MikroTik firewall raw: что это и как использовать с личным VPS в 2026 году
Коротко
MikroTik firewall raw — это специальная таблица правил в RouterOS, которая обрабатывает пакеты до всех остальных таблиц (input, forward, output). Она позволяет фильтровать трафик на самом раннем этапе, когда пакет только попал на интерфейс маршрутизатора. Это полезно для тонкой отладки, логирования или блокировки трафика до применения NAT и других правил. Если вы настраиваете личный VPS в качестве
MikroTik firewall raw — это таблица правил, которая обрабатывает трафик до других таблиц RouterOS. Разбираем, что это такое, как настроить и использовать с личным VPS SANSARA на iPhone, Android, Windows, macOS в 2026 году.
MikroTik firewall raw — это специальная таблица правил в RouterOS, которая обрабатывает пакеты до всех остальных таблиц (input, forward, output). Она позволяет фильтровать трафик на самом раннем этапе, когда пакет только попал на интерфейс маршрутизатора. Это полезно для тонкой отладки, логирования или блокировки трафика до применения NAT и других правил. Если вы настраиваете личный VPS в качестве шлюза или туннеля и хотите контролировать трафик на уровне маршрутизатора — raw-таблица даёт максимально низкоуровневый контроль.
Коротко:
- Таблица raw обрабатывает пакеты до стандартных таблиц (input, forward, output) и NAT.
- Она работает на уровне интерфейсов, до маршрутизации и трансляции адресов.
- Используется для быстрой фильтрации и отладки трафика на входе/выходе.
- В связке с личным VPS позволяет гибко управлять туннельным трафиком на маршрутизаторе.
- Настройка ведётся через WinBox или терминал MikroTik.
- Для работы с SANSARA достаточно получить данные подключения и импортировать их в клиентское ПО.
Что это такое и зачем нужно
В MikroTik RouterOS есть несколько стандартных таблиц для обработки трафика:
- input — для пакетов, предназначенных самому устройству.
- forward — для транзитного трафика через маршрутизатор.
- output — для пакетов, исходящих от устройства.
Таблица raw добавляется перед этими таблицами. Она видит пакеты сразу после того, как они пришли на интерфейс, но ещё до того, как RouterOS определил, куда их направить (input, forward или output), и до применения NAT.
Основные особенности:
- Ранняя обработка. Правила в raw срабатывают раньше всех остальных таблиц.
- Не зависит от NAT. Можно фильтровать трафик до трансляции адресов.
- Высокая производительность. Часто используется для быстрого дропа или пропуска трафика без сложных проверок.
- Логирование. Удобно для отладки — можно логировать пакеты на входе/выходе интерфейса.
На практике raw используют для:
- Быстрой блокировки нежелательного трафика (например, спам-запросов, сканирования портов) до обработки другими правилами.
- Отладки маршрутизации — смотреть, какие пакеты приходят на интерфейс до NAT и маршрутизации.
- Приоритизации определённых типов трафика на раннем этапе.
- Ограничения туннельного трафика, если маршрутизатор работает как шлюз для личного VPS или защищённого канала.
Как настроить с SANSARA (пошагово)
SANSARA предоставляет личный VPS с готовым подключением. Вы получаете выделенный узел, а не общий пул сессий. Это удобно, когда нужно стабильное туннельное соединение для дома или офиса через MikroTik-маршрутизатор.
Регистрация и получение данных
- 01Регистрация на сайте SANSARA.
- 02Выбор локации из 9+ стран (Европа и другие узлы) — статусы доступны в живой панели на сайте.
- 03Аренда личного VPS. Старт «в один клик» — без ручной установки панелей и без терминала для обычного пользователя.
- 04В кабинете появляются данные подключения: адрес сервера, логин, пароль, ключи (если используется), тип протокола.
Импорт в клиентское ПО
- 01Скопируйте данные из кабинета SANSARA.
- 02Откройте клиентское приложение на вашем устройстве (см. раздел «Устройства»).
- 03Выберите импорт конфигурации или создайте новое подключение.
- 04Вставьте данные сервера, логин, пароль (или загрузите ключ).
- 05Сохраните профиль и подключитесь.
Проверка работы
- 01Убедитесь, что статус подключения активен.
- 02Проверьте IP-адрес в клиенте — он должен соответствовать локации вашего личного VPS.
- 03Если используется MikroTik как шлюз — убедитесь, что трафик проходит через туннель.
Настройка MikroTik firewall raw для туннеля
После того как туннель с личным VPS SANSARA работает, можно добавить правила в raw-таблицу для контроля трафика.
Примеры команд в терминале MikroTik (или через WinBox → IP → Firewall → Raw):
- Разрешить весь туннельный трафик на интерфейсе (например, tun-sansara):
` /ip firewall raw add chain=prerouting action=accept in-interface=tun-sansara `
- Заблокировать входящие подключения на определённый порт до обработки другими таблицами:
` /ip firewall raw add chain=prerouting action=drop in-interface=ether1 protocol=tcp dst-port=12345 `
- Логировать трафик для отладки:
` /ip firewall raw add chain=prerouting action=log in-interface=ether1 log-prefix="RAW-IN" `
Ключевые параметры:
- chain=prerouting — для входящего трафика.
- chain=output — для исходящего от маршрутизатора.
- action=accept/drop/log — принять, отбросить или залогировать.
- in-interface / out-interface — интерфейс, на котором работает туннель SANSARA или локальная сеть.
- protocol, src-port, dst-port — фильтрация по протоколу и портам.
Порядок правил важен: первое совпавшее правило выполняется, остальные игнорируются.
Устройства: iPhone, Android, Windows, macOS
SANSARA совместима с основными платформами. После регистрации и получения данных подключения вы можете использовать их в клиентских приложениях.
| Устройство | Типичный клиент | Особенности |
|---|---|---|
| iPhone | Официальное приложение из App Store | Импорт конфигурации из файла или вставка данных вручную. |
| Android | Популярное клиентское приложение из магазина | Поддержка профилей, быстрый переключатель. |
| Windows | Десктопный клиент с GUI | Удобное управление профилями, логи, статистика. |
| macOS | Нативное приложение из Mac App Store | Интеграция с системными настройками, статус в строке меню. |
Во всех случаях вы:
- Получаете данные подключения из кабинета SANSARA.
- Создаёте или импортируете профиль в клиенте.
- Запускаете туннель одним нажатием.
- При необходимости настраиваете маршрутизацию через MikroTik и используете firewall raw для контроля трафика на шлюзе.
Telegram-бот SANSARA помогает быстро получать статус сервера, информацию о балансе и напоминания — без перехода на сайт.
Практический чек-лист на 7–10 пунктов
- 01Определите цель: зачем вам личный VPS (туннель для дома, офиса, мобильных устройств).
- 02Выберите локацию в SANSARA: ближе к вам или с нужными характеристиками (панель статусов на сайте).
- 03Зарегистрируйтесь и арендуйте личный VPS — выделенный узел, не общий пул.
- 04Скопируйте данные подключения из кабинета SANSARA.
- 05Настройте клиент на iPhone, Android, Windows или macOS: импорт профиля или ручной ввод.
- 06Проверьте соединение: статус «подключено», IP соответствует локации.
- 07Настройте MikroTik как шлюз, если нужно: создайте туннельный интерфейс, задайте маршруты.
- 08Добавьте правила в firewall raw для контроля трафика на интерфейсе туннеля:
- Разрешите нужный трафик (action=accept).
- Заблокируйте нежелательный (action=drop).
- При необходимости логируйте (action=log).
- 01Проверьте порядок правил в raw-таблице: первое совпадение определяет судьбу пакета.
- 02Используйте Telegram-бота SANSARA для быстрого контроля статуса сервера и уведомлений.
FAQ
В чём разница между таблицами raw, forward и input в MikroTik?+
- raw обрабатывает пакеты до маршрутизации и NAT, на уровне интерфейсов.
- forward работает с транзитным трафиком после принятия решения о маршрутизации.
- input — для пакетов, предназначенных самому маршрутизатору.
Raw даёт самый ранний контроль над трафиком.
Вопрос: Нужно ли настраивать firewall raw, если я использую личный VPS SANSARA только на телефоне?
Если телефон подключается напрямую через клиентское приложение, а MikroTik не используется как шлюз — настраивать raw на маршрутизаторе не нужно. Firewall raw полезен, когда трафик проходит через MikroTik (например, домашний роутер с туннелем на личный VPS).
Вопрос: Можно ли с помощью raw полностью запретить доступ к определённым сайтам, например к Facebook (запрещена в РФ) или Instagram (запрещена в РФ)?
Технически — да, если вы фильтруете трафик на шлюзе. Например, можно дропать пакеты к IP-адресам Meta (запрещена в РФ) (владелец Facebook и Instagram (запрещена в РФ)) на уровне raw. Но такие списки IP постоянно меняются, и для точной блокировки удобнее использовать DNS-фильтрацию или специализированные фильтры контента.
Вопрос: Как убедиться, что правила в raw работают правильно?
- Включите логирование для интересующих правил (action=log).
- Смотрите логи в Log MikroTik с префиксом, который указали в log-prefix.
- Проверяйте счётчики пакетов и байтов в списке правил raw — они покажут, сколько трафика прошло через каждое правило.
Итог
- MikroTik firewall raw — это таблица для ранней обработки трафика на интерфейсах, до стандартных таблиц и NAT.
- Она полезна для быстрой фильтрации, отладки и контроля туннельного трафика при использовании личного VPS в качестве шлюза.
- С SANSARA вы получаете личный VPS с готовым подключением, данными в кабинете и импортом в клиентские приложения на iPhone, Android, Windows, macOS.
- Настройка сводится к регистрации, выбору локации из 9+ стран, получению данных и созданию профиля в клиенте.
- Для тонкого контроля на маршрутизаторе добавьте правила в raw-таблицу с нужными интерфейсами и действиями (accept, drop, log).
- Используйте Telegram-бота SANSARA для оперативного контроля статуса сервера и баланса.
Ещё по теме
Читайте также
CTA · VPSSAFE
Свой VPS — сразу в кабинете
Регистрация на vpssafe.store, импорт профиля и устойчивый выход на телефон и компьютер. То, о чём пишем в блоге, — в готовом виде, без терминала.