Попробую систематизировать процесс настройки рутера "с нуля". Не столько для того, чтобы "как делать", сколь для того, чтобы настраивая очередной рутер не забыть что-либо настроить. Т.е. - это некий TODO-список. Как пиджак украшают пуговицы и карманы, так и я украсил этот список заголовками и картинками.
Начинаю настройку с того, что подключаюсь через WinBox и соглашаюсь на предлагаюмую конфигурацию:

Сначала открываю System - License и смотрю на номер версии, до которой позволено обновлять рутер:

Затем, открываю System - Packages и проверяю тип процессора (mipsbe) и текущую версию софта (5.24):

Пытливый взгляд разглядит эту же информацию в титульной строке на первом рисунке, но в свое оправдание скажу, что так было не всегда.
На сайте www.mikrotik.com проверяю доступную для обновления версию:

В моем случае - это routeros-mipsbe-6.19rc.npk. Скачиваю этот файл и загружаю на рутер. Обновление выполнится автоматически после перезагрузки рутера.
По пути System - Identify прописываю имя для рутера. Это имя будет отображаться в титульной строке программы и в имени бэкапных файлов.
В дефолтной конфигурации 1-й порт назначен для гэйтвея, 2-й порт - для мастер-порта свича LAN-сети.
Я предпочитаю "главные" порты разносить по краям, а порты между ними впоследствии гибко переназначать. Например, в моей практике бывают случаи, когда магистральный кабель надо подключить к двум приборам. В этом сдучае удобно 1-й и 2-й порты рутера обьединить бриждем, а 3,4,5-й порты оставить в LAN-свитче.
По умолчанию LAN-сети присвоен адрес 192.168.88.0
Если надо адрес LAN-сети изменить, то:
После изменения надо подключиться к рутеру уже по новому адресу.
Работа под учетной записью "admin" совсем нежелательна, т.к. ее хакеры пытаются взламывать в первую очередь. А то, что попытаются подбирать пароль к учетной записи "vecais" вероятность близка к нулю.
Поэтому в окне System - Users создаю новую учетную запись с полными правами и уникальным паролем.
Подключаюсь к рутеру под новым именем и сразу же удаляю учетную запись "admin"
На этом этапе желательно иметь подключение к интернету.
В окне IP - Firewall в закладке NAT правлю masquerade-запись:
Начинаю с создания в окне Wireless в закладке Security Prifiles нового профиля:

В окне Wireless в закладке Interfaces правлю имеющуюся запись. Все исправления делаю в закладке Wireless. Некоторые опции можно увидеть лишь нажав кнопку "Advanced Mode".
В окне IP - Firewall в закладке NAT добавляю masquerade-запись:
В окне Interfaces разблокирую интерфейс wlan1.
В окне IP - IPsec в закладке Proposals создаем новый proposal:

В окне IP - IPsec в закладке Peers создаем новый peer:
В окне IP - IPsec в закладке Policies создаем новую политику:


Чтобы пакеты вместо туннеля не уходили через NAT в окне IP -Firewall в закладке NAT правлю masquerade-запись: в поле Dst. Addresses вписываю адрес vpn-сети, например "! 192.77.0.0/24"
Основные шаги описаны.Тему можно было бы закрыть, но... может быть все это описать скриптом? Например, заполнить некий формуляр исходными данными, пустить скрипт и вуаля? Наверное, про это - в другой раз.