Базовая настройка firewall на MikroTik в 2026 году
Коротко
Firewall на MikroTik — это штатный набор правил для фильтрации трафика на маршрутизаторе или сервере, который позволяет контролировать доступ извне и защищать внутреннюю сеть. Настроить его можно самостоятельно через веб-интерфейс или консоль RouterOS, а для работы через интернет удобно использовать личный VPS от SANSARA: регистрация → данные в кабинете → импорт в клиент → готовый защищённый канал
Базовая настройка firewall на MikroTik в 2026 году: что это, зачем нужно и как быстро развернуть с личным VPS SANSARA. Пошаговая инструкция для iPhone, Android, Windows, macOS.
Firewall на MikroTik — это штатный набор правил для фильтрации трафика на маршрутизаторе или сервере, который позволяет контролировать доступ извне и защищать внутреннюю сеть. Настроить его можно самостоятельно через веб-интерфейс или консоль RouterOS, а для работы через интернет удобно использовать личный VPS от SANSARA: регистрация → данные в кабинете → импорт в клиент → готовый защищённый канал на выделенном узле.
Коротко:
- Firewall MikroTik — встроенный межсетевой экран в RouterOS, который фильтрует входящий, исходящий и транзитный трафик по IP, портам и протоколам.
- Базовая настройка включает создание правил для защиты от сканирования, ограничения доступа к служебным портам и разрешения нужных сервисов.
- С SANSARA вы получаете личный VPS в одной из 9+ локаций, данные подключения в кабинете и возможность импорта конфигурации в клиентские приложения без терминала.
- Поддерживаемые устройства: iPhone, Android, Windows, macOS.
- Telegram-бот SANSARA помогает быстро получить данные подключения и статус узлов.
- Проверка работоспособности занимает несколько минут через онлайн-сервисы проверки IP и доступности сервисов.
Что это такое и зачем нужно
Firewall (межсетевой экран) в MikroTik — это модуль RouterOS, который анализирует сетевые пакеты и решает, пропустить их или отбросить. Правила строятся на основе цепочек (chain): input (для трафика, адресованного самому устройству), output (исходящий от устройства) и forward (транзитный трафик между интерфейсами).
Основные задачи базовой настройки:
- Защита служебных портов — закрыть или ограничить доступ к веб-конфигуратору, SSH, Winbox и другим сервисам MikroTik извне.
- Блокировка нежелательного трафика — отсечь сканирование портов, попытки подбора паролей и атаки по известным уязвимостям.
- Разрешение нужных сервисов — открыть доступ для веб-сервера, почты, игрового сервера или удалённого администрирования только с определённых IP или сетей.
- Логирование подозрительных событий — вести журнал попыток доступа к закрытым портам для последующего анализа.
Без грамотно настроенного firewall устройство MikroTik становится уязвимым для атак из интернета, особенно если у него есть белый IP-адрес.
Как настроить с SANSARA (пошагово)
Шаг 1. Регистрация и получение личного VPS
- 01Зарегистрируйтесь в SANSARA.
- 02Выберите тариф с личным VPS и одну из доступных локаций (9+ стран).
- 03После оплаты в кабинете появятся данные подключения: адрес сервера, логин, пароль и параметры для импорта в клиент.
Telegram-бот SANSARA позволяет быстро получить эти данные и проверить статус узлов без входа в веб-кабинет.
Шаг 2. Подготовка MikroTik
- 01Подключитесь к MikroTik через Winbox (Ethernet или MAC-подключение) или веб-интерфейс.
- 02Убедитесь, что устройство имеет доступ в интернет (настроены IP, шлюз, DNS).
- 03Перейдите в раздел IP → Firewall.
Шаг 3. Базовая конфигурация firewall
Ниже — минимальный набор правил, который рекомендуется для большинства сценариев. Все правила добавляются на вкладке Filter Rules.
- 01Разрешить установленные и связанные соединения
Это правило должно быть первым в цепочке forward (и, при необходимости, input).
- Chain: forward (и/или input)
- Connection State: established,related
- Action: accept
Такое правило пропускает ответы на уже установленные соединения и не блокирует легитимный трафик.
- 01Заблокировать всё остальное в input для защиты устройства
- Chain: input
- In. Interface: ваш WAN-интерфейс (например, ether1)
- Action: drop
Это закрывает доступ к самому MikroTik из интернета, кроме явно разрешённых позже правил.
- 01Разрешить доступ к веб-конфигуратору и Winbox только из локальной сети
- Chain: input
- Protocol: tcp
- Dst. Port: 80 (веб), 8291 (Winbox)
- Src. Address: ваша локальная сеть, например 192.168.88.0/24
- Action: accept
Если нужен удалённый доступ, добавьте аналогичное правило с Src. Address = IP вашего личного VPS от SANSARA.
- 01Разрешить SSH только с доверенных IP
- Chain: input
- Protocol: tcp
- Dst. Port: 22
- Src. Address: IP вашего личного VPS или другой доверенной сети
- Action: accept
После этого можно добавить правило drop для input на порт 22, чтобы заблокировать все остальные попытки.
- 01Блокировка сканирования и нежелательного трафика в forward
- Chain: forward
- In. Interface: WAN
- Action: drop для подозрительных пакетов (например, с пустыми или нестандартными флагами TCP).
Конкретные настройки зависят от политики безопасности, но общий принцип: разрешать только то, что нужно, остальное — отбрасывать.
- 01Логирование отклонённых пакетов
Создайте правило перед основным drop:
- Chain: input или forward
- Action: log
- В логах (Log) укажите префикс, например firewall-drop.
Это поможет отслеживать попытки несанкционированного доступа.
Шаг 4. Подключение через личный VPS SANSARA
- 01В кабинете SANSARA скопируйте параметры подключения для вашего личного VPS.
- 02Настройте на MikroTik туннель или маршрут через этот сервер, если требуется удалённое управление или доступ к внутренним ресурсам.
- 03В клиентском приложении на вашем устройстве выполните импорт конфигурации (файл или QR-код из кабинета SANSARA).
- 04Запустите подключение.
Шаг 5. Проверка настройки
- 01Убедитесь, что веб-конфигуратор и Winbox доступны из локальной сети, но не доступны напрямую из интернета.
- 02Проверьте, что нужные сервисы (веб-сервер, игровой сервер и т.п.) доступны извне, если вы их открывали.
- 03Используйте онлайн-сервисы проверки открытых портов, чтобы убедиться, что лишние порты закрыты.
- 04Просмотрите логи firewall в MikroTik (Log) — там не должно быть массовых попыток доступа к разрешённым сервисам с непредусмотренных IP.
Устройства: iPhone, Android, Windows, macOS
SANSARA совместим с основными клиентскими приложениями на популярных платформах. После получения конфигурации из кабинета или через Telegram-бот SANSARA:
- iPhone: установите клиент из App Store, импортируйте профиль и активируйте подключение.
- Android: аналогично — установка клиента, импорт конфигурации, включение туннеля.
- Windows: используйте десктопный клиент, загрузите профиль из файла или скопируйте настройки вручную.
- macOS: настройка через штатные или сторонние клиенты с импортом конфигурации SANSARA.
Во всех случаях вы работаете через выделенный узел, а не через общий перегруженный пул, что положительно сказывается на стабильности и скорости.
Практический чек-лист на 10 пунктов
- 01Определите роли интерфейсов — какой из них WAN (внешний), какие — LAN.
- 02Настройте базовую сеть — IP-адреса, шлюз, DNS на MikroTik.
- 03Включите правило established/related первым в цепочках forward и input.
- 04Закройте input на WAN правилом drop, кроме явно разрешённых портов.
- 05Ограничьте доступ к служебным портам (веб, Winbox, SSH) только локальной сетью или IP личного VPS.
- 06Разрешите нужные сервисы во внешнюю сеть через forward, если это требуется.
- 07Настройте логирование для отклонённых пакетов, чтобы видеть атаки и сканирование.
- 08Получите личный VPS в SANSARA, выберите локацию и импортируйте конфигурацию в клиент.
- 09Проверьте доступность сервисов и правильность маршрутов через туннель.
- 10Периодически просматривайте логи firewall и при необходимости ужесточайте правила.
FAQ
Нужно ли настраивать firewall, если MikroTik стоит за роутером провайдера?+
Да, если к MikroTik есть прямой доступ из интернета (проброс портов, DMZ или он получает белый IP). Даже за NAT рекомендуется ограничить доступ к служебным портам на случай изменения конфигурации провайдера.
Можно ли настроить firewall только через веб-интерфейс, без Winbox?+
Да, все основные настройки доступны в веб-интерфейсе (IP → Firewall). Winbox удобнее для массового редактирования и отладки, но не обязателен.
Что делать, если после настройки firewall перестал работать нужный сервис?+
Проверьте цепочку forward и убедитесь, что для этого сервиса есть разрешающее правило. Временно добавьте лог перед drop-правилами, чтобы увидеть, блокируется ли трафик.
Зачем использовать личный VPS от SANSARA вместе с MikroTik?+
Личный VPS даёт выделенный узел с предсказуемой нагрузкой, возможность удалённого доступа к MikroTik и внутренним ресурсам через защищённый канал, а также простой импорт конфигурации в клиенты на разных устройствах.
Итог
- Настройте базовые правила firewall на MikroTik: разрешите established/related, закройте input на WAN, ограничьте доступ к служебным портам.
- Используйте личный VPS от SANSARA для удалённого доступа и работы через выделенный узел без перегруженного общего пула.
- Импортируйте конфигурацию SANSARA в клиенты на iPhone, Android, Windows, macOS.
- Проверяйте доступность сервисов и отслеживайте логи firewall для своевременной корректировки правил.
- Периодически обновляйте правила при изменении сетевой инфраструктуры или добавлении новых сервисов.
Ещё по теме
Читайте также
CTA · VPSSAFE
Свой VPS — сразу в кабинете
Регистрация на vpssafe.site, импорт профиля и устойчивый выход на телефон и компьютер. То, о чём пишем в блоге, — в готовом виде, без терминала.