VPSSAFE
SANSARA7 августа 2026 г.10 мин

Базовая настройка firewall MikroTik для личного VPS в 2026 году

Коротко

Брандмауэр MikroTik — это встроенный в RouterOS механизм фильтрации сетевого трафика, который позволяет контролировать, какие соединения разрешены или запрещены на вашем личном VPS. Он нужен системным администраторам и технически подкованным пользователям, которые хотят ограничить доступ к серверу извне и организовать безопасный доступ к собственным инфраструктуре. Начать можно с регистрации в SAN

Базовая настройка firewall MikroTik в 2026 году для защиты личного VPS: что такое фильтрация пакетов, как создать правила в RouterOS и подключить клиенты iPhone, Android, Windows, macOS через SANSARA.

VPSSANSARAгайд

Брандмауэр MikroTik — это встроенный в RouterOS механизм фильтрации сетевого трафика, который позволяет контролировать, какие соединения разрешены или запрещены на вашем личном VPS. Он нужен системным администраторам и технически подкованным пользователям, которые хотят ограничить доступ к серверу извне и организовать безопасный доступ к собственным инфраструктуре. Начать можно с регистрации в SANSARA, получения данных подключения в кабинете и импорта профиля в клиентское приложение на вашем устройстве.

Коротко:

  • Firewall MikroTik работает на уровне пакетов: он проверяет IP-адреса, порты и протоколы, чтобы разрешить или отклонить трафик.
  • Базовая настройка включает создание цепочек правил в разделе IP → Firewall RouterOS с указанием цепочки (input, forward, output), действия (accept, drop) и условий (src-address, dst-port и т.д.).
  • В SANSARA вы получаете личный VPS с готовым подключением: регистрация → данные в кабинете → импорт профиля в клиент на телефоне или компьютере.
  • На клиентской стороне используются стандартные приложения для защищённого туннеля на iPhone, Android, Windows и macOS.
  • После настройки firewall важно проверить доступность сервисов и логи MikroTik, чтобы убедиться, что правила работают корректно.
  • Для быстрого управления можно использовать Telegram-бот SANSARA, который позволяет перезапускать сессию и проверять статус узла.

Что это такое и зачем нужно

Firewall MikroTik — это модуль операционной системы RouterOS, который фильтрует сетевые пакеты на основе заданных правил. Он работает на трёх основных цепочках:

  • input — трафик, который приходит на сам маршрутизатор (например, SSH-доступ к MikroTik).
  • forward — трафик, который проходит через устройство (например, транзитный трафик между интернетом и вашим личным VPS).
  • output — трафик, который исходит от маршрутизатора наружу.

Каждое правило содержит:

  • цепочку (chain),
  • действие (accept, drop, reject),
  • условия (src-address, dst-address, protocol, port, interface и др.).

Типичные задачи базовой настройки:

  • запретить все входящие соединения, кроме необходимых сервисов (например, SSH на нестандартном порту),
  • разрешить исходящий трафик от сервера в интернет,
  • ограничить доступ к административным интерфейсам только с доверенных IP-адресов,
  • заблокировать известные нежелательные порты и протоколы.

В контексте личного VPS это позволяет минимизировать поверхность атаки и сделать сервер более устойчивым к автоматизированным сканированиям и попыткам несанкционированного доступа.

Как настроить с SANSARA (пошагово)

SANSARA предоставляет личный VPS с уже настроенным защищённым каналом доступа. Вам не нужно устанавливать панели управления или работать в терминале, если вы не планируете углублённую кастомизацию. Порядок действий:

  1. 01Регистрация и выбор узла

После регистрации в системе вы выбираете один из доступных узлов в 9+ странах (Европа и другие регионы). Статусы узлов отображаются в живой панели на сайте, что помогает выбрать стабильное расположение.

  1. 01Получение данных подключения в кабинете

В личном кабинете SANSARA вы видите данные для подключения: адрес сервера, учётные данные и конфигурационный файл (либо параметры для ручного ввода). Эти данные используются для импорта в клиентское приложение на вашем устройстве.

  1. 01Импорт профиля в клиент

В зависимости от устройства (iPhone, Android, Windows, macOS) вы открываете соответствующее приложение для защищённого туннеля и импортируете профиль из файла либо вводите параметры вручную. После этого соединение с личным VPS устанавливается автоматически.

  1. 01Доступ к MikroTik и настройка firewall

Если ваш личный VPS размещён за MikroTik (например, в инфраструктуре провайдера или вашей собственной сети), для базовой настройки firewall обычно используется веб-интерфейс WinBox или командная строка через SSH. Пример минимального набора правил в разделе IP → Firewall:

  • Запретить весь входящий трафик, кроме SSH

` /ip firewall filter add chain=input action=drop protocol=tcp dst-port=22 comment="drop all except SSH" add chain=input action=accept protocol=tcp dst-port=22 comment="allow SSH" ` На практике правило разрешения должно стоять выше правила запрета, так как правила обрабатываются сверху вниз.

  • Разрешить исходящий трафик от сервера

` add chain=output action=accept comment="allow outbound traffic" `

  • Заблокировать доступ к веб-интерфейсу MikroTik из интернета

` add chain=input action=drop protocol=tcp dst-port=80,8291 comment="block web/winbox from WAN" `

  1. 01Проверка работы

После применения правил проверьте:

  • доступность SSH или других нужных сервисов с вашего клиентского устройства,
  • отсутствие доступа к заблокированным портам,
  • логи MikroTik (Log в WinBox или /log print), чтобы убедиться, что трафик фильтруется ожидаемым образом.

Telegram-бот SANSARA позволяет быстро перезапустить сессию или проверить статус узла, если возникли проблемы с подключением.

Устройства: iPhone, Android, Windows, macOS

SANSARA совместима с основными клиентскими платформами. Настройка на каждой из них сводится к импорту профиля из кабинета SANSARA:

УстройствоТипичное приложениеОсновной шаг
iPhoneСтандартный клиентИмпорт профиля через файл или ссылку
AndroidПопулярный клиентЗагрузка конфига и активация профиля
WindowsДесктопный клиентИмпорт .ovpn или ввод параметров вручную
macOSДесктопный клиентИмпорт профиля через файл

После импорта профиля устройство подключается к вашему личному VPS через защищённый туннель. Firewall MikroTik на стороне сервера или шлюза фильтрует входящий и исходящий трафик согласно заданным правилам. Это позволяет, например, ограничить доступ к административным портам только с вашего клиентского IP-адреса или разрешить доступ только к определённым сервисам.

Практический чек-лист на 7–10 пунктов

  1. 01Определите, какие сервисы должны быть доступны

Составьте список портов и протоколов (SSH, веб-сервер, база данных и т.д.), которые нужны для работы вашего личного VPS.

  1. 01Составьте список доверенных IP-адресов

Если возможно, ограничьте доступ к критичным сервисам только с ваших рабочих или домашних IP.

  1. 01Создайте правило разрешения для каждого нужного сервиса

В цепочке input добавьте правила action=accept для каждого разрешённого порта и протокола.

  1. 01Добавьте правило запрета в конец цепочки input

Правило action=drop в конце цепочки блокирует весь трафик, не подпадающий под разрешающие правила.

  1. 01Настройте цепочку output

Обычно исходящий трафик разрешён полностью, но при необходимости можно ограничить и его.

  1. 01Включите логирование для отладки

Добавьте log=yes к ключевым правилам, чтобы видеть в логах, какие пакеты принимаются или отбрасываются.

  1. 01Проверьте доступность сервисов с клиентского устройства

Убедитесь, что нужные порты открыты, а заблокированные — действительно недоступны.

  1. 01Проверьте логи MikroTik

Убедитесь, что трафик проходит по ожидаемым правилам и нет неожиданных блокировок.

  1. 01Протестируйте с разных устройств

iPhone, Android, Windows, macOS — везде подключение должно работать стабильно через импортированный профиль SANSARA.

  1. 01Используйте Telegram-бот SANSARA для быстрых операций

Через бота можно перезапустить сессию, проверить статус узла и получить уведомления о проблемах.

FAQ

Нужно ли настраивать firewall MikroTik, если я использую личный VPS через SANSARA?+

Если ваш VPS находится за MikroTik (например, в сети провайдера или вашей инфраструктуры), то настройка firewall полезна для дополнительной защиты. Она позволяет ограничить доступ к серверу только необходимыми портами и, при возможности, только с доверенных IP-адресов.

Можно ли настроить firewall MikroTik без командной строки, только через веб-интерфейс?+

Да, базовые правила можно настроить через WinBox (графический клиент для Windows) или веб-интерфейс MikroTik. Раздел IP → Firewall содержит все нужные настройки; командная строка используется для более сложных сценариев.

Что делать, если после настройки firewall я потерял доступ к серверу?+

Если доступ к MikroTik потерян, часто требуется физический доступ к устройству или помощь провайдера. Чтобы избежать этого, всегда оставляйте правило разрешения для административного доступа (например, SSH) и тестируйте правила поэтапно, проверяя доступ после каждого изменения.

Можно ли использовать один профиль SANSARA на нескольких устройствах?+

Да, один профиль из кабинета SANSARA можно импортировать на несколько ваших устройств (iPhone, Android, Windows, macOS). При этом каждое устройство будет подключаться к вашему личному VPS через защищённый туннель.

Итог

  • Firewall MikroTik позволяет гибко управлять сетевым трафиком на уровне пакетов: разрешать или запрещать соединения по IP, портам и протоколам.
  • Базовая настройка включает создание разрешающих правил для нужных сервисов в цепочках input и output, а также общее правило запрета в конце цепочки input.
  • С SANSARA вы получаете личный VPS с готовым подключением, который можно использовать за MikroTik для организации защищённого доступа к своей инфраструктуре.
  • Профиль из кабинета SANSARA импортируется в клиентские приложения на iPhone, Android, Windows и macOS, после чего устройство подключается к вашему выделенному узлу.
  • После настройки firewall обязательно проверьте доступность сервисов и логи MikroTik, чтобы убедиться в корректной работе правил.

Ещё по теме

CTA · VPSSAFE

Свой VPS — сразу в кабинете

Регистрация на vpssafe.store, импорт профиля и устойчивый выход на телефон и компьютер. То, о чём пишем в блоге, — в готовом виде, без терминала.