VPSSAFE
SANSARA7 августа 2026 г.11 мин

Базовые правила firewall MikroTik: настройка и практика в 2026 году

Коротко

Базовые правила firewall в MikroTik RouterOS — это минимальный набор правил для защиты сети от нежелательного входящего трафика и контроля исходящих соединений. Они нужны администраторам сетей и владельцам личных VPS, которые хотят ограничить доступ к сервисам и защитить устройства от внешних атак. С помощью личного VPS SANSARA можно быстро развернуть защищённый канал и настроить MikroTik как шлюз

Базовые правила firewall в MikroTik RouterOS для защиты сети в 2026 году: что это, как настроить, на каких устройствах использовать вместе с личным VPS SANSARA для безопасного подключения и контроля трафика.

VPSSANSARAгайд

Базовые правила firewall в MikroTik RouterOS — это минимальный набор правил для защиты сети от нежелательного входящего трафика и контроля исходящих соединений. Они нужны администраторам сетей и владельцам личных VPS, которые хотят ограничить доступ к сервисам и защитить устройства от внешних атак. С помощью личного VPS SANSARA можно быстро развернуть защищённый канал и настроить MikroTik как шлюз для безопасного подключения с любых устройств.

Коротко:

  • Firewall MikroTik — встроенный межсетевой экран RouterOS для фильтрации трафика по IP, портам и протоколам.
  • Минимальный набор включает блокировку неавторизованного входящего трафика, разрешение исходящих соединений и защиту от сканирования портов.
  • SANSARA предоставляет личный VPS с готовым подключением: регистрация → данные в кабинете → импорт в клиент → проверка.
  • Совместимость с iPhone, Android, Windows, macOS через стандартные клиенты.
  • Telegram-бот SANSARA помогает управлять статусом узла и получать уведомления без ручного входа в панель.
  • Чек-лист из 7–10 пунктов позволяет быстро проверить корректность настройки и устранить типовые ошибки.

Что это такое и зачем нужно

Firewall в MikroTik RouterOS — это набор правил фильтрации пакетов на основе адресов, портов, протоколов и состояний соединений. Правила применяются к интерфейсам устройства и позволяют:

  • Блокировать нежелательный входящий трафик (например, попытки подключения к открытым портам извне).
  • Разрешать только нужные исходящие соединения (веб, почта, защищённый канал).
  • Защищать внутренние сервисы от сканирования и атак из интернета.
  • Контролировать доступ к ресурсам по IP-адресам и портам.

Базовые правила обычно включают:

  • Цепочку input — для трафика, направленного на сам MikroTik.
  • Цепочку forward — для трафика, проходящего через MikroTik между сетями.
  • Цепочку output — для трафика, исходящего от MikroTik.

Стандартный подход:

  1. 01Запретить всё в цепочках input и forward.
  2. 02Разрешить только необходимое по конкретным протоколам и портам.
  3. 03Разрешить установленные/связанные соединения для корректной работы клиентов.

Для владельцев личного VPS SANSARA базовые правила firewall полезны, когда MikroTik используется как шлюз между локальной сетью и защищённым каналом на удалённом узле. Это позволяет ограничить доступ к внутренним ресурсам и обеспечить безопасное подключение устройств.

Как настроить с SANSARA (пошагово: регистрация → кабинет → импорт в клиент → проверка)

Настройка базовых правил firewall в MikroTik вместе с личным VPS SANSARA состоит из двух частей: подготовка защищённого канала на узле SANSARA и настройка правил на MikroTik.

Шаг 1. Регистрация и получение личного VPS SANSARA

  • Зарегистрируйтесь в сервисе SANSARA через веб-сайт.
  • Выберите локацию из доступных узлов (9+ стран, включая европейские).
  • Арендуйте личный VPS — выделенный узел, не общий пул сессий.
  • После оплаты данные подключения появятся в кабинете: адрес сервера, логин, пароль, ключи.

Шаг 2. Импорт конфигурации в клиент

  • Скачайте конфигурационный файл из кабинета SANSARA (формат зависит от клиента).
  • Импортируйте профиль в клиент на вашем устройстве (iPhone, Android, Windows, macOS).
  • Подключитесь к личному VPS — защищённый канал должен установиться автоматически.

Шаг 3. Настройка MikroTik как шлюза

Предположим, MikroTik подключён к интернету через порт ether1 и к локальной сети через ether2. Задача — разрешить устройствам в локальной сети использовать защищённый канал через личный VPS SANSARA и защитить MikroTik базовыми правилами firewall.

  1. 01Базовые правила для цепочки input (трафик на MikroTik):

`bash /ip firewall filter add chain=input action=drop comment="Drop all input by default" add chain=input action=accept protocol=icmp comment="Allow ICMP (ping)" add chain=input action=accept connection-state=established,related comment="Allow established/related" add chain=input in-interface=ether1 action=accept protocol=tcp dst-port=22,8291 comment="Allow SSH and Winbox from WAN" `

  • Первое правило запрещает весь входящий трафик по умолчанию.
  • ICMP разрешён для диагностики.
  • established,related разрешает ответы на исходящие запросы.
  • SSH (22) и Winbox (8291) разрешены только с внешнего интерфейса ether1 для удалённого управления.
  1. 01Базовые правила для цепочки forward (транзитный трафик):

`bash add chain=forward action=drop comment="Drop all forward by default" add chain=forward action=accept connection-state=established,related comment="Allow established/related forward" add chain=forward in-interface=ether2 out-interface=ether1 action=accept comment="Allow LAN to WAN" add chain=forward in-interface=ether1 out-interface=ether2 dst-address=192.168.88.0/24 protocol=tcp dst-port=80,443 action=accept comment="Allow HTTP/HTTPS to LAN" `

  • Запрет по умолчанию для транзитного трафика.
  • established,related для корректной работы существующих сессий.
  • Разрешение из локальной сети в интернет (ether2 → ether1).
  • Ограниченный доступ из интернета в локальную сеть только на HTTP/HTTPS (пример).
  1. 01Настройка маршрута и NAT для работы с личным VPS SANSARA:

`bash /ip route add dst-address=0.0.0.0/0 gateway=<адрес-шлюза-провайдера> comment="Default route" add dst-address=<подсеть-SANSARA> gateway=<внутренний-адрес-туннеля> comment="Route via SANSARA"

/ip firewall nat add chain=srcnat out-interface=<интерфейс-туннеля> action=masquerade comment="Masquerade for SANSARA" `

  • Маршрут по умолчанию — через провайдера.
  • Маршрут для подсети SANSARA — через защищённый канал.
  • NAT (masquerade) подменяет исходные адреса при выходе через туннель.

Шаг 4. Проверка

  • Подключите устройство к локальной сети за MikroTik.
  • Убедитесь, что трафик проходит через защищённый канал (проверьте внешний IP).
  • Проверьте правила firewall через /ip firewall filter print и убедитесь, что нет лишних разрешений.
  • Используйте Telegram-бот SANSARA для проверки статуса узла и получения уведомлений о переподключениях.

Устройства: iPhone, Android, Windows, macOS

Личный VPS SANSARA совместим с популярными клиентами на всех основных платформах. После настройки MikroTik как шлюза устройства в локальной сети могут использовать защищённый канал без индивидуальной настройки каждого клиента.

УстройствоКлиентОсобенности
iPhoneВстроенный клиент или сторонние приложенияИмпорт профиля из кабинета SANSARA, подключение в один тап
AndroidСтандартный клиент или приложения из магазинаПоддержка файлов конфигурации, автоматическое подключение
WindowsОфициальный клиентИмпорт .ovpn или аналогичного файла, работа в фоне
macOSTunnelblick или официальный клиентDrag-and-drop профиля, управление через меню

На стороне MikroTik важно:

  • Разрешить трафик от локальной сети к интерфейсу защищённого канала.
  • Не блокировать порты и протоколы, используемые клиентами (обычно UDP или TCP на стандартных портах).
  • Обеспечить стабильный маршрут до узла SANSARA через туннель.

Для мобильных устройств удобно использовать профили, скачанные из кабинета SANSARA: они содержат все необходимые параметры, включая адрес сервера, ключи и настройки шифрования. Telegram-бот SANSARA позволяет отслеживать состояние узла и получать уведомления о проблемах без постоянного входа в веб-панель.

Практический чек-лист на 7–10 пунктов

  1. 01Проверьте регистрацию и доступ к кабинету SANSARA — убедитесь, что личный VPS активен и данные подключения корректны.
  2. 02Импортируйте профиль в клиент на одном из устройств и проверьте, что защищённый канал устанавливается.
  3. 03Настройте интерфейсы MikroTik — ether1 для интернета, ether2 для локальной сети, интерфейс туннеля для SANSARA.
  4. 04Добавьте базовые правила firewall в цепочки input и forward: запрет по умолчанию, разрешение established/related, ограниченный доступ к сервисам.
  5. 05Настройте маршруты — маршрут по умолчанию через провайдера, маршрут для подсети SANSARA через туннель.
  6. 06Включите NAT (masquerade) для трафика, выходящего через туннель SANSARA.
  7. 07Подключите устройство к локальной сети и проверьте, что внешний IP соответствует узлу SANSARA.
  8. 08Проверьте журналы firewall в MikroTik (/log print) на предмет блокировок легитимного трафика.
  9. 09Убедитесь, что критичные сервисы (веб, почта, мессенджеры) работают через защищённый канал.
  10. 10Настройте уведомления через Telegram-бот SANSARA для мониторинга состояния узла.

FAQ

Какие цепочки firewall в MikroTik нужно настраивать в первую очередь?+

Минимально — input (трафик на устройство) и forward (транзитный трафик). В input обычно разрешают управление (SSH, Winbox), ICMP и established/related, всё остальное блокируют. В forward разрешают трафик из локальной сети в интернет и обратно для нужных сервисов.

Как проверить, что трафик идёт через личный VPS SANSARA, а не напрямую?+

На устройстве в локальной сети откройте сайт, показывающий внешний IP. Если IP совпадает с адресом узла SANSARA — трафик проходит через защищённый канал. Дополнительно можно проверить маршруты на MikroTik командой /ip route print.

Нужно ли настраивать отдельные правила firewall для каждого устройства?+

Нет, если MikroTik настроен как шлюз. Правила применяются к интерфейсам MikroTik, поэтому все устройства за ним используют общие правила. Достаточно настроить фильтрацию на маршрутизаторе.

Что делать, если после настройки firewall перестал работать интернет или защищённый канал?+

Проверьте порядок правил — они обрабатываются сверху вниз. Убедитесь, что есть разрешение для established/related и разрешение для трафика из локальной сети в интернет. Временно отключите строгие правила и добавляйте их по одному, проверяя работоспособность.

Итог

  • Начните с личного VPS SANSARA — регистрация, выбор локации, импорт профиля в клиент.
  • Настройте MikroTik как шлюз с базовыми правилами firewall: запрет по умолчанию, разрешение established/related, ограниченный доступ к сервисам.
  • Используйте NAT и маршруты для направления трафика через защищённый канал на узле SANSARA.
  • Проверьте работу на всех устройствах — iPhone, Android, Windows, macOS.
  • Держите под рукой чек-лист и Telegram-бот SANSARA для быстрой диагностики и уведомлений о состоянии узла.

Ещё по теме

CTA · VPSSAFE

Свой VPS — сразу в кабинете

Регистрация на vpssafe.store, импорт профиля и устойчивый выход на телефон и компьютер. То, о чём пишем в блоге, — в готовом виде, без терминала.