VPSSAFE
SANSARA7 августа 2026 г.10 мин

MikroTik Firewall: настройка и безопасность сети в 2026 году

Коротко

Firewall в MikroTik RouterOS — это встроенный межсетевой экран, который позволяет контролировать входящий и исходящий трафик на маршрутизаторе или шлюзе. Он нужен администраторам сетей и пользователям, которые хотят защитить свою локальную сеть от нежелательных подключений, ограничить доступ к определённым ресурсам или настроить правила проброса портов. С помощью личного VPS SANSARA можно быстро п

Настройка firewall в MikroTik RouterOS для защиты сети и контроля трафика. Пошаговая инструкция с примерами правил, подключение через личный VPS SANSARA на iPhone, Android, Windows, macOS. Чек-лист и FAQ.

VPSSANSARAгайд

Firewall в MikroTik RouterOS — это встроенный межсетевой экран, который позволяет контролировать входящий и исходящий трафик на маршрутизаторе или шлюзе. Он нужен администраторам сетей и пользователям, которые хотят защитить свою локальную сеть от нежелательных подключений, ограничить доступ к определённым ресурсам или настроить правила проброса портов. С помощью личного VPS SANSARA можно быстро получить выделенный узел с готовым подключением и управлять MikroTik Firewall через веб-интерфейс или WinBox, не устанавливая панели вручную и не работая в терминале.

Коротко:

  • MikroTik Firewall работает на уровне IP-пакетов и позволяет фильтровать трафик по адресам, портам, протоколам и интерфейсам.
  • В SANSARA вы получаете личный VPS с готовым подключением: регистрация → данные в кабинете → импорт в клиентское приложение.
  • Firewall настраивается через WinBox, веб-конфигуратор или командную строку RouterOS.
  • Базовая настройка включает блокировку неавторизованного входящего трафика, разрешение нужных сервисов и логирование подозрительных событий.
  • Поддерживаются устройства: iPhone, Android, Windows, macOS через стандартные клиенты.
  • Telegram-бот SANSARA помогает следить за статусом узла и получать уведомления.

Что это такое и зачем нужно

Firewall в MikroTik — это набор правил, которые RouterOS применяет к каждому пакету, проходящему через устройство. Правила работают в цепочках (input, output, forward) и могут:

  • разрешать или запрещать трафик,
  • изменять адресацию (NAT),
  • маркировать пакеты для дальнейшей обработки,
  • логировать события для диагностики.

Типичные задачи, которые решает MikroTik Firewall:

  • Защита локальной сети — блокировка входящих подключений из интернета, кроме явно разрешённых сервисов (например, веб-сервер или удалённое управление).
  • Контроль доступа — ограничение доступа к определённым сайтам или сервисам для части пользователей.
  • Проброс портов (port forwarding) — перенаправление внешних запросов на внутренний сервер.
  • Учёт трафика — подсчёт объёмов данных по правилам для мониторинга и биллинга.
  • Борьба с атаками — ограничение числа подключений с одного IP, блокировка сканеров портов.

Без правильно настроенного firewall маршрутизатор MikroTik по умолчанию пропускает почти весь трафик, что повышает риски несанкционированного доступа.

Как настроить с SANSARA (пошагово)

Регистрация и получение личного VPS

В SANSARA процесс выглядит так:

  • Регистрируетесь на сайте.
  • Выбираете локацию из доступных узлов (9+ стран, включая европейские).
  • Арендуете личный VPS — выделенный узел, а не общий пул сессий.
  • В кабинете получаете данные подключения: адрес сервера, логин, пароль, конфигурационный файл или строку для импорта.

Подготовка MikroTik и подключение

  • Убедитесь, что MikroTik имеет доступ в интернет и корректно настроены интерфейсы (WAN/LAN).
  • Подключитесь к MikroTik через WinBox (по MAC или IP) или веб-интерфейс.
  • Если используете личный VPS SANSARA, импортируйте конфигурацию в клиентское приложение на своём устройстве (см. раздел «Устройства»). Это даст защищённый канал до вашего узла.

Базовая настройка firewall

Откройте раздел IP → Firewall. Работайте с цепочкой filter:

Шаг 1. Блокировка всего входящего из интернета, кроме нужного

Создайте правило, которое запретит неавторизованный входящий трафик на интерфейсе WAN:

  • Chain: input
  • In. Interface: ваш WAN-интерфейс (например, ether1)
  • Action: drop
  • Place его в начало списка (низкий номер).

Это правило будет отбрасывать все пакеты, приходящие извне, если для них нет более конкретного разрешающего правила.

Шаг 2. Разрешение управления MikroTik

Если вы подключаетесь к MikroTik извне (например, через личный VPS), разрешите управляющие порты:

  • Chain: input
  • In. Interface: WAN
  • Protocol: tcp
  • Dst. Port: 22 (SSH), 8291 (WinBox), 80/443 (веб) — по необходимости
  • Src. Address: ваш доверенный IP или подсеть (например, адрес личного VPS SANSARA)
  • Action: accept
  • Разместите это правило перед общей блокировкой.

Шаг 3. Настройка forward-цепи для локальной сети

В цепочке forward настройте правила для трафика между LAN и интернетом:

  • Разрешите исходящий трафик из LAN в интернет:
  • Chain: forward
  • In. Interface: LAN-интерфейс
  • Out. Interface: WAN-интерфейс
  • Action: accept
  • Разрешите ответные пакеты из интернета в LAN:
  • Chain: forward
  • In. Interface: WAN
  • Out. Interface: LAN
  • Connection State: established, related
  • Action: accept
  • Запретите остальной forward-трафик с WAN на LAN (опционально, для усиления безопасности):
  • Chain: forward
  • In. Interface: WAN
  • Out. Interface: LAN
  • Action: drop

Шаг 4. Проброс портов (если нужен внутренний сервер)

Пример: перенаправление внешнего порта 8080 на внутренний веб-сервер 192.168.88.10:80.

  • Chain: dstnat
  • Protocol: tcp
  • Dst. Port: 8080
  • In. Interface: WAN
  • Action: dst-nat
  • To Addresses: 192.168.88.10
  • To Ports: 80

Не забудьте добавить соответствующее разрешающее правило в цепочке forward.

Шаг 5. Включение логирования

Для диагностики добавьте правило с логированием перед критическими drop-правилами:

  • Chain: input или forward
  • Action: log
  • Укажите префикс лога, например, «firewall-wan-drop»
  • Позже смотрите логи в Log или Torch.

Проверка работы

  • Убедитесь, что из локальной сети есть доступ в интернет.
  • Попробуйте подключиться к MikroTik снаружи через разрешённые порты (если настроили).
  • Проверьте логи firewall на наличие неожиданных блокировок.
  • Используйте Tools → Ping и Tools → Traceroute для диагностики.

Устройства: iPhone, Android, Windows, macOS

SANSARA совместима с основными платформами, что позволяет управлять MikroTik и использовать личный VPS с разных устройств.

УстройствоТипичное использованиеКлиенты для подключения к личному VPS
iPhoneУправление на ходу, мониторингСтандартные клиенты из App Store
AndroidТо же + возможность работы с приложениями для администрированияКлиенты из Google Play
WindowsПолноценное администрирование через WinBox, веб-интерфейсДесктопные клиенты, импорт конфигурации из кабинета SANSARA
macOSАдминистрирование через веб-интерфейс или кроссплатформенные приложенияСоответствующие клиенты, импорт профиля

На всех платформах процесс выглядит одинаково:

  1. 01Получите данные подключения от SANSARA (конфиг или строку).
  2. 02Импортируйте их в клиентское приложение.
  3. 03Запустите соединение — вы оказываетесь на своём выделенном узле.
  4. 04Откройте WinBox или веб-интерфейс MikroTik и настройте firewall по инструкции выше.

Telegram-бот SANSARA позволяет получать уведомления о состоянии узла и быстро реагировать на проблемы.

Практический чек-лист на 7–10 пунктов

  1. 01Определите роли интерфейсов — какой порт WAN, какой LAN.
  2. 02Обновите RouterOS до актуальной версии (2026 год — проверьте обновления).
  3. 03Смените пароль admin и создайте отдельного пользователя для управления.
  4. 04Настройте базовые правила firewall:
  • drop на input с WAN,
  • разрешение управления с доверенных IP,
  • разрешение forward из LAN в WAN и established/related обратно.
  1. 01Проверьте доступ из локальной сети в интернет после настройки firewall.
  2. 02Настройте проброс портов, если нужны внешние сервисы (веб, игры, торренты).
  3. 03Включите логирование для ключевых drop-правил и периодически проверяйте логи.
  4. 04Протестируйте извне — попробуйте подключиться к разрешённым портам через личный VPS SANSARA.
  5. 05Создайте резервную копию конфигурации (Export) перед массовыми изменениями.
  6. 06Используйте Telegram-бот SANSARA для мониторинга статуса узла и быстрого реагирования на сбои.

FAQ

Нужно ли настраивать firewall, если MikroTik уже работает и интернет есть?+

Да, по умолчанию MikroTik пропускает почти весь трафик. Firewall добавляет контроль: вы явно разрешаете только нужные сервисы и блокируете остальное, что повышает безопасность.

Можно ли настроить MikroTik Firewall без WinBox, только через веб-интерфейс?+

Да, основные настройки firewall доступны в веб-интерфейсе (IP → Firewall). Но WinBox даёт больше возможностей для тонкой настройки и диагностики.

Как проверить, что правило firewall работает?+

Включите логирование для правила, выполните действие, которое должно его триггерить (например, попытка подключения извне), и проверьте записи в Log. Также используйте Tools → Torch для мониторинга трафика в реальном времени.

Что делать, если после настройки firewall пропал интернет в локальной сети?+

Скорее всего, проблема в forward-правилах. Убедитесь, что есть разрешение для трафика из LAN в WAN и для established/related пакетов обратно. Временно отключите строгие drop-правила, проверьте доступ и постепенно ужесточайте конфигурацию.

Итог

  • MikroTik Firewall — обязательный инструмент для контроля и защиты трафика на маршрутизаторе; настройте базовые правила блокировки и разрешения.
  • Используйте личный VPS SANSARA для быстрого доступа к своему узлу извне и безопасного управления MikroTik.
  • Работайте с цепочками input, forward, dstnat в зависимости от задачи: защита устройства, фильтрация между сетями, проброс портов.
  • Тестируйте правила через логи и подключения, прежде чем блокировать критичный трафик.
  • Держите под рукой резервные копии конфигурации и используйте Telegram-бот SANSARA для оперативного мониторинга.

Ещё по теме

CTA · VPSSAFE

Свой VPS — сразу в кабинете

Регистрация на vpssafe.site, импорт профиля и устойчивый выход на телефон и компьютер. То, о чём пишем в блоге, — в готовом виде, без терминала.