppStorage("appLanguage")`, mit Fallback auf Deutsch falls eine Sprache (noch) keine Übersetzung hat. Lädt bei Sprachwechsel neu (`Coordinator` merkt sich die zuletzt geladene Sprache), springt danach weiterhin zum aktuellen Anker.
+
+Build grün, alle 99 Unit-Tests grün, `Manual.html` + `Manual_en.html` beide bestätigt im App-Bundle. Bitte nochmal live testen: Sprache auf Englisch umschalten, Hilfe-Button klicken, prüfen ob Handbuch-Fenster jetzt englisch anzeigt.
### 8. Abwechselnde Farbkombis bei Tabellenansichten
**Status:** fixed (live bestätigt: "passt")
@@ -187,3 +209,8 @@ Build grün, alle 99 Unit-Tests grün. Achtung beim Live-Test: kann auch den "Ka
Nachbesserung 2 (User-Feedback: auch das "Weitere Parameter"-Grid im Experte-Bearbeiten-Sheet soll Zeilen abwechselnd einfärben — Zeile 1,3,5... —, "bitte für das komplette Projekt umsetzen"): Grid-Zeilen (2 Parameter pro sichtbarer Zeile) bekommen jetzt `.background(TableZebra.color(for: rowIndex))` pro `GridRow`. Zusätzlich auf jede weitere echte Tabellen-/Listenansicht im Projekt ausgeweitet: "Bekannte Router"-Liste + Interface-Liste (Verbinden-Tab), Sicherungsliste (Sicherungen-Tab), Rohfelder-Sheet + Port-Scan-Ergebnisliste (LAN-Scanner), geplante Änderungen + Ablauf-Log (Einrichten-Wizard Review/Apply), Feld-Details + Verbindungsliste im Übersicht-Knoten-Detailpanel. Nicht angefasst: Experte-Sidebar (Navigationsliste, keine Datentabelle) und die Setup-Wizard-Konfigurationsformulare (VLAN/WLAN/LAN/WAN — je Zeile ein Mehrfeld-Unterformular, keine gleichförmigen Datenzeilen, Zebra-Streifen würden dort eher verwirren).
Build grün, alle 99 Unit-Tests grün. Bitte erneut live testen.
+
+### 10. Selbständiger Wiederverbindungsversuch nach Disconnect
+**Status:** offen
+
+Wunsch: fällt die Verbindung zum Router weg (z.B. während einer laufenden Sitzung), soll die App selbständig versuchen, die Verbindung wiederherzustellen, statt einfach im getrennten Zustand zu bleiben.