VPSSAFE
SANSARA7 августа 2026 г.9 мин

Базовые правила firewall MikroTik для безопасного доступа через личный VPS (2026)

Коротко

Firewall MikroTik — это встроенный межсетевой экран RouterOS, который фильтрует трафик на маршрутизаторе и позволяет гибко управлять доступом в сеть. Базовые правила нужны администраторам домашних сетей и малых офисов, чтобы защитить устройства от нежелательных подключений и организовать безопасный доступ к личному VPS. С SANSARA можно быстро получить выделенный узел в одной из 9+ локаций, импорти

Базовая настройка firewall на MikroTik RouterOS для защиты сети и организации безопасного доступа через личный VPS SANSARA. Пошаговая инструкция для начинающих администраторов с примерами правил, чек-листом и поддержкой iPhone, Android, Windows, macOS.

VPSSANSARAгайд

Firewall MikroTik — это встроенный межсетевой экран RouterOS, который фильтрует трафик на маршрутизаторе и позволяет гибко управлять доступом в сеть. Базовые правила нужны администраторам домашних сетей и малых офисов, чтобы защитить устройства от нежелательных подключений и организовать безопасный доступ к личному VPS. С SANSARA можно быстро получить выделенный узел в одной из 9+ локаций, импортировать конфигурацию в клиентское ПО и начать работу без терминала и ручной установки панелей.

Коротко:

  • Firewall MikroTik фильтрует входящий, исходящий и транзитный трафик по IP, портам и протоколам.
  • Базовый набор правил включает блокировку неавторизованных подключений, разрешение нужных сервисов и защиту самого маршрутизатора.
  • SANSARA предоставляет личный VPS с готовым подключением: регистрация → данные в кабинете → импорт в клиент → проверка.
  • Поддерживаемые устройства: iPhone, Android, Windows, macOS.
  • Telegram-бот SANSARA помогает управлять сервером и получать уведомления.
  • Чек-лист на 7–10 пунктов позволяет проверить корректность настройки firewall и туннеля.

Что это такое и зачем нужно

Firewall (межсетевой экран) в MikroTik RouterOS — это набор правил, которые определяют, какой сетевой трафик разрешён или запрещён. Правила применяются к пакетам на этапах input (входящие на сам маршрутизатор), forward (транзит через маршрутизатор) и output (исходящие с маршрутизатора).

Основные задачи базовых правил:

  • Защита локальной сети от внешних атак и сканирования портов.
  • Ограничение доступа к сервисам маршрутизатора (веб-интерфейс, SSH, Winbox).
  • Организация безопасного доступа к личному VPS через защищённый канал.
  • Блокировка нежелательных протоколов или источников трафика.

Без правильно настроенного firewall маршрутизатор и локальные устройства могут быть уязвимы для несанкционированного доступа извне. Особенно важно настраивать правила, если вы используете личный VPS для удалённого доступа к домашней или офисной сети.

Как настроить с SANSARA (пошагово)

Регистрация и получение личного VPS

  • Зарегистрируйтесь в SANSARA и выберите подходящую локацию из доступных 9+ стран.
  • После оплаты в кабинете появятся данные подключения: адрес сервера, логин, пароль, параметры туннеля.
  • SANSARA предоставляет выделенный узел, а не общий перегруженный пул, что повышает стабильность.

Настройка MikroTik для работы с личным VPS

Предполагается, что у вас уже есть MikroTik с базовой конфигурацией (WAN на одном интерфейсе, LAN на другом, NAT настроен).

Шаг 1. Создание базовых цепочек firewall В Winbox или веб-интерфейсе перейдите в IP → Firewall → Filter Rules.

Добавьте правила в следующем порядке (порядок важен — правила обрабатываются сверху вниз):

  1. 01Разрешить established/related-соединения
  • Цепочка: input, forward, output
  • Connection State: established, related
  • Действие: accept
  • Это позволяет пропускать ответы на уже установленные соединения.
  1. 01Заблокировать всё неавторизованное извне
  • Цепочка: input
  • In. Interface: ваш WAN-интерфейс (например, ether1)
  • Действие: drop
  • Комментарий: «block all inbound from WAN»
  • Это закрывает все входящие подключения из интернета, кроме явно разрешённых.
  1. 01Разрешить доступ к веб-интерфейсу и Winbox только из локальной сети
  • Цепочка: input
  • In. Interface: LAN-интерфейс (например, bridge-local)
  • Protocol: tcp
  • Dst. Port: 80, 8291 (веб и Winbox)
  • Действие: accept
  • Комментарий: «allow local admin access»
  1. 01Разрешить необходимые сервисы для туннеля к личному VPS
  • Если вы используете стандартные протоколы (например, для защищённого канала), разрешите их на WAN:
  • Цепочка: input
  • In. Interface: WAN
  • Protocol: udp (или tcp, в зависимости от протокола)
  • Dst. Port: порт, который слушает ваш сервер SANSARA
  • Действие: accept
  • Комментарий: «allow VPS tunnel port»
  1. 01Блокировка оставшегося входящего трафика
  • Цепочка: input
  • Действие: drop
  • Разместите это правило после всех разрешающих.
  • Комментарий: «final drop for input»
  1. 01Настройка forward-правил для локальной сети
  • По умолчанию для forward обычно уже есть разрешающее правило с action=accept для LAN→WAN.
  • Убедитесь, что нет лишних разрешений из WAN в LAN, если они не нужны.

Шаг 2. Настройка NAT (если ещё не сделано)

  • В IP → Firewall → NAT добавьте правило masquerade для исходящего трафика:
  • Chain: srcnat
  • Out. Interface: WAN
  • Action: masquerade
  • Это обеспечит трансляцию адресов для выхода в интернет.

Шаг 3. Импорт конфигурации в клиентское ПО

  • В кабинете SANSARA скачайте готовый профиль для вашего клиента (например, .ovpn, .conf или аналогичный).
  • Импортируйте его в клиентское приложение на вашем устройстве.
  • Введите логин и пароль из кабинета SANSARA.
  • Запустите подключение.

Шаг 4. Проверка работоспособности

  • Убедитесь, что клиент показывает статус «подключено».
  • Проверьте, что трафик идёт через личный VPS (например, через сайт проверки IP).
  • Убедитесь, что локальные сервисы за маршрутизатором доступны согласно вашим firewall-правилам.

Telegram-бот SANSARA может использоваться для получения уведомлений о состоянии сервера и быстрого доступа к кабинету.

Устройства: iPhone, Android, Windows, macOS

SANSARA совместима с основными клиентскими приложениями на популярных ОС:

УстройствоТиповой клиент (пример)Основные шаги
iPhoneApp Store-клиентСкачать приложение → импорт профиля из кабинета SANSARA → ввести логин/парть → подключиться.
AndroidGoogle Play-клиентУстановить приложение → загрузить конфиг из кабинета → запустить туннель.
WindowsДесктопный клиентУстановить ПО → импорт .ovpn/.conf → ввести учётные данные SANSARA → подключение.
macOSНативный или сторонний клиентАналогично Windows: установка, импорт профиля, авторизация, запуск.

Во всех случаях вам не требуется работать в терминале — достаточно графического интерфейса клиента и данных из кабинета SANSARA.

Практический чек-лист на 7–10 пунктов

  1. 01Проверьте базовую сетевую конфигурацию MikroTik: WAN и LAN интерфейсы, IP-адреса, маски, шлюз.
  2. 02Убедитесь, что NAT настроен: правило masquerade на WAN-интерфейсе в цепочке srcnat.
  3. 03Создайте правило для established/related во всех цепочках (input, forward, output).
  4. 04Заблокируйте весь входящий трафик на WAN правилом с action=drop в цепочке input.
  5. 05Разрешите только нужные сервисы: веб-интерфейс/Winbox из LAN, порт туннеля к личному VPS из WAN.
  6. 06Разместите блокирующее правило в конце цепочки input.
  7. 07Проверьте forward-правила: LAN→WAN разрешён, ненужные WAN→LAN подключения заблокированы.
  8. 08Импортируйте профиль из кабинета SANSARA в клиентское приложение на вашем устройстве.
  9. 09Запустите туннель и убедитесь, что статус «подключено», а трафик проходит через личный VPS.
  10. 10Протестируйте доступ к локальным сервисам (если нужно) и убедитесь, что firewall не блокирует нужные соединения.

FAQ

Нужно ли настраивать firewall, если я уже использую личный VPS SANSARA?+

Да, firewall на маршрутизаторе защищает вашу локальную сеть и сам MikroTik от нежелательных подключений из интернета. Личный VPS обеспечивает защищённый канал доступа, но не заменяет локальную фильтрацию трафика.

Какие порты нужно открывать на MikroTik для работы с SANSARA?+

Конкретные порты зависят от протокола, который использует ваш сервер SANSARA. Обычно это один UDP- или TCP-порт, указанный в данных кабинета. Разрешите его на WAN-интерфейсе в цепочке input, остальное заблокируйте.

Можно ли настроить доступ к домашней сети через MikroTik и личный VPS без открытия портов на роутере?+

Да, если вы подключаетесь к личному VPS с устройств (телефон, ноутбук), а маршрутизатор лишь пропускает исходящий туннельный трафик, то дополнительно открывать порты на WAN не требуется — достаточно базовых правил firewall для защиты.

Что делать, если после настройки firewall перестал работать интернет или доступ к сервисам?+

Проверьте порядок правил: established/related должно быть первым, затем разрешения, в конце — блокировка. Убедитесь, что NAT настроен, а в forward есть разрешение для LAN→WAN. Временно отключите блокирующие правила для диагностики.

Итог

  • Настройте базовые правила firewall MikroTik: established/related, блокировка входящего WAN-трафика, разрешение администрирования из LAN и порта для туннеля к личному VPS.
  • Используйте личный VPS SANSARA для организации защищённого канала: регистрация, данные в кабинете, импорт профиля в клиент, запуск подключения.
  • Проверяйте конфигурацию по чек-листу: сетевые настройки, NAT, порядок правил, работоспособность туннеля.
  • Подключайтесь с iPhone, Android, Windows, macOS через стандартные клиенты без терминала.
  • Используйте Telegram-бот SANSARA для оперативного управления сервером и получения статусов.

Ещё по теме

CTA · VPSSAFE

Свой VPS — сразу в кабинете

Регистрация на vpssafe.site, импорт профиля и устойчивый выход на телефон и компьютер. То, о чём пишем в блоге, — в готовом виде, без терминала.