АйТи Фреш
Главная / Статьи / DevOps и автоматизация
DevOps и автоматизация

Бэкап настроек роутера и свитча: как восстановить офисную сеть за 5 минут после сброса или замены железа

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-08-11
Бэкап настроек роутера и свитча: как восстановить офисную сеть за 5 минут после сброса или замены железа

Каждый уважающий себя айтишник настраивает бэкап сервера. Veeam, теневые копии, ленты, облако — в общем, всё продумано на три раза. А теперь вопрос: когда вы последний раз сохраняли конфиг офисного роутера? Вот то-то и оно. У меня таких историй — вагон, и почти все они закончились одинаково: три-пять часов простоя офиса ради устройства ценой в 8 тысяч рублей.

Свитч сдох в пятницу вечером — и офис встал

Была у меня клиника на 20 рабочих мест. Пятница, полшестого, все собираются домой — и тут гаснет управляемый свитч на втором этаже. Просто сдох блок питания, бывает. Купили такой же на следующий день, воткнули — а сеть не работает. VLAN для видеонаблюдения перемешался с VLAN для 1С, принтеры не видны, Wi-Fi гостевой торчит прямо в бухгалтерию. Потому что старый свитч настраивали три года назад, кто настраивал — уже не помню, конфига нигде нет, все 40 портов приходится поднимать по памяти и методом тыка.

Просидели с админом клиники до полуночи. Восстановили процентов на 80 — а до трёх VLAN с камерами добрались только через неделю, когда кто-то заметил, что архив видео не пишется. И это ещё повезло: у нас хотя бы был доступ к старому свитчу по SSH до его смерти, успели снять частичный дамп. Если бы он умер молча — сидели бы там до понедельника.

Почему бэкап сервера есть у всех, а роутера — почти никогда

Смешная штука: сервер бэкапят все, потому что там «база», «1С», «деньги» — страшно потерять. А роутер воспринимают как чайник. Работает — и слава богу, никто про него не думает, пока не сломается. Хотя по факту именно роутер и свитч — это фундамент, без которого сервер вообще никому не доступен. Можно поднять сервер за час из бэкапа Veeam и всё равно сидеть без сети, потому что забыли, какой порт куда смотрел.

У меня простое правило, которое я вбиваю всем клиентам: если устройство хранит настройки, которые нельзя восстановить за пять минут по памяти — оно должно бэкапиться. Точка. Роутер, свитч, файрвол, точка доступа с кастомными SSID и VLAN — всё туда же. Разница с бэкапом сервера ровно одна: конфиг роутера весит не гигабайты, а килобайты. То есть хранить историю версий буквально бесплатно.

Что вообще нужно сохранять

У наших клиентов зоопарк железа, и у каждого свой формат бэкапа. Keenetic (у меня их сейчас крутится штук пятнадцать на разных объектах — от Keenetic Peak KN-2710 до простых моделей) отдаёт конфиг одной кнопкой в веб-морде, файл .kea или .txt. MikroTik — команда export в терминале выгружает весь конфиг текстом в файл .rsc, который потом можно прогнать обратно построчно хоть на новом устройстве. Управляемые свитчи Cisco и Zyxel (у одного клиента до сих пор трудится ZyWALL 310) — через running-config и startup-config, либо TFTP, либо просто копипаст из консоли.

Отдельная история — файрволы pfSense. Там конфиг — это XML-файл на несколько тысяч строк: правила NAT, port forwarding, VPN-туннели, алиасы. Потерять его — это не «настроить заново за час», это переписывать полдня, вспоминая, зачем вообще был проброшен порт 3389 на какой-то старый терминальный сервер, который, может, уже и не нужен, а может ещё как нужен — фиг поймёшь, пока не отключишь и кто-нибудь не позвонит с матом.

Ещё точки доступа с ручными настройками SSID и VLAN-тегами, ИБП с сетевой картой, иногда даже настройки IP-камер — если их больше пяти и они не на DHCP. В общем, список у каждого офиса свой, но принцип один: если человек настраивал это руками дольше десяти минут — бэкапим.

Версионирование, а не просто «файлик на рабочем столе»

Вот тут я обычно вижу главную ошибку у клиентов, которые вроде бы что-то делают. Скачали конфиг роутера — молодцы. Положили на рабочий стол ноутбука админа, который через полгода уволился — а конфиг уехал вместе с ним. Или того хуже: бэкап есть, но он один-единственный, годовой давности, а с тех пор добавили три VLAN, поменяли пароли Wi-Fi и перенастроили порт-форвардинг для нового удалённого сотрудника.

Я делаю это ровно так же, как бэкаплю сервер — по расписанию и с историей версий. На большинстве объектов у меня крутится простой скрипт по cron, который раз в сутки (а на критичных площадках — каждые 6 часов) заходит по SSH или через API на роутер, свитч, файрвол, забирает текущий конфиг и коммитит в приватный git-репозиторий. Git тут не для программистов — просто удобный способ хранить историю изменений и делать diff. Открыл лог, увидел: «ага, вот тут 14 марта кто-то добавил правило NAT и всё сломал» — и за минуту откатил.

Плюс такого подхода в том, что это буквально бесплатно по ресурсам. Конфиг роутера — это 20-200 килобайт текста. Года три хранения истории по всем устройствам офиса на 30 рабочих мест — это несколько мегабайт. Даже на бесплатном тарифе любого гит-хостинга или на своём NAS хватит с огромным запасом.

Как это выглядит на практике — восстановление за 5 минут

Реальный случай с одним из наших клиентов на аутсорсе: офис на 15 рабочих мест, Keenetic Peak умер физически — вздулся конденсатор на плате питания, бывает с китайской электроникой. Купили точно такую же модель, благо она у нас есть под рукой на складе для таких случаев. Достали из репозитория последний коммит конфига — файл двухдневной давности. Зашли в веб-морду нового роутера, «Настройки» → «Импорт конфигурации», указали файл. Три минуты — и роутер поднялся с теми же IP-адресами, тем же Wi-Fi (тот же пароль, кстати, важно — не пришлось обзванивать 15 человек и диктовать новый), теми же правилами port forwarding для 1С и удалённого доступа.

С MikroTik ещё проще: новый роутер из коробки, подключаешься через Winbox, открываешь терминал, вставляешь содержимое .rsc-файла — и все интерфейсы, фаервол, NAT, очереди QoS поднимаются построчно секунд за тридцать. С управляемыми свитчами Cisco похожая история — копируешь сохранённый startup-config через TFTP или консольный кабель, ребутишь — и все VLAN, транки, port security на месте, как будто ничего не случилось.

Пять минут — это не рекламный слоган, это реально время от «поставили новую коробку на полку» до «сеть работает как вчера». Против нескольких часов ручной настройки с гаданием, какой порт был транком, а какой access.

Частые грабли, на которые наступают даже те, кто вроде бы «делает бэкапы»

Первая и самая обидная — хранить бэкап конфига на самом устройстве или на сервере в той же сети, что и роутер. Роутер сгорел вместе со скачком напряжения — вместе с ним сгорел и сервер рядом, и бэкап туда же. У меня было такое на объекте после грозы: щиток не выдержал, вылетело сразу два устройства. Бэкап нужно хранить вне физической локации — в облаке, на VPS, хоть на своём телефоне, но не в той же розетке.

Вторая грабля — бэкап есть, но никто не проверял, что он реально разворачивается. Файл лежит, весит нормально, а при попытке импорта роутер ругается на несовместимую версию прошивки или битую структуру. Проверять восстановление нужно хотя бы раз в полгода — не обязательно на боевом железе, можно на запасном роутере со склада.

И третья — забыли добавить новое устройство в список бэкапа. Поставили новую точку доступа, настроили гостевой Wi-Fi с отдельным VLAN — и не вписали её в скрипт. Через год она тоже сломается, а бэкапа нет, потому что про неё просто забыли. Решение банальное: раз в квартал сверять список устройств в скрипте бэкапа со списком реального железа в стойке.

Сколько это стоит и с чего начать, если у вас этого до сих пор нет

По деньгам — почти ноль. Никаких лицензий не нужно, экспорт конфига встроен в прошивку любого более-менее серьёзного роутера или свитча. Место для хранения — копейки. Основные затраты — это время на разовую настройку: написать скрипт, который забирает конфиг с каждого устройства по расписанию, и положить его в надёжное место с историей версий. На типовой офис с роутером, парой свитчей и файрволом у меня уходит часа два-три работы, дальше всё крутится само.

Начать проще, чем кажется. Если автоматизировать пока лень или некому — хотя бы раз в месяц вручную скачивайте конфиги всех сетевых устройств и складывайте в папку с датой в названии, желательно не на локальном компьютере, а в облаке. Это не идеал, но уже в разы лучше, чем ничего. А дальше, когда руки дойдут, переводите это на автомат — благо один раз настроенный cron-скрипт работает годами без внимания, ровно как и бэкап сервера, про который все и так помнят.

Частые вопросы

Что делать, если старый роутер вообще не даёт выгрузить конфиг файлом?
Такое бывает на совсем бюджетных моделях без экспорта конфигурации. В этом случае остаётся ручной способ: сфотографировать или переписать все настройки — статические маршруты, порт-форвардинг, VLAN, пароли Wi-Fi — в текстовый документ и хранить его так же, как файл бэкапа. Не так удобно, но восстановление всё равно займёт минуты, а не часы. И это лишний повод поменять роутер на модель посерьёзнее — тот же Keenetic или MikroTik, где экспорт в один клик.

Как часто нужно делать бэкап конфига сетевого оборудования?
На спокойных объектах, где настройки почти не меняются, достаточно раз в неделю. Если у вас активно правится файрвол, добавляются VPN-туннели или VLAN — ставьте автоматический бэкап хотя бы раз в сутки. Это не нагружает устройство и не требует ресурсов, поэтому лучше перебдеть: копия за вчерашний день всегда лучше, чем за прошлый квартал.

Можно ли хранить бэкапы конфигов в обычном облаке типа Яндекс.Диска?
Можно, но я предпочитаю приватный git-репозиторий именно из-за истории изменений — видно, кто и когда поменял конкретную строчку конфига, и легко откатиться на нужную версию. Простое облачное хранилище файлов такого удобства не даёт, там придётся вручную называть файлы датами и разбираться в них глазами. Для небольшого офиса и обычный облачный диск с папками по датам вполне рабочий вариант, если делать это дисциплинированно.

Что если заменили роутер на другую модель или другого производителя?
Прямой импорт файла тут не сработает — форматы конфигов у разных производителей несовместимы. Но если у вас записаны все настройки в текстовом виде (даже как экспорт со старого устройства), их можно быстро перенести руками: IP-адресация, VLAN, правила NAT, Wi-Fi — всё это переносится за 15-20 минут, а не воссоздаётся с нуля по памяти. Бэкап конфига в этом случае служит шпаргалкой, а не файлом для прямого восстановления.

Настроим автоматический бэкап конфигов роутера, свитча и файрвола в вашем офисе
Один раз подключаем скрипт с версионированием — и любая замена железа занимает пять минут вместо целого дня простоя.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи