VPSSAFE
SANSARA7 августа 2026 г.11 мин

Настройка firewall MikroTik для защиты от атак из интернета (2026)

Коротко

Настройка firewall MikroTik позволяет закрыть лишние порты, ограничить сканирование и заблокировать распространённые атаки из интернета. Владельцам серверов и шлюзов это нужно, чтобы снизить риск несанкционированного доступа и уменьшить нагрузку на узел. С личным VPS SANSARA вы получаете готовый выделенный узел в одной из 9+ стран, импортируете конфигурацию в клиентское ПО и проверяете работу без

Настройка firewall MikroTik для защиты от атак из интернета в 2026 году: практическое руководство по созданию правил, подключению через личный VPS SANSARA и проверке на iPhone, Android, Windows, macOS.

VPSSANSARAгайд

Настройка firewall MikroTik позволяет закрыть лишние порты, ограничить сканирование и заблокировать распространённые атаки из интернета. Владельцам серверов и шлюзов это нужно, чтобы снизить риск несанкционированного доступа и уменьшить нагрузку на узел. С личным VPS SANSARA вы получаете готовый выделенный узел в одной из 9+ стран, импортируете конфигурацию в клиентское ПО и проверяете работу без терминала и ручной установки панелей.

Коротко:

  • Firewall MikroTik — это набор правил фильтрации трафика на маршрутизаторе или сервере RouterOS.
  • Основные задачи: закрыть неиспользуемые порты, ограничить подключения извне, отсечь сканеры и брутфорс.
  • SANSARA предоставляет личный VPS с готовым подключением: регистрация → данные в кабинете → импорт в клиент.
  • Поддерживаются iPhone, Android, Windows, macOS — старт «в один клик» без терминала.
  • Telegram-бот SANSARA помогает следить за статусом узла и получать уведомления.
  • Практический чек-лист включает проверку открытых портов, логирование сработавших правил и тест доступности сервисов.

Что это такое и зачем нужно

Firewall в MikroTik RouterOS — это механизм фильтрации сетевого трафика на основе правил в цепочках input, forward и output. В контексте защиты от атак из интернета нас в первую очередь интересуют цепочки input (трафик, приходящий на сам маршрутизатор) и forward (трафик, проходящий через него к внутренним хостам).

Типичные угрозы, от которых помогает защититься грамотная настройка:

  • Сканирование портов — автоматический поиск открытых служб на вашем IP.
  • Брутфорс-атаки на SSH, веб-интерфейс Winbox, FTP и другие сервисы.
  • Flood-атаки (SYN flood, UDP flood), перегружающие канал или процессор.
  • Доступ к неиспользуемым сервисам, которые администратор забыл закрыть.

Настройка firewall не заменяет полностью другие меры безопасности (обновления, сильные пароли, разделение сетей), но значительно снижает «шум» и уменьшает поверхность атаки.

Как настроить с SANSARA (пошагово)

Ниже — последовательность действий для настройки MikroTik firewall в связке с личным VPS SANSARA. Предполагается, что у вас уже есть устройство под управлением RouterOS (роутер, сервер или виртуальная машина).

  1. 01Регистрация в SANSARA
  • Зарегистрируйтесь в сервисе SANSARA, выберите подходящую локацию из 9+ доступных стран.
  • После оплаты в кабинете появятся данные подключения: адрес сервера, логин, пароль, ключи для импорта.
  1. 01Подготовка MikroTik
  • Войдите в RouterOS через Winbox, WebFig или SSH.
  • Убедитесь, что у вас есть права на изменение конфигурации (группа full или права на /ip firewall).
  • Проверьте текущие правила firewall командой /ip firewall filter print.
  1. 01Базовые правила для защиты от атак из интернета

Добавьте следующие правила в цепочку input (примеры даны в порядке приоритета, от меньшего к большему):

  • Запрет всего, кроме разрешённых служб

/ip firewall filter add chain=input action=drop protocol=tcp dst-port=1-65535 in-interface-list=WAN /ip firewall filter add chain=input action=drop protocol=udp dst-port=1-65535 in-interface-list=WAN Это «закрывает» все TCP/UDP порты на интерфейсах из списка WAN. Далее вы добавите исключения для нужных портов.

  • Разрешение SSH (если нужен доступ извне)

/ip firewall filter add chain=input action=accept protocol=tcp dst-port=22 in-interface-list=WAN place-before=1 Убедитесь, что порт SSH изменён на нестандартный, если это требуется политикой безопасности.

  • Разрешение Winbox/WebFig (по необходимости)

/ip firewall filter add chain=input action=accept protocol=tcp dst-port=8291,80 in-interface-list=WAN place-before=1 Рекомендуется ограничить доступ по IP или использовать VPS-подобный туннель вместо прямого открытия.

  • Защита от сканирования и брутфорса

Создайте список для временной блокировки: /ip firewall address-list add list=blacklist timeout=1d Затем добавьте правило, которое добавляет в чёрный список IP с большим числом попыток подключения: /ip firewall filter add chain=input protocol=tcp dst-port=22,8291,80 action=add-src-to-address-list address-list=blacklist address-list-timeout=1d in-interface-list=WAN connection-state=new connection-limit=5,32 Это блокирует IP, которые пытаются установить более 5 новых соединений за 32 секунды к указанным портам.

  • Drop для чёрного списка

/ip firewall filter add chain=input src-address-list=blacklist action=drop in-interface-list=WAN place-before=1

  • Защита от SYN flood

/ip firewall filter add chain=input protocol=tcp tcp-flags=syn action=add-src-to-address-list address-list=syn_flood address-list-timeout=10s in-interface-list=WAN connection-limit=10,32 /ip firewall filter add chain=input src-address-list=syn_flood action=drop in-interface-list=WAN

  • Разрешение established/related

/ip firewall filter add chain=input action=accept connection-state=established,related in-interface-list=WAN

Порядок правил важен: сначала разрешаем нужные службы и established/related, затем drop для чёрных списков, в конце — общий запрет.

  1. 01Настройка подключения через личный VPS SANSARA
  • В кабинете SANSARA скопируйте конфигурацию для вашего клиента (OVPN-файл, ссылку на импорт или QR-код).
  • На клиентском устройстве (телефон или компьютер) импортируйте профиль. В большинстве приложений это делается через «Импорт из файла» или сканирование QR-кода.
  • Подключитесь к своему личному VPS. Убедитесь, что в статусе отображается ваш выделенный узел и выбранная страна.
  1. 01Проверка работы
  • После подключения через SANSARA проверьте, что MikroTik доступен по Winbox/SSH, если вы оставили эти порты открытыми.
  • Используйте внешние сервисы проверки портов, чтобы убедиться, что лишние порты действительно закрыты.
  • В RouterOS посмотрите логи firewall: /log print и статистику правил /ip firewall filter print stats. Это поможет увидеть, какие IP блокируются.

Telegram-бот SANSARA можно использовать для получения уведомлений о состоянии узла и переподключениях.

Устройства: iPhone, Android, Windows, macOS

SANSARA совместима с основными платформами, что позволяет управлять MikroTik и подключаться к личному серверу с любого устройства.

УстройствоТипичное клиентское ПООсобенности настройки
iPhoneПриложения с поддержкой OVPN-профилейИмпорт через файл или QR-код из кабинета SANSARA
AndroidКлиенты для защищённых туннелейАналогично: импорт профиля, один тап для подключения
WindowsСтандартные клиенты или сторонние GUI-утилитыИмпорт OVPN-файла, запуск от имени администратора
macOSGUI-клиенты из App Store или официальные утилитыИмпорт конфигурации, включение в системных настройках

На всех платформах подключение к личному VPS SANSARA стартует «в один клик» — вам не нужно вручную править конфиги в терминале или настраивать панели.

Практический чек-лист на 7–10 пунктов

  1. 01Определите, какие порты должны быть открыты

Составьте список сервисов, доступных из интернета: SSH, веб-админка, игровые серверы и т.д.

  1. 01Закройте всё лишнее в цепочке input

Добавьте правила action=drop для TCP/UDP на всех портах на WAN-интерфейсах, кроме разрешённых.

  1. 01Настройте разрешающие правила для нужных портов

Разрешите только необходимые порты, разместив правила выше общего запрета.

  1. 01Включите защиту от брутфорса

Используйте connection-limit и address-list, чтобы блокировать IP с большим числом попыток подключения.

  1. 01Настройте защиту от SYN flood

Добавьте правила, отслеживающие SYN-пакеты и временно блокирующие источники с подозрительной активностью.

  1. 01Разрешите established/related соединения

Убедитесь, что правило connection-state=established,related есть и расположено корректно.

  1. 01Проверьте открытые порты извне

Используйте онлайн-сканеры портов, чтобы убедиться, что видно только то, что вы разрешили.

  1. 01Включите логирование сработавших правил

Для ключевых drop-правил добавьте log=yes log-prefix=..., чтобы видеть, кто блокируется.

  1. 01Настройте подключение через личный VPS SANSARA

Импортируйте профиль из кабинета в клиент на своём устройстве и подключитесь к выделенному узлу.

  1. 01Проверьте доступность сервисов после подключения

Убедитесь, что нужные службы на MikroTik доступны, а лишние порты остаются закрытыми.

FAQ

Нужно ли открывать порт Winbox/WebFig на MikroTik для доступа из интернета?+

Прямое открытие портов управления (8291, 80) на WAN увеличивает риск атак. Рекомендуется доступ через защищённый канал (например, туннель через личный VPS SANSARA) либо строгое ограничение по IP-адресам с помощью firewall.

Как проверить, что мои правила firewall действительно защищают от атак?+

Используйте внешние сканеры портов, чтобы убедиться, что видны только разрешённые порты. В RouterOS смотрите статистику правил (/ip firewall filter print stats) и логи (/log print), чтобы отслеживать блокировки и подозрительные IP.

Можно ли использовать эти настройки на любом MikroTik?+

Да, приведённые правила работают на устройствах под управлением RouterOS: от домашних роутеров (hEX, hAP) до серверных платформ (CCR, CHR). Учитывайте только производительность устройства при большом числе соединений.

Зачем подключаться через личный VPS SANSARA, если у меня уже есть MikroTik с интернетом?+

Личный VPS даёт выделенный узел в выбранной стране, стабильный туннель без общего перегруженного пула и удобный импорт профиля в клиенты на iPhone, Android, Windows, macOS. Это упрощает удалённое управление MikroTik и доступ к внутренним ресурсам без прямого открытия портов на роутере.

Итог

  • Настройте firewall MikroTik так, чтобы на WAN были открыты только необходимые порты, а остальные — явно закрыты.
  • Используйте connection-limit и address-list для защиты от брутфорса и сканирования.
  • Разрешайте established/related соединения и настройте защиту от SYN flood.
  • Подключитесь к личному VPS SANSARA через импорт профиля в клиент на своём устройстве.
  • Регулярно проверяйте открытые порты и логи firewall, чтобы убедиться в эффективности настроек.

Ещё по теме

CTA · VPSSAFE

Свой VPS — сразу в кабинете

Регистрация на vpssafe.site, импорт профиля и устойчивый выход на телефон и компьютер. То, о чём пишем в блоге, — в готовом виде, без терминала.