VPSSAFE
SANSARA7 августа 2026 г.11 мин

Настройка firewall MikroTik для защиты от атак из интернета в 2026 году

Коротко

Firewall MikroTik — это встроенный межсетевой экран в операционной системе RouterOS, который позволяет контролировать входящий и исходящий трафик, блокировать нежелательные подключения и снижать риск атак из интернета. Настроить его можно на роутере MikroTik или на виртуальном роутере MikroTik CHR, который запускается на личном VPS SANSARA. Для начала достаточно зарегистрироваться в SANSARA, получ

Настройка firewall MikroTik для защиты от атак из интернета в 2026 году: что это, зачем нужно и как настроить на личном VPS SANSARA. Пошаговая инструкция для iPhone, Android, Windows, macOS с чек-листом и FAQ.

VPSSANSARAгайд

Firewall MikroTik — это встроенный межсетевой экран в операционной системе RouterOS, который позволяет контролировать входящий и исходящий трафик, блокировать нежелательные подключения и снижать риск атак из интернета. Настроить его можно на роутере MikroTik или на виртуальном роутере MikroTik CHR, который запускается на личном VPS SANSARA. Для начала достаточно зарегистрироваться в SANSARA, получить данные подключения в кабинете и импортировать их в клиентское приложение на iPhone, Android, Windows или macOS.

Коротко:

  • Firewall MikroTik фильтрует трафик по IP, портам и протоколам, блокируя сканирование и атаки извне.
  • На личном VPS SANSARA можно развернуть виртуальный роутер MikroTik CHR и управлять им удалённо.
  • Регистрация в SANSARA → данные в кабинете → импорт в клиент → подключение через защищённый канал.
  • Поддерживаются iPhone, Android, Windows, macOS с нативными или сторонними клиентами.
  • Telegram-бот SANSARA помогает быстро получить статус узлов и инструкции по настройке.
  • Основные правила firewall: запрет всего по умолчанию, разрешение только нужных служб, защита от сканирования и брутфорса.

Что это такое и зачем нужно

Firewall (межсетевой экран) в MikroTik — это набор правил в таблицах filter, nat и mangle, которые проверяют пакеты на соответствие заданным условиям и принимают решение: пропустить, отбросить или пометить трафик. В контексте защиты от атак из интернета важнее всего таблица filter, которая работает на уровнях L3/L4 (IP, порты, протоколы).

Основные цели настройки firewall MikroTik против атак из интернета:

  • Защита публичных сервисов (веб, SSH, почта и т.д.) от сканирования портов и эксплуатации уязвимостей.
  • Ограничение доступа к управлению роутером (WinBox, SSH, API) только с доверенных IP или через защищённый канал.
  • Снижение риска брутфорса на SSH, FTP и другие службы с аутентификацией.
  • Блокировка известных вредоносных сетей и источников DDoS-атак (если используются внешние списки).
  • Логирование подозрительных событий для последующего анализа.

На личном VPS SANSARA удобно развернуть виртуальный роутер MikroTik CHR и вынести весь трафик через него. Это даёт полный контроль над правилами firewall независимо от того, какой клиент используется на стороне пользователя.

Как настроить с SANSARA (пошагово)

Шаг 1. Регистрация и получение личного VPS

  1. 01Зарегистрируйтесь в SANSARA.
  2. 02Выберите тариф с поддержкой установки собственных образов или MikroTik CHR (если доступно).
  3. 03После активации в кабинете появятся:
  • IP-адрес сервера,
  • логин и пароль для доступа,
  • инструкция по импорту в клиентское ПО.

SANSARA предоставляет выделенный узел, а не общий перегруженный пул, что улучшает стабильность и предсказуемость работы.

Шаг 2. Установка MikroTik CHR на VPS

Если SANSARA позволяет загрузить собственный образ:

  1. 01Скачайте образ MikroTik CHR с официального сайта MikroTik.
  2. 02Загрузите образ на VPS через панель управления SANSARA или по инструкции из кабинета.
  3. 03Запустите виртуальную машину с MikroTik CHR.

Если SANSARA уже предоставляет предустановленный MikroTik CHR:

  • используйте готовые учётные данные для входа в WinBox/SSH.

Шаг 3. Базовая настройка сети и доступа

  1. 01Подключитесь к MikroTik CHR через WinBox (по MAC-адресу) или SSH.
  2. 02Настройте интерфейс, обращённый в интернет (например, ether1), с получением IP через DHCP или статическим адресом от SANSARA.
  3. 03Настройте внутренний интерфейс (если используется разделение сетей) или работайте в режиме «роутер в себе» для туннеля.

Важно: перед настройкой firewall убедитесь, что у вас есть стабильный доступ к роутеру — через внутреннюю сеть или через защищённый канал с SANSARA.

Шаг 4. Настройка firewall против атак из интернета

В MikroTik перейдите в IP → Firewall и работайте с цепями (chains) input, forward и output. Для защиты от внешних атак ключевые цепи — input (управление роутером) и forward (транзитный трафик).

Рекомендуемый порядок правил:

  1. 01Разрешить ответы на установленные соединения

Цепь: input, forward, output Действие: accept Дополнительно: connection-state=established,related

  1. 01Запретить всё остальное на вход (input) по умолчанию

Цепь: input Действие: drop Комментарий: «default deny input»

  1. 01Разрешить только нужные службы из интернета

Например, веб-сервер на порту 80/443:

  • Цепь: input (если сервис на самом роутере) или forward (если сервис за роутером)
  • Протокол: tcp
  • Dst. Port: 80,443
  • Действие: accept
  1. 01Ограничить доступ к управлению

Разрешите WinBox/SSH/API только с определённых IP или через туннель SANSARA:

  • Цепь: input
  • Протокол: tcp
  • Dst. Port: 22,8291 (SSH, WinBox)
  • Src. Address: доверенная сеть или IP вашего личного VPS
  • Действие: accept

Затем добавьте правило drop для всех остальных попыток подключения к этим портам.

  1. 01Защита от сканирования и брутфорса

Используйте raw таблицу или connection tracking для ограничения числа новых подключений в единицу времени:

  • Цепь: input (или forward, если защищаете сервер за роутером)
  • Протокол: tcp
  • Dst. Port: служба (например, 22 для SSH)
  • Действие: accept
  • Ограничение: limit=5-6,5 (например, 5 подключений за 5 секунд, остальные отбрасывать)
  1. 01Блокировка известных плохих сетей (опционально)

Если вы используете внешние IP-листы для блокировки ботов и сканеров:

  • Загрузите адреса в Address List.
  • Создайте правило в цепях input/forward с src-address-list=bad_ips, действие drop.
  1. 01Включите логирование для отладки

Для ключевых правил drop установите log=yes, чтобы видеть заблокированные попытки в Log.

После применения правил проверьте, что нужные сервисы доступны, а лишние порты закрыты. Для тестирования можно использовать внешние сканеры портов (осторожно, в рамках допустимого использования).

Шаг 5. Импорт подключения в клиент и проверка

  1. 01В кабинете SANSARA скопируйте данные подключения (конфигурационный файл или строку подключения).
  2. 02На вашем устройстве откройте клиентское приложение (например, официальное приложение для iOS/Android или сторонний клиент для Windows/macOS).
  3. 03Импортируйте конфигурацию из файла или вставьте строку вручную.
  4. 04Подключитесь к личному VPS через защищённый канал.
  5. 05Убедитесь, что трафик проходит через MikroTik CHR и правила firewall работают корректно.

Telegram-бот SANSARA может помочь быстро получить статус узлов и ссылку на инструкцию по импорту, если вы забыли, куда сохранили данные.

Устройства: iPhone, Android, Windows, macOS

Настройка MikroTik firewall на стороне сервера не зависит от клиентских устройств, но важно, чтобы клиентское ПО корректно работало с вашим личным VPS.

УстройствоТипичный клиентЧто нужно сделать
iPhoneОфициальное приложение из App StoreИмпорт конфига из кабинета SANSARA или ручной ввод данных
AndroidОфициальное приложение из Play МаркетАналогично iPhone: импорт или ручная настройка профиля
WindowsОфициальный клиент или стороннее ПОИмпорт файла .ovpn или аналогичного, запуск подключения
macOSОфициальный клиент или TunnelblickИмпорт конфигурации, добавление в список туннелей, подключение

Во всех случаях MikroTik CHR на VPS SANSARA обрабатывает трафик по своим правилам firewall, а клиент лишь устанавливает защищённый канал до этого узла.

Практический чек-лист на 7–10 пунктов

  1. 01Убедитесь, что у вас есть резервный способ доступа к MikroTik (через локальную сеть или второй канал) перед жёсткими ограничениями firewall.
  2. 02Сделайте бэкап конфигурации MikroTik перед массовыми изменениями (/export в терминале).
  3. 03Настройте правило «разрешить established/related» в начале списка для input/forward/output.
  4. 04Установите политику по умолчанию drop для input и при необходимости для forward.
  5. 05Явно разрешите только нужные порты из интернета (веб, почта, игровые серверы и т.д.).
  6. 06Ограничьте доступ к управлению (WinBox, SSH, API) только с доверенных IP или через туннель SANSARA.
  7. 07Добавьте ограничение по числу подключений для SSH и других сервисов с паролями.
  8. 08Включите логирование для ключевых drop-правил, чтобы видеть атаки и ложные срабатывания.
  9. 09Проверьте доступность сервисов после применения правил с разных устройств и сетей.
  10. 10Регулярно обновляйте RouterOS и пересматривайте правила при изменении инфраструктуры.

FAQ

Нужно ли настраивать отдельный firewall на клиенте, если на MikroTik уже настроена защита?+

Нет, если весь ваш трафик проходит через MikroTik CHR на личном VPS SANSARA, то клиенту достаточно установить защищённый канал. Дополнительный firewall на клиенте может быть полезен для локальной защиты устройства, но не заменяет серверные правила.

Можно ли настроить MikroTik firewall так, чтобы он пропускал только трафик через SANSARA, а всё остальное блокировал?+

Да, это типичный сценарий. Настройте правила forward так, чтобы разрешался только трафик, идущий через интерфейс туннеля SANSARA, а весь остальной внешний трафик на внутренние сети drop. Убедитесь, что у вас есть способ администрирования роутера, если основной канал недоступен.

Что делать, если после настройки firewall перестали работать нужные сервисы?+

Проверьте порядок правил — правила обрабатываются сверху вниз. Убедитесь, что правило established/related стоит достаточно высоко. Временно разрешите логирование для drop-правил и посмотрите, какие пакеты блокируются. Если нужно, добавьте временное разрешающее правило выше блокирующих для диагностики.

Как часто нужно пересматривать правила firewall?+

При каждом изменении сетевой инфраструктуры: добавлении новых серверов, изменении портов, смене способа администрирования. Также полезно раз в несколько месяцев проверять логи на предмет необычной активности и актуализировать списки IP, если они используются.

Итог

  • Используйте MikroTik firewall для контроля входящего трафика и защиты от сканирования, брутфорса и других атак из интернета.
  • Разверните MikroTik CHR на личном VPS SANSARA, чтобы иметь выделенный узел и полный контроль над правилами.
  • Настройте базовые правила: разрешить established/related, запретить всё по умолчанию, явно открыть только нужные порты и ограничить доступ к управлению.
  • Проверяйте работу на всех используемых устройствах (iPhone, Android, Windows, macOS) после применения правил.
  • Регулярно обновляйте конфигурацию и следите за логами, чтобы правила соответствовали текущим потребностям и угрозам.

Ещё по теме

CTA · VPSSAFE

Свой VPS — сразу в кабинете

Регистрация на vpssafe.online, импорт профиля и устойчивый выход на телефон и компьютер. То, о чём пишем в блоге, — в готовом виде, без терминала.