VPSSAFE
SANSARA7 августа 2026 г.10 мин

Настройка firewall на MikroTik RouterOS в 2026 году

Коротко

Настройка firewall на MikroTik RouterOS позволяет управлять сетевым трафиком на маршрутизаторе: разрешать или запрещать соединения, защищать внутреннюю сеть и контролировать доступ к сервисам. В связке с личным VPS от SANSARA вы получаете защищённый канал между устройствами и удалённым узлом, который можно дополнительно ограничить правилами MikroTik. Начать можно с регистрации в SANSARA, получения

Настройка firewall на MikroTik RouterOS в 2026 году: как правильно настроить правила фильтрации трафика на роутере MikroTik для защиты сети и управления доступом с личным VPS от SANSARA.

VPSSANSARAгайд

Настройка firewall на MikroTik RouterOS позволяет управлять сетевым трафиком на маршрутизаторе: разрешать или запрещать соединения, защищать внутреннюю сеть и контролировать доступ к сервисам. В связке с личным VPS от SANSARA вы получаете защищённый канал между устройствами и удалённым узлом, который можно дополнительно ограничить правилами MikroTik. Начать можно с регистрации в SANSARA, получения данных подключения в кабинете и импорта профиля в клиентское ПО на своём устройстве.

Коротко:

  • Firewall в MikroTik RouterOS — это набор правил в цепочках filter, nat и mangle, которые контролируют прохождение пакетов через интерфейсы.
  • Основные цепочки для фильтрации: input (входящие на сам роутер), forward (транзитный трафик), output (исходящие с роутера).
  • Типичные задачи: запрет доступа извне к веб-интерфейсу, ограничение доступа к сервисам на внутренних устройствах, разрешение только определённых портов.
  • С SANSARA вы получаете личный VPS в одной из 9+ стран, данные подключения в кабинете и возможность импорта профиля в клиенты для iPhone, Android, Windows, macOS без терминала.
  • Telegram-бот SANSARA помогает быстро получить данные подключения и инструкции для вашего личного VPS.
  • Проверка настройки firewall выполняется через Log в Winbox или командой /log print в терминале RouterOS.

Что это такое и зачем нужно

Firewall в MikroTik RouterOS — это подсистема фильтрации сетевого трафика, работающая на уровне маршрутизатора. Она анализирует пакеты по адресам, портам, протоколам и интерфейсам, затем принимает решение: пропустить, отбросить или перенаправить трафик.

Основные цели настройки firewall:

  • Защита роутера: ограничить доступ к веб-интерфейсу и службам RouterOS только с доверенных сетей.
  • Контроль доступа между сетями: например, разрешить доступ из локальной сети к интернету, но запретить обратные соединения извне.
  • Ограничение сервисов: разрешить только нужные порты (например, веб, почта) и закрыть остальные.
  • Совместная работа с личным VPS: когда вы используете личный VPS от SANSARA как удалённый шлюз, firewall помогает дополнительно ограничить, кто и как может использовать этот канал.

Firewall работает в трёх основных цепочках:

  • input — трафик, предназначенный самому роутеру (например, SSH, Winbox, веб-конфигуратор).
  • forward — транзитный трафик между интерфейсами (между локальной сетью и интернетом или вашим личным VPS).
  • output — трафик, исходящий с роутера.

Правила обрабатываются сверху вниз; первое совпадение определяет судьбу пакета (accept, drop, reject).

Как настроить с SANSARA (пошагово)

Для начала вам потребуется:

  • Аккаунт в SANSARA и личный VPS в одной из доступных локаций.
  • Доступ к MikroTik RouterOS через Winbox или веб-интерфейс.
  • Клиентское ПО на устройстве (например, официальное приложение для вашей ОС).

Шаг 1. Регистрация и получение личного VPS

  • Зарегистрируйтесь в SANSARA, выберите желаемую локацию (одна из 9+ стран) и активируйте личный VPS.
  • После активации в кабинете появятся данные подключения: адрес сервера, логин, пароль и конфигурационный файл (если используется профиль для импорта).

Шаг 2. Настройка подключения к личному VPS на MikroTik

  • В Winbox перейдите в раздел PPP → Interface → PPTP/L2TP/SSTP Client (или другой тип туннеля, поддерживаемый вашим клиентом).
  • Создайте нового клиента, укажите:
  • Server — адрес вашего личного VPS от SANSARA.
  • User и Password — данные из кабинета SANSARA.
  • При необходимости настройте шифрование и параметры аутентификации.
  • Сохраните интерфейс и убедитесь, что он поднялся (статус connected).

Шаг 3. Базовая настройка firewall для защиты роутера

  • Откройте IP → Firewall → Filter Rules.
  • Добавьте правило, запрещающее доступ к веб-интерфейсу и Winbox извне:
  • Цепочка: input
  • Protocol: tcp
  • Dst. Port: 80 (веб), 8291 (Winbox)
  • In. Interface: ваш WAN-интерфейс (например, ether1-gateway)
  • Action: drop
  • Добавьте правило, разрешающее доступ только с доверенной сети (например, локальной):
  • Цепочка: input
  • Protocol: tcp
  • Dst. Port: 80,8291
  • Src. Address: ваша локальная сеть (например, 192.168.88.0/24)
  • Action: accept
  • Расположите разрешающее правило выше запрещающего, так как правила обрабатываются сверху вниз.

Шаг 4. Настройка правил для транзитного трафика через личный VPS

  • В цепочке forward настройте правила для трафика между локальной сетью и туннельным интерфейсом к вашему личному VPS.
  • Пример: разрешить всей локальной сети использовать туннель:
  • Цепочка: forward
  • Src. Address: локальная сеть (192.168.88.0/24)
  • Out. Interface: интерфейс туннеля к VPS
  • Action: accept
  • Добавьте правило для обратного трафика:
  • Цепочка: forward
  • Dst. Address: локальная сеть
  • In. Interface: интерфейс туннеля
  • Action: accept

Шаг 5. Включение логирования для отладки

  • Для важных правил включите лог в параметрах правила (Log), чтобы видеть, какие пакеты обрабатываются.
  • Просматривайте логи в Log или через /log print в терминале.

Шаг 6. Импорт профиля в клиентское ПО

  • В кабинете SANSARA скачайте конфигурационный файл для вашего клиента (например, .ovpn, .conf или готовый профиль для мобильного приложения).
  • На устройстве откройте клиентское ПО, импортируйте профиль и подключитесь.
  • Убедитесь, что трафик проходит через туннель (например, проверьте IP-адрес на сайте проверки внешнего адреса).

Telegram-бот SANSARA позволяет быстро получить данные подключения и инструкции для вашего личного VPS, если вы не хотите заходить в кабинет.

Устройства: iPhone, Android, Windows, macOS

SANSARA совместима с основными платформами; настройка выполняется через импорт профиля из кабинета или через Telegram-бота.

УстройствоКлиентское ПООсновные шаги
iPhoneОфициальное приложение из App StoreИмпорт профиля из кабинета SANSARA или по ссылке от Telegram-бота, включение подключения.
AndroidОфициальное приложение из Google PlayИмпорт .ovpn или готового профиля, настройка аутентификации, подключение.
WindowsОфициальный клиент для WindowsИмпорт .ovpn-файла, ввод логина/пароля из кабинета SANSARA, запуск туннеля.
macOSОфициальный клиент для macOSИмпорт профиля, настройка сервера и учётных данных, активация соединения.

На всех платформах старт происходит «в один клик» — вам не нужен терминал или ручная установка панелей. Вы получаете выделенный узел, а не общий перегруженный пул чужих сессий.

Практический чек-лист на 7–10 пунктов

  1. 01Проверьте доступ к RouterOS: убедитесь, что вы можете зайти в Winbox или веб-интерфейс MikroTik.
  2. 02Определите интерфейсы: запишите, какой интерфейс WAN (к интернету), какой LAN (локальная сеть), какой будет туннель к личному VPS.
  3. 03Настройте подключение к личному VPS: создайте клиентский интерфейс PPP (PPTP/L2TP/SSTP) с данными из кабинета SANSARA.
  4. 04Защитите веб-интерфейс и Winbox: добавьте в цепочку input правила, разрешающие доступ только с локальной сети и запрещающие с WAN.
  5. 05Настройте forward для туннеля: разрешите трафик между локальной сетью и интерфейсом туннеля в обе стороны.
  6. 06Включите логирование для ключевых правил firewall, чтобы видеть, какие пакеты отбрасываются.
  7. 07Проверьте маршрутизацию: убедитесь, что для трафика к личному VPS добавлен маршрут через туннельный интерфейс.
  8. 08Импортируйте профиль на устройство: используйте конфигурационный файл из кабинета SANSARA или инструкции от Telegram-бота.
  9. 09Проверьте работоспособность: подключитесь с устройства, убедитесь, что трафик идёт через личный VPS.
  10. 10Протестируйте правила firewall: попробуйте подключиться к запрещённым сервисам и убедитесь, что они блокируются.

FAQ

Какие цепочки firewall в MikroTik используются чаще всего и за что они отвечают?+

Чаще всего используются цепочки input (трафик на сам роутер), forward (транзитный трафик между интерфейсами) и output (трафик с роутера). Они позволяют контролировать доступ к сервисам RouterOS и управлять прохождением пакетов между сетями, включая туннель к вашему личному VPS.

Как запретить доступ к веб-интерфейсу MikroTik из интернета, но оставить его в локальной сети?+

В цепочке input создайте правило с action=accept, protocol=tcp, dst-port=80,8291, src-address=ваша_локальная_сеть. Затем ниже — правило с action=drop, protocol=tcp, dst-port=80,8291, in-interface=WAN. Разрешающее правило должно быть выше запрещающего.

Нужно ли настраивать NAT при работе с личным VPS от SANSARA?+

Если вы хотите, чтобы весь трафик из локальной сети шёл через личный VPS, обычно настраивается masquerade на интерфейсе туннеля в цепочке srcnat. Это скрывает внутренние адреса и обеспечивает выход в сеть через удалённый узел.

Как проверить, что правила firewall работают?+

Включите Log для ключевых правил, затем с другого устройства попробуйте подключиться к заблокированному сервису. В логах MikroTik вы увидите записи о пакетах, которые были отброшены или приняты.

Итог

  • Настройте базовые правила firewall в MikroTik для защиты веб-интерфейса и управления доступом между сетями.
  • Используйте личный VPS от SANSARA как удалённый шлюз, настройте туннель и правила forward для трафика через него.
  • Импортируйте профиль из кабинета SANSARA или через Telegram-бота в клиенты на iPhone, Android, Windows, macOS.
  • Включите логирование правил firewall для отладки и проверки работы.
  • Регулярно проверяйте актуальность правил при изменении сетевой топологии или добавлении новых сервисов.

Ещё по теме

CTA · VPSSAFE

Свой VPS — сразу в кабинете

Регистрация на vpssafe.online, импорт профиля и устойчивый выход на телефон и компьютер. То, о чём пишем в блоге, — в готовом виде, без терминала.