VPSSAFE
SANSARA7 августа 2026 г.10 мин

MikroTik firewall: защита от атак из интернета в 2026 году

Коротко

MikroTik RouterOS позволяет строить мощный межсетевой экран прямо на роутере или сервере. Для защиты от атак из интернета достаточно грамотно настроить правила в цепях input и forward, а управлять сервером через защищённый канал с личным VPS от SANSARA. Это даёт выделенный узел вместо общего пула, быстрый старт через кабинет и импорт профиля в клиент на любом устройстве.

Настройка MikroTik firewall для защиты от атак из интернета в 2026 году: практическое руководство по правильным правилам и безопасному подключению через личный VPS SANSARA на iPhone, Android, Windows, macOS.

VPSSANSARAгайд

MikroTik RouterOS позволяет строить мощный межсетевой экран прямо на роутере или сервере. Для защиты от атак из интернета достаточно грамотно настроить правила в цепях input и forward, а управлять сервером через защищённый канал с личным VPS от SANSARA. Это даёт выделенный узел вместо общего пула, быстрый старт через кабинет и импорт профиля в клиент на любом устройстве.

Коротко:

  • MikroTik по умолчанию разрешает всё, что не запрещено; задача — явно запретить ненужное и разрешить только нужное.
  • Основные цепи для защиты от интернета: input (доступ к самому роутеру) и forward (прохождение трафика через роутер).
  • Обязательные правила: established,related → accept, invalid → drop, затем явные разрешения и в конце drop all.
  • Для удалённого управления лучше использовать защищённый канал через личный VPS SANSARA вместо открытия портов напрямую в интернет.
  • Настройка занимает 10–20 минут и проверяется логами и тестовыми подключениями.
  • Работает на любом MikroTik с RouterOS (hAP, RB, CCR, CHR и другие).

Что это такое и зачем нужно

Firewall в MikroTik — это набор правил, которые проверяют пакеты на входящих и исходящих интерфейсах и решают, пропустить их, отбросить или залогировать. Правила объединяются в цепи (chains):

  • input — пакеты, адресованные самому роутеру (например, веб-конфигуратор, SSH, Winbox).
  • forward — пакеты, которые проходят через роутер между сетями (LAN ↔ WAN).
  • output — пакеты, которые отправляет сам роутер.

По умолчанию MikroTik разрешает почти всё. Это удобно для быстрого старта, но опасно, если устройство выходит в интернет напрямую. Атаки из интернета — это сканирование портов, попытки подбора паролей, эксплойты уязвимостей в сервисах. Цель настройки:

  • Ограничить доступ к управлению с интернета.
  • Разрешить только нужный трафик между LAN и WAN.
  • Блокировать всё остальное и логировать подозрительные попытки.

Для удалённого администрирования вместо открытия портов на WAN разумнее использовать защищённый канал через личный VPS (например, SANSARA). Это даёт выделенный узел, быстрый импорт профиля в клиент и работу на iPhone, Android, Windows, macOS без ручной настройки сервера.

Как настроить с SANSARA (пошагово)

Шаг 1. Регистрация и получение личного VPS

  1. 01Зарегистрируйтесь в SANSARA.
  2. 02Выберите локацию из 9+ доступных стран (статусы узлов видны в панели на сайте).
  3. 03Активируйте личный VPS — вы получите выделенный узел, а не общий перегруженный пул.
  4. 04В кабинете SANSARA будут готовые данные для подключения: сервер, логин, ключи.

Шаг 2. Импорт профиля в клиент

  1. 01Скачайте клиент для вашей ОС (Windows, macOS, Android, iPhone).
  2. 02В кабинете SANSARA экспортируйте конфигурацию в формате, который понимает ваш клиент (обычно файл .ovpn или .conf, либо QR-код для мобильных).
  3. 03Импортируйте профиль в клиент:
  • Windows/macOS: файл конфигурации или ручной ввод данных.
  • Android/iPhone: импорт через файл или сканирование QR-кода.
  1. 01Подключитесь к своему личному VPS. Статус подключения отображается в клиенте и в кабинете SANSARA.

Telegram-бот SANSARA помогает отслеживать статус сервера и получать уведомления, но для настройки MikroTik он не обязателен.

Шаг 3. Базовая настройка MikroTik firewall

Подключитесь к MikroTik через Winbox или SSH. Рекомендуется сначала сделать резервную копию конфигурации (/system backup save name=before-firewall).

  1. 01Создайте списки интерфейсов для удобства

` /interface list add name=LAN /interface list add name=WAN `

Добавьте интерфейсы в списки:

` /interface list member add list=LAN interface=bridge-local /interface list member add list=WAN interface=ether1 `

Замените ether1 на ваш WAN-интерфейс, bridge-local — на ваш LAN-мост или интерфейс.

  1. 01Настройте правила в /ip firewall filter

Правила для input (защита самого роутера):

`

/ip firewall filter add chain=input connection-state=established,related action=accept comment="allow established,related"

/ip firewall filter add chain=input connection-state=invalid action=drop comment="drop invalid"

/ip firewall filter add chain=input protocol=icmp action=accept limit=50/5s,2 comment="allow limited ICMP"

/ip firewall filter add chain=input in-interface-list=LAN action=accept comment="allow management from LAN"

/ip firewall filter add chain=input action=drop comment="drop all other input" `

Правила для forward (трафик через роутер):

`

/ip firewall filter add chain=forward connection-state=established,related action=fasttrack-connection comment="fasttrack established"

/ip firewall filter add chain=forward connection-state=established,related action=accept comment="allow established forward"

/ip firewall filter add chain=forward in-interface-list=LAN out-interface-list=WAN action=accept comment="allow LAN to WAN"

/ip firewall filter add chain=forward in-interface-list=WAN out-interface-list=LAN action=drop comment="drop WAN to LAN"

/ip firewall filter add chain=forward action=drop comment="drop all other forward" `

  1. 01Включите логирование подозрительных событий

Добавьте правила с action=log перед основными drop-правилами, чтобы видеть попытки доступа:

` /ip firewall filter add chain=input action=log log-prefix="INPUT-DROP: " comment="log dropped input" /ip firewall filter add chain=forward action=log log-prefix="FORWARD-DROP: " comment="log dropped forward" `

Логи можно смотреть в /log или через Winbox → Log.

  1. 01Обновите RouterOS и отключите ненужные сервисы на WAN
  • Проверьте версию RouterOS: /system package update check.
  • При необходимости обновитесь.
  • Отключите или ограничьте доступ к Winbox, SSH, веб-конфигуратору с WAN — оставьте только из LAN или через защищённый канал.

Шаг 4. Проверка настройки

  1. 01Убедитесь, что интернет на LAN-устройствах работает.
  2. 02Попробуйте подключиться к MikroTik с WAN-стороны (если есть тестовый IP) — доступ должен быть заблокирован.
  3. 03Проверьте логи: /log print — должны быть записи с префиксом INPUT-DROP: и FORWARD-DROP:.
  4. 04Для удалённого управления подключайтесь к своему личному VPS SANSARA, а оттуда — к MikroTik по внутреннему IP.

Устройства: iPhone, Android, Windows, macOS

На всех платформах настройка защищённого канала через личный VPS SANSARA выглядит похоже:

УстройствоКлиентСпособ импорта
iPhoneСтандартный или сторонний клиентQR-код из кабинета SANSARA или файл конфигурации
AndroidОфициальный или популярный клиентИмпорт файла или QR-код
WindowsGUI-клиент (OpenVPN-совместимый)Файл .ovpn или ручной ввод
macOSGUI-клиентФайл конфигурации или ручной ввод

После импорта профиля подключение к личному VPS запускается в один клик. Это удобнее, чем настраивать сервер вручную через терминал.

Практический чек-лист на 7–10 пунктов

  1. 01Сделайте бэкап конфигурации MikroTik перед изменением firewall.
  2. 02Создайте списки интерфейсов LAN и WAN для удобства.
  3. 03Настройте правила input: established/related → accept, invalid → drop, разрешите управление только из LAN, затем drop all.
  4. 04Настройте правила forward: FastTrack established/related, разрешите LAN→WAN, запретите WAN→LAN, в конце drop all.
  5. 05Включите логирование drop-правил, чтобы видеть атаки.
  6. 06Обновите RouterOS до актуальной версии.
  7. 07Отключите ненужные сервисы на WAN-интерфейсе.
  8. 08Настройте личный VPS SANSARA: регистрация → выбор локации → активация → импорт профиля в клиент.
  9. 09Проверьте доступность интернета на LAN после применения правил.
  10. 10Проверьте логи на наличие блокировок и убедитесь, что удалённое управление работает только через защищённый канал.

FAQ

Нужно ли открывать порты на MikroTik для удалённого управления?+

Нет, это увеличивает риск. Лучше использовать защищённый канал через личный VPS (например, SANSARA) и подключаться к MikroTik из внутренней сети.

Что делать, если после настройки firewall перестал работать интернет?+

Проверьте порядок правил: established/related должны быть в начале, разрешение LAN→WAN — до общего drop. Временно закомментируйте drop-правила и добавляйте их по одному, следя за логами.

Можно ли использовать эти правила на домашнем MikroTik?+

Да, этот подход подходит для домашних сетей, малого бизнеса и периметра провайдера. Главное — явно разрешить нужное и запретить всё остальное.

Как часто нужно пересматривать правила firewall?+

Раз в несколько месяцев или при изменении сети. Регулярно смотрите логи, удаляйте неиспользуемые правила, обновляйте RouterOS.

Итог

  • Настройте MikroTik firewall по принципу «запретить всё, разрешить явно указанное» в цепях input и forward.
  • Обязательные элементы: established/related → accept, invalid → drop, логирование drop-правил, ограничение управления только из LAN.
  • Для удалённого доступа используйте защищённый канал через личный VPS SANSARA вместо открытия портов на WAN.
  • Импортируйте профиль из кабинета SANSARA в клиент на iPhone, Android, Windows или macOS для быстрого старта.
  • Регулярно проверяйте логи, обновляйте RouterOS и пересматривайте правила для поддержания безопасности.

Ещё по теме

CTA · VPSSAFE

Свой VPS — сразу в кабинете

Регистрация на vpssafe.store, импорт профиля и устойчивый выход на телефон и компьютер. То, о чём пишем в блоге, — в готовом виде, без терминала.