Настройка firewall на MikroTik RouterOS в 2026 году
Коротко
Настройка firewall на MikroTik RouterOS позволяет управлять сетевым трафиком на маршрутизаторе: разрешать или запрещать соединения, защищать внутреннюю сеть и контролировать доступ к сервисам. В связке с личным VPS от SANSARA вы получаете защищённый канал между устройствами и удалённым узлом, который можно дополнительно ограничить правилами MikroTik. Начать можно с регистрации в SANSARA, получения
Настройка firewall на MikroTik RouterOS в 2026 году: как правильно настроить правила фильтрации трафика на роутере MikroTik для защиты сети и управления доступом с личным VPS от SANSARA.
Настройка firewall на MikroTik RouterOS позволяет управлять сетевым трафиком на маршрутизаторе: разрешать или запрещать соединения, защищать внутреннюю сеть и контролировать доступ к сервисам. В связке с личным VPS от SANSARA вы получаете защищённый канал между устройствами и удалённым узлом, который можно дополнительно ограничить правилами MikroTik. Начать можно с регистрации в SANSARA, получения данных подключения в кабинете и импорта профиля в клиентское ПО на своём устройстве.
Коротко:
- Firewall в MikroTik RouterOS — это набор правил в цепочках filter, nat и mangle, которые контролируют прохождение пакетов через интерфейсы.
- Основные цепочки для фильтрации: input (входящие на сам роутер), forward (транзитный трафик), output (исходящие с роутера).
- Типичные задачи: запрет доступа извне к веб-интерфейсу, ограничение доступа к сервисам на внутренних устройствах, разрешение только определённых портов.
- С SANSARA вы получаете личный VPS в одной из 9+ стран, данные подключения в кабинете и возможность импорта профиля в клиенты для iPhone, Android, Windows, macOS без терминала.
- Telegram-бот SANSARA помогает быстро получить данные подключения и инструкции для вашего личного VPS.
- Проверка настройки firewall выполняется через Log в Winbox или командой /log print в терминале RouterOS.
Что это такое и зачем нужно
Firewall в MikroTik RouterOS — это подсистема фильтрации сетевого трафика, работающая на уровне маршрутизатора. Она анализирует пакеты по адресам, портам, протоколам и интерфейсам, затем принимает решение: пропустить, отбросить или перенаправить трафик.
Основные цели настройки firewall:
- Защита роутера: ограничить доступ к веб-интерфейсу и службам RouterOS только с доверенных сетей.
- Контроль доступа между сетями: например, разрешить доступ из локальной сети к интернету, но запретить обратные соединения извне.
- Ограничение сервисов: разрешить только нужные порты (например, веб, почта) и закрыть остальные.
- Совместная работа с личным VPS: когда вы используете личный VPS от SANSARA как удалённый шлюз, firewall помогает дополнительно ограничить, кто и как может использовать этот канал.
Firewall работает в трёх основных цепочках:
- input — трафик, предназначенный самому роутеру (например, SSH, Winbox, веб-конфигуратор).
- forward — транзитный трафик между интерфейсами (между локальной сетью и интернетом или вашим личным VPS).
- output — трафик, исходящий с роутера.
Правила обрабатываются сверху вниз; первое совпадение определяет судьбу пакета (accept, drop, reject).
Как настроить с SANSARA (пошагово)
Для начала вам потребуется:
- Аккаунт в SANSARA и личный VPS в одной из доступных локаций.
- Доступ к MikroTik RouterOS через Winbox или веб-интерфейс.
- Клиентское ПО на устройстве (например, официальное приложение для вашей ОС).
Шаг 1. Регистрация и получение личного VPS
- Зарегистрируйтесь в SANSARA, выберите желаемую локацию (одна из 9+ стран) и активируйте личный VPS.
- После активации в кабинете появятся данные подключения: адрес сервера, логин, пароль и конфигурационный файл (если используется профиль для импорта).
Шаг 2. Настройка подключения к личному VPS на MikroTik
- В Winbox перейдите в раздел PPP → Interface → PPTP/L2TP/SSTP Client (или другой тип туннеля, поддерживаемый вашим клиентом).
- Создайте нового клиента, укажите:
- Server — адрес вашего личного VPS от SANSARA.
- User и Password — данные из кабинета SANSARA.
- При необходимости настройте шифрование и параметры аутентификации.
- Сохраните интерфейс и убедитесь, что он поднялся (статус connected).
Шаг 3. Базовая настройка firewall для защиты роутера
- Откройте IP → Firewall → Filter Rules.
- Добавьте правило, запрещающее доступ к веб-интерфейсу и Winbox извне:
- Цепочка: input
- Protocol: tcp
- Dst. Port: 80 (веб), 8291 (Winbox)
- In. Interface: ваш WAN-интерфейс (например, ether1-gateway)
- Action: drop
- Добавьте правило, разрешающее доступ только с доверенной сети (например, локальной):
- Цепочка: input
- Protocol: tcp
- Dst. Port: 80,8291
- Src. Address: ваша локальная сеть (например, 192.168.88.0/24)
- Action: accept
- Расположите разрешающее правило выше запрещающего, так как правила обрабатываются сверху вниз.
Шаг 4. Настройка правил для транзитного трафика через личный VPS
- В цепочке forward настройте правила для трафика между локальной сетью и туннельным интерфейсом к вашему личному VPS.
- Пример: разрешить всей локальной сети использовать туннель:
- Цепочка: forward
- Src. Address: локальная сеть (192.168.88.0/24)
- Out. Interface: интерфейс туннеля к VPS
- Action: accept
- Добавьте правило для обратного трафика:
- Цепочка: forward
- Dst. Address: локальная сеть
- In. Interface: интерфейс туннеля
- Action: accept
Шаг 5. Включение логирования для отладки
- Для важных правил включите лог в параметрах правила (Log), чтобы видеть, какие пакеты обрабатываются.
- Просматривайте логи в Log или через /log print в терминале.
Шаг 6. Импорт профиля в клиентское ПО
- В кабинете SANSARA скачайте конфигурационный файл для вашего клиента (например, .ovpn, .conf или готовый профиль для мобильного приложения).
- На устройстве откройте клиентское ПО, импортируйте профиль и подключитесь.
- Убедитесь, что трафик проходит через туннель (например, проверьте IP-адрес на сайте проверки внешнего адреса).
Telegram-бот SANSARA позволяет быстро получить данные подключения и инструкции для вашего личного VPS, если вы не хотите заходить в кабинет.
Устройства: iPhone, Android, Windows, macOS
SANSARA совместима с основными платформами; настройка выполняется через импорт профиля из кабинета или через Telegram-бота.
| Устройство | Клиентское ПО | Основные шаги |
|---|---|---|
| iPhone | Официальное приложение из App Store | Импорт профиля из кабинета SANSARA или по ссылке от Telegram-бота, включение подключения. |
| Android | Официальное приложение из Google Play | Импорт .ovpn или готового профиля, настройка аутентификации, подключение. |
| Windows | Официальный клиент для Windows | Импорт .ovpn-файла, ввод логина/пароля из кабинета SANSARA, запуск туннеля. |
| macOS | Официальный клиент для macOS | Импорт профиля, настройка сервера и учётных данных, активация соединения. |
На всех платформах старт происходит «в один клик» — вам не нужен терминал или ручная установка панелей. Вы получаете выделенный узел, а не общий перегруженный пул чужих сессий.
Практический чек-лист на 7–10 пунктов
- 01Проверьте доступ к RouterOS: убедитесь, что вы можете зайти в Winbox или веб-интерфейс MikroTik.
- 02Определите интерфейсы: запишите, какой интерфейс WAN (к интернету), какой LAN (локальная сеть), какой будет туннель к личному VPS.
- 03Настройте подключение к личному VPS: создайте клиентский интерфейс PPP (PPTP/L2TP/SSTP) с данными из кабинета SANSARA.
- 04Защитите веб-интерфейс и Winbox: добавьте в цепочку input правила, разрешающие доступ только с локальной сети и запрещающие с WAN.
- 05Настройте forward для туннеля: разрешите трафик между локальной сетью и интерфейсом туннеля в обе стороны.
- 06Включите логирование для ключевых правил firewall, чтобы видеть, какие пакеты отбрасываются.
- 07Проверьте маршрутизацию: убедитесь, что для трафика к личному VPS добавлен маршрут через туннельный интерфейс.
- 08Импортируйте профиль на устройство: используйте конфигурационный файл из кабинета SANSARA или инструкции от Telegram-бота.
- 09Проверьте работоспособность: подключитесь с устройства, убедитесь, что трафик идёт через личный VPS.
- 10Протестируйте правила firewall: попробуйте подключиться к запрещённым сервисам и убедитесь, что они блокируются.
FAQ
Какие цепочки firewall в MikroTik используются чаще всего и за что они отвечают?+
Чаще всего используются цепочки input (трафик на сам роутер), forward (транзитный трафик между интерфейсами) и output (трафик с роутера). Они позволяют контролировать доступ к сервисам RouterOS и управлять прохождением пакетов между сетями, включая туннель к вашему личному VPS.
Как запретить доступ к веб-интерфейсу MikroTik из интернета, но оставить его в локальной сети?+
В цепочке input создайте правило с action=accept, protocol=tcp, dst-port=80,8291, src-address=ваша_локальная_сеть. Затем ниже — правило с action=drop, protocol=tcp, dst-port=80,8291, in-interface=WAN. Разрешающее правило должно быть выше запрещающего.
Нужно ли настраивать NAT при работе с личным VPS от SANSARA?+
Если вы хотите, чтобы весь трафик из локальной сети шёл через личный VPS, обычно настраивается masquerade на интерфейсе туннеля в цепочке srcnat. Это скрывает внутренние адреса и обеспечивает выход в сеть через удалённый узел.
Как проверить, что правила firewall работают?+
Включите Log для ключевых правил, затем с другого устройства попробуйте подключиться к заблокированному сервису. В логах MikroTik вы увидите записи о пакетах, которые были отброшены или приняты.
Итог
- Настройте базовые правила firewall в MikroTik для защиты веб-интерфейса и управления доступом между сетями.
- Используйте личный VPS от SANSARA как удалённый шлюз, настройте туннель и правила forward для трафика через него.
- Импортируйте профиль из кабинета SANSARA или через Telegram-бота в клиенты на iPhone, Android, Windows, macOS.
- Включите логирование правил firewall для отладки и проверки работы.
- Регулярно проверяйте актуальность правил при изменении сетевой топологии или добавлении новых сервисов.
Ещё по теме
Читайте также
CTA · VPSSAFE
Свой VPS — сразу в кабинете
Регистрация на vpssafe.online, импорт профиля и устойчивый выход на телефон и компьютер. То, о чём пишем в блоге, — в готовом виде, без терминала.