VPSSAFE
SANSARA7 августа 2026 г.9 мин

Базовая настройка firewall на MikroTik в 2026 году

Коротко

Firewall на MikroTik — это штатный набор правил для фильтрации трафика на маршрутизаторе или сервере, который позволяет контролировать доступ извне и защищать внутреннюю сеть. Настроить его можно самостоятельно через веб-интерфейс или консоль RouterOS, а для работы через интернет удобно использовать личный VPS от SANSARA: регистрация → данные в кабинете → импорт в клиент → готовый защищённый канал

Базовая настройка firewall на MikroTik в 2026 году: что это, зачем нужно и как быстро развернуть с личным VPS SANSARA. Пошаговая инструкция для iPhone, Android, Windows, macOS.

VPSSANSARAгайд

Firewall на MikroTik — это штатный набор правил для фильтрации трафика на маршрутизаторе или сервере, который позволяет контролировать доступ извне и защищать внутреннюю сеть. Настроить его можно самостоятельно через веб-интерфейс или консоль RouterOS, а для работы через интернет удобно использовать личный VPS от SANSARA: регистрация → данные в кабинете → импорт в клиент → готовый защищённый канал на выделенном узле.

Коротко:

  • Firewall MikroTik — встроенный межсетевой экран в RouterOS, который фильтрует входящий, исходящий и транзитный трафик по IP, портам и протоколам.
  • Базовая настройка включает создание правил для защиты от сканирования, ограничения доступа к служебным портам и разрешения нужных сервисов.
  • С SANSARA вы получаете личный VPS в одной из 9+ локаций, данные подключения в кабинете и возможность импорта конфигурации в клиентские приложения без терминала.
  • Поддерживаемые устройства: iPhone, Android, Windows, macOS.
  • Telegram-бот SANSARA помогает быстро получить данные подключения и статус узлов.
  • Проверка работоспособности занимает несколько минут через онлайн-сервисы проверки IP и доступности сервисов.

Что это такое и зачем нужно

Firewall (межсетевой экран) в MikroTik — это модуль RouterOS, который анализирует сетевые пакеты и решает, пропустить их или отбросить. Правила строятся на основе цепочек (chain): input (для трафика, адресованного самому устройству), output (исходящий от устройства) и forward (транзитный трафик между интерфейсами).

Основные задачи базовой настройки:

  • Защита служебных портов — закрыть или ограничить доступ к веб-конфигуратору, SSH, Winbox и другим сервисам MikroTik извне.
  • Блокировка нежелательного трафика — отсечь сканирование портов, попытки подбора паролей и атаки по известным уязвимостям.
  • Разрешение нужных сервисов — открыть доступ для веб-сервера, почты, игрового сервера или удалённого администрирования только с определённых IP или сетей.
  • Логирование подозрительных событий — вести журнал попыток доступа к закрытым портам для последующего анализа.

Без грамотно настроенного firewall устройство MikroTik становится уязвимым для атак из интернета, особенно если у него есть белый IP-адрес.

Как настроить с SANSARA (пошагово)

Шаг 1. Регистрация и получение личного VPS

  1. 01Зарегистрируйтесь в SANSARA.
  2. 02Выберите тариф с личным VPS и одну из доступных локаций (9+ стран).
  3. 03После оплаты в кабинете появятся данные подключения: адрес сервера, логин, пароль и параметры для импорта в клиент.

Telegram-бот SANSARA позволяет быстро получить эти данные и проверить статус узлов без входа в веб-кабинет.

Шаг 2. Подготовка MikroTik

  1. 01Подключитесь к MikroTik через Winbox (Ethernet или MAC-подключение) или веб-интерфейс.
  2. 02Убедитесь, что устройство имеет доступ в интернет (настроены IP, шлюз, DNS).
  3. 03Перейдите в раздел IP → Firewall.

Шаг 3. Базовая конфигурация firewall

Ниже — минимальный набор правил, который рекомендуется для большинства сценариев. Все правила добавляются на вкладке Filter Rules.

  1. 01Разрешить установленные и связанные соединения

Это правило должно быть первым в цепочке forward (и, при необходимости, input).

  • Chain: forward (и/или input)
  • Connection State: established,related
  • Action: accept

Такое правило пропускает ответы на уже установленные соединения и не блокирует легитимный трафик.

  1. 01Заблокировать всё остальное в input для защиты устройства
  • Chain: input
  • In. Interface: ваш WAN-интерфейс (например, ether1)
  • Action: drop

Это закрывает доступ к самому MikroTik из интернета, кроме явно разрешённых позже правил.

  1. 01Разрешить доступ к веб-конфигуратору и Winbox только из локальной сети
  • Chain: input
  • Protocol: tcp
  • Dst. Port: 80 (веб), 8291 (Winbox)
  • Src. Address: ваша локальная сеть, например 192.168.88.0/24
  • Action: accept

Если нужен удалённый доступ, добавьте аналогичное правило с Src. Address = IP вашего личного VPS от SANSARA.

  1. 01Разрешить SSH только с доверенных IP
  • Chain: input
  • Protocol: tcp
  • Dst. Port: 22
  • Src. Address: IP вашего личного VPS или другой доверенной сети
  • Action: accept

После этого можно добавить правило drop для input на порт 22, чтобы заблокировать все остальные попытки.

  1. 01Блокировка сканирования и нежелательного трафика в forward
  • Chain: forward
  • In. Interface: WAN
  • Action: drop для подозрительных пакетов (например, с пустыми или нестандартными флагами TCP).

Конкретные настройки зависят от политики безопасности, но общий принцип: разрешать только то, что нужно, остальное — отбрасывать.

  1. 01Логирование отклонённых пакетов

Создайте правило перед основным drop:

  • Chain: input или forward
  • Action: log
  • В логах (Log) укажите префикс, например firewall-drop.

Это поможет отслеживать попытки несанкционированного доступа.

Шаг 4. Подключение через личный VPS SANSARA

  1. 01В кабинете SANSARA скопируйте параметры подключения для вашего личного VPS.
  2. 02Настройте на MikroTik туннель или маршрут через этот сервер, если требуется удалённое управление или доступ к внутренним ресурсам.
  3. 03В клиентском приложении на вашем устройстве выполните импорт конфигурации (файл или QR-код из кабинета SANSARA).
  4. 04Запустите подключение.

Шаг 5. Проверка настройки

  1. 01Убедитесь, что веб-конфигуратор и Winbox доступны из локальной сети, но не доступны напрямую из интернета.
  2. 02Проверьте, что нужные сервисы (веб-сервер, игровой сервер и т.п.) доступны извне, если вы их открывали.
  3. 03Используйте онлайн-сервисы проверки открытых портов, чтобы убедиться, что лишние порты закрыты.
  4. 04Просмотрите логи firewall в MikroTik (Log) — там не должно быть массовых попыток доступа к разрешённым сервисам с непредусмотренных IP.

Устройства: iPhone, Android, Windows, macOS

SANSARA совместим с основными клиентскими приложениями на популярных платформах. После получения конфигурации из кабинета или через Telegram-бот SANSARA:

  • iPhone: установите клиент из App Store, импортируйте профиль и активируйте подключение.
  • Android: аналогично — установка клиента, импорт конфигурации, включение туннеля.
  • Windows: используйте десктопный клиент, загрузите профиль из файла или скопируйте настройки вручную.
  • macOS: настройка через штатные или сторонние клиенты с импортом конфигурации SANSARA.

Во всех случаях вы работаете через выделенный узел, а не через общий перегруженный пул, что положительно сказывается на стабильности и скорости.

Практический чек-лист на 10 пунктов

  1. 01Определите роли интерфейсов — какой из них WAN (внешний), какие — LAN.
  2. 02Настройте базовую сеть — IP-адреса, шлюз, DNS на MikroTik.
  3. 03Включите правило established/related первым в цепочках forward и input.
  4. 04Закройте input на WAN правилом drop, кроме явно разрешённых портов.
  5. 05Ограничьте доступ к служебным портам (веб, Winbox, SSH) только локальной сетью или IP личного VPS.
  6. 06Разрешите нужные сервисы во внешнюю сеть через forward, если это требуется.
  7. 07Настройте логирование для отклонённых пакетов, чтобы видеть атаки и сканирование.
  8. 08Получите личный VPS в SANSARA, выберите локацию и импортируйте конфигурацию в клиент.
  9. 09Проверьте доступность сервисов и правильность маршрутов через туннель.
  10. 10Периодически просматривайте логи firewall и при необходимости ужесточайте правила.

FAQ

Нужно ли настраивать firewall, если MikroTik стоит за роутером провайдера?+

Да, если к MikroTik есть прямой доступ из интернета (проброс портов, DMZ или он получает белый IP). Даже за NAT рекомендуется ограничить доступ к служебным портам на случай изменения конфигурации провайдера.

Можно ли настроить firewall только через веб-интерфейс, без Winbox?+

Да, все основные настройки доступны в веб-интерфейсе (IP → Firewall). Winbox удобнее для массового редактирования и отладки, но не обязателен.

Что делать, если после настройки firewall перестал работать нужный сервис?+

Проверьте цепочку forward и убедитесь, что для этого сервиса есть разрешающее правило. Временно добавьте лог перед drop-правилами, чтобы увидеть, блокируется ли трафик.

Зачем использовать личный VPS от SANSARA вместе с MikroTik?+

Личный VPS даёт выделенный узел с предсказуемой нагрузкой, возможность удалённого доступа к MikroTik и внутренним ресурсам через защищённый канал, а также простой импорт конфигурации в клиенты на разных устройствах.

Итог

  • Настройте базовые правила firewall на MikroTik: разрешите established/related, закройте input на WAN, ограничьте доступ к служебным портам.
  • Используйте личный VPS от SANSARA для удалённого доступа и работы через выделенный узел без перегруженного общего пула.
  • Импортируйте конфигурацию SANSARA в клиенты на iPhone, Android, Windows, macOS.
  • Проверяйте доступность сервисов и отслеживайте логи firewall для своевременной корректировки правил.
  • Периодически обновляйте правила при изменении сетевой инфраструктуры или добавлении новых сервисов.

Ещё по теме

CTA · VPSSAFE

Свой VPS — сразу в кабинете

Регистрация на vpssafe.site, импорт профиля и устойчивый выход на телефон и компьютер. То, о чём пишем в блоге, — в готовом виде, без терминала.