# Bắt đầu: cài MikroTik đúng trình tự

Hướng dẫn này dành cho người cấu hình tại chỗ bằng WinBox, có thể rút/cắm dây và khôi phục router. Đừng reset router đang quản trị từ xa. Chỉ chuyển bước khi kết quả ở cuối bước đã đạt.

## 1. Chuẩn bị trước khi mất mạng

- Ghi model, phiên bản RouterOS, tên cổng vật lý, sơ đồ modem/ONT, switch và AP. Bộ tạo hiện có hEX RB750Gr3, RB3011, RB4011 và RB5009; không coi mọi thiết bị tên hEX là cùng model.
- Xin nhà mạng username/password PPPoE, VLAN ID nếu có, chế độ bridge của ONT và số phiên PPPoE được cấp. Hai tài khoản trên một ONT không tự tạo hai đường vật lý dự phòng.
- Ghi gateway/subnet, IP tĩnh của camera/NAS/AP, vùng DHCP, VLAN và port cần mở. Máy cùng subnet cần địa chỉ không trùng nhau.
- Tải WinBox từ [MikroTik](https://mikrotik.com/download), tài liệu và file cài cần dùng về máy. Chuẩn bị Internet dự phòng trên điện thoại để đọc hướng dẫn sau reset.
- Sao lưu cấu hình, mật khẩu, CA và khóa ở nơi riêng tư. Backup nằm trên router chưa phải bản sao lưu an toàn: phải tải về máy.

**Đạt khi:** có dữ liệu đăng nhập ISP, biết cổng LAN sẽ cắm máy và đã tải bản backup ra ngoài router.

## 2. Cập nhật RouterOS và RouterBOOT

Làm khi mạng cũ còn chạy. RouterOS là hệ điều hành; RouterBOOT là firmware khởi động của RouterBOARD. Hai thứ được cập nhật riêng và có thể cần hai lần khởi động lại.

Mở [hướng dẫn firmware và reset](firmware-va-reset.md). Không chọn Testing/Development cho lộ trình này. Không coi nhãn “RouterOS 7” là cam kết mọi bản 7.x đều có cùng tính năng: dùng bản Stable phù hợp model, xem release notes rồi thử các lệnh mình dùng.

**Đạt khi:** router khởi động ổn, phiên bản đúng và đã kiểm tra lại quyền device-mode sau nâng cấp.

## 3. Reset trắng và nối lại bằng MAC

Chỉ reset khi chấp nhận gián đoạn toàn mạng. Rút đường WAN khỏi router trong lúc cấu hình trắng; giữ máy tính kết nối cổng LAN đã chọn. Làm theo phần reset trong [hướng dẫn firmware](firmware-va-reset.md).

**Đạt khi:** đăng nhập được bằng MAC WinBox, không còn BridgeLAN/DHCP/PPPoE cũ và đã đặt mật khẩu quản trị.

## 4. Tạo và nhập cấu hình nền

Mở [bộ tạo cấu hình](https://mikrotik.thachanhitt.vn/#builder). Điền đúng model, LAN, PPPoE; chỉ bật VLAN, mở port, QoS nếu cần. Dùng [hướng dẫn nhập Terminal](nhap-cau-hinh.md): tạo BridgeLAN trước, kiểm tra lại kết nối, rồi nhập phần còn lại.

**Đạt khi:** LAN nhận DHCP đúng, DNS hoạt động, từng PPPoE kết nối, máy LAN ra Internet. Hoàn tất bài test mạng nền trước khi thêm cảnh báo hoặc WARP.

## 5. Chọn một kênh cảnh báo

Chọn Telegram **hoặc** Zalo. Hai bộ dùng cùng tên script và scheduler, nên cài bộ sau sẽ thay bộ trước. Cả hai hiện giám sát tối đa hai PPPoE được khai báo; generator có thể tạo tới bốn.

Nếu chưa có bot, mở [trang tạo bot riêng](tao-bot.md). Sau khi gửi tin thử thành công, làm theo [cài đặt cảnh báo](cai-dat-canh-bao.md): PPPoE Monitor trước, nhóm mở rộng sau, bật từng nhóm sau khi test.

**Đạt khi:** nhận tin thử, monitor chạy theo lịch, không có lỗi quyền/TLS hoặc tin lặp bất thường.

## 6. Thêm WARP nếu cần

WARP là tùy chọn cho RouterOS 7. Cài sau mạng nền; nếu ISP chặn Telegram thì có thể cài WARP sau bước 4, kiểm tra tunnel rồi quay lại bước 5. Zalo không tự đi qua WARP mặc định.

Đọc [hướng dẫn WARP](cloudflare-warp.md) và [ma trận tương thích](tuong-thich.md) trước khi nạp. Không cần WARP thì bỏ qua bước này.

**Đạt khi:** handshake và canary hoạt động, traffic chọn lọc đi đúng tunnel, web thường vẫn đi WAN, test mất WARP không làm mất toàn mạng.

## 7. Kiểm thử tổng thể và bàn giao

Chạy [checklist kiểm thử thủ công](kiem-thu.md), ghi kết quả theo từng WAN, kênh bot và chức năng được bật. Sao lưu bản cuối và ghi phiên bản đang dùng. Chưa thực hiện bài test nào thì ghi “chưa kiểm chứng”, không đánh dấu đạt từ việc import thành công.

Mọi cấu hình, token và khóa trên web chỉ dùng làm mẫu. Không gửi export chứa bí mật lên GitHub, nhóm chat hoặc ảnh chụp hỗ trợ.
