Базовые правила firewall MikroTik для безопасного доступа через личный VPS (2026)
Коротко
Firewall MikroTik — это встроенный межсетевой экран RouterOS, который фильтрует трафик на маршрутизаторе и позволяет гибко управлять доступом в сеть. Базовые правила нужны администраторам домашних сетей и малых офисов, чтобы защитить устройства от нежелательных подключений и организовать безопасный доступ к личному VPS. С SANSARA можно быстро получить выделенный узел в одной из 9+ локаций, импорти
Базовая настройка firewall на MikroTik RouterOS для защиты сети и организации безопасного доступа через личный VPS SANSARA. Пошаговая инструкция для начинающих администраторов с примерами правил, чек-листом и поддержкой iPhone, Android, Windows, macOS.
Firewall MikroTik — это встроенный межсетевой экран RouterOS, который фильтрует трафик на маршрутизаторе и позволяет гибко управлять доступом в сеть. Базовые правила нужны администраторам домашних сетей и малых офисов, чтобы защитить устройства от нежелательных подключений и организовать безопасный доступ к личному VPS. С SANSARA можно быстро получить выделенный узел в одной из 9+ локаций, импортировать конфигурацию в клиентское ПО и начать работу без терминала и ручной установки панелей.
Коротко:
- Firewall MikroTik фильтрует входящий, исходящий и транзитный трафик по IP, портам и протоколам.
- Базовый набор правил включает блокировку неавторизованных подключений, разрешение нужных сервисов и защиту самого маршрутизатора.
- SANSARA предоставляет личный VPS с готовым подключением: регистрация → данные в кабинете → импорт в клиент → проверка.
- Поддерживаемые устройства: iPhone, Android, Windows, macOS.
- Telegram-бот SANSARA помогает управлять сервером и получать уведомления.
- Чек-лист на 7–10 пунктов позволяет проверить корректность настройки firewall и туннеля.
Что это такое и зачем нужно
Firewall (межсетевой экран) в MikroTik RouterOS — это набор правил, которые определяют, какой сетевой трафик разрешён или запрещён. Правила применяются к пакетам на этапах input (входящие на сам маршрутизатор), forward (транзит через маршрутизатор) и output (исходящие с маршрутизатора).
Основные задачи базовых правил:
- Защита локальной сети от внешних атак и сканирования портов.
- Ограничение доступа к сервисам маршрутизатора (веб-интерфейс, SSH, Winbox).
- Организация безопасного доступа к личному VPS через защищённый канал.
- Блокировка нежелательных протоколов или источников трафика.
Без правильно настроенного firewall маршрутизатор и локальные устройства могут быть уязвимы для несанкционированного доступа извне. Особенно важно настраивать правила, если вы используете личный VPS для удалённого доступа к домашней или офисной сети.
Как настроить с SANSARA (пошагово)
Регистрация и получение личного VPS
- Зарегистрируйтесь в SANSARA и выберите подходящую локацию из доступных 9+ стран.
- После оплаты в кабинете появятся данные подключения: адрес сервера, логин, пароль, параметры туннеля.
- SANSARA предоставляет выделенный узел, а не общий перегруженный пул, что повышает стабильность.
Настройка MikroTik для работы с личным VPS
Предполагается, что у вас уже есть MikroTik с базовой конфигурацией (WAN на одном интерфейсе, LAN на другом, NAT настроен).
Шаг 1. Создание базовых цепочек firewall В Winbox или веб-интерфейсе перейдите в IP → Firewall → Filter Rules.
Добавьте правила в следующем порядке (порядок важен — правила обрабатываются сверху вниз):
- 01Разрешить established/related-соединения
- Цепочка: input, forward, output
- Connection State: established, related
- Действие: accept
- Это позволяет пропускать ответы на уже установленные соединения.
- 01Заблокировать всё неавторизованное извне
- Цепочка: input
- In. Interface: ваш WAN-интерфейс (например, ether1)
- Действие: drop
- Комментарий: «block all inbound from WAN»
- Это закрывает все входящие подключения из интернета, кроме явно разрешённых.
- 01Разрешить доступ к веб-интерфейсу и Winbox только из локальной сети
- Цепочка: input
- In. Interface: LAN-интерфейс (например, bridge-local)
- Protocol: tcp
- Dst. Port: 80, 8291 (веб и Winbox)
- Действие: accept
- Комментарий: «allow local admin access»
- 01Разрешить необходимые сервисы для туннеля к личному VPS
- Если вы используете стандартные протоколы (например, для защищённого канала), разрешите их на WAN:
- Цепочка: input
- In. Interface: WAN
- Protocol: udp (или tcp, в зависимости от протокола)
- Dst. Port: порт, который слушает ваш сервер SANSARA
- Действие: accept
- Комментарий: «allow VPS tunnel port»
- 01Блокировка оставшегося входящего трафика
- Цепочка: input
- Действие: drop
- Разместите это правило после всех разрешающих.
- Комментарий: «final drop for input»
- 01Настройка forward-правил для локальной сети
- По умолчанию для forward обычно уже есть разрешающее правило с action=accept для LAN→WAN.
- Убедитесь, что нет лишних разрешений из WAN в LAN, если они не нужны.
Шаг 2. Настройка NAT (если ещё не сделано)
- В IP → Firewall → NAT добавьте правило masquerade для исходящего трафика:
- Chain: srcnat
- Out. Interface: WAN
- Action: masquerade
- Это обеспечит трансляцию адресов для выхода в интернет.
Шаг 3. Импорт конфигурации в клиентское ПО
- В кабинете SANSARA скачайте готовый профиль для вашего клиента (например, .ovpn, .conf или аналогичный).
- Импортируйте его в клиентское приложение на вашем устройстве.
- Введите логин и пароль из кабинета SANSARA.
- Запустите подключение.
Шаг 4. Проверка работоспособности
- Убедитесь, что клиент показывает статус «подключено».
- Проверьте, что трафик идёт через личный VPS (например, через сайт проверки IP).
- Убедитесь, что локальные сервисы за маршрутизатором доступны согласно вашим firewall-правилам.
Telegram-бот SANSARA может использоваться для получения уведомлений о состоянии сервера и быстрого доступа к кабинету.
Устройства: iPhone, Android, Windows, macOS
SANSARA совместима с основными клиентскими приложениями на популярных ОС:
| Устройство | Типовой клиент (пример) | Основные шаги |
|---|---|---|
| iPhone | App Store-клиент | Скачать приложение → импорт профиля из кабинета SANSARA → ввести логин/парть → подключиться. |
| Android | Google Play-клиент | Установить приложение → загрузить конфиг из кабинета → запустить туннель. |
| Windows | Десктопный клиент | Установить ПО → импорт .ovpn/.conf → ввести учётные данные SANSARA → подключение. |
| macOS | Нативный или сторонний клиент | Аналогично Windows: установка, импорт профиля, авторизация, запуск. |
Во всех случаях вам не требуется работать в терминале — достаточно графического интерфейса клиента и данных из кабинета SANSARA.
Практический чек-лист на 7–10 пунктов
- 01Проверьте базовую сетевую конфигурацию MikroTik: WAN и LAN интерфейсы, IP-адреса, маски, шлюз.
- 02Убедитесь, что NAT настроен: правило masquerade на WAN-интерфейсе в цепочке srcnat.
- 03Создайте правило для established/related во всех цепочках (input, forward, output).
- 04Заблокируйте весь входящий трафик на WAN правилом с action=drop в цепочке input.
- 05Разрешите только нужные сервисы: веб-интерфейс/Winbox из LAN, порт туннеля к личному VPS из WAN.
- 06Разместите блокирующее правило в конце цепочки input.
- 07Проверьте forward-правила: LAN→WAN разрешён, ненужные WAN→LAN подключения заблокированы.
- 08Импортируйте профиль из кабинета SANSARA в клиентское приложение на вашем устройстве.
- 09Запустите туннель и убедитесь, что статус «подключено», а трафик проходит через личный VPS.
- 10Протестируйте доступ к локальным сервисам (если нужно) и убедитесь, что firewall не блокирует нужные соединения.
FAQ
Нужно ли настраивать firewall, если я уже использую личный VPS SANSARA?+
Да, firewall на маршрутизаторе защищает вашу локальную сеть и сам MikroTik от нежелательных подключений из интернета. Личный VPS обеспечивает защищённый канал доступа, но не заменяет локальную фильтрацию трафика.
Какие порты нужно открывать на MikroTik для работы с SANSARA?+
Конкретные порты зависят от протокола, который использует ваш сервер SANSARA. Обычно это один UDP- или TCP-порт, указанный в данных кабинета. Разрешите его на WAN-интерфейсе в цепочке input, остальное заблокируйте.
Можно ли настроить доступ к домашней сети через MikroTik и личный VPS без открытия портов на роутере?+
Да, если вы подключаетесь к личному VPS с устройств (телефон, ноутбук), а маршрутизатор лишь пропускает исходящий туннельный трафик, то дополнительно открывать порты на WAN не требуется — достаточно базовых правил firewall для защиты.
Что делать, если после настройки firewall перестал работать интернет или доступ к сервисам?+
Проверьте порядок правил: established/related должно быть первым, затем разрешения, в конце — блокировка. Убедитесь, что NAT настроен, а в forward есть разрешение для LAN→WAN. Временно отключите блокирующие правила для диагностики.
Итог
- Настройте базовые правила firewall MikroTik: established/related, блокировка входящего WAN-трафика, разрешение администрирования из LAN и порта для туннеля к личному VPS.
- Используйте личный VPS SANSARA для организации защищённого канала: регистрация, данные в кабинете, импорт профиля в клиент, запуск подключения.
- Проверяйте конфигурацию по чек-листу: сетевые настройки, NAT, порядок правил, работоспособность туннеля.
- Подключайтесь с iPhone, Android, Windows, macOS через стандартные клиенты без терминала.
- Используйте Telegram-бот SANSARA для оперативного управления сервером и получения статусов.
Ещё по теме
Читайте также
CTA · VPSSAFE
Свой VPS — сразу в кабинете
Регистрация на vpssafe.site, импорт профиля и устойчивый выход на телефон и компьютер. То, о чём пишем в блоге, — в готовом виде, без терминала.