Настройка MikroTik firewall для управления портами сервисов (2026)
Коротко
MikroTik firewall позволяет контролировать доступ к портам сервисов на вашем личном VPS. Это нужно, чтобы ограничить ненужные подключения и повысить безопасность канала. С SANSARA вы получаете готовый личный VPS в одной из 9+ стран, импортируете конфигурацию в клиентское ПО и настраиваете правила firewall в MikroTik RouterOS через WinBox или WebFig. После этого можно проверять доступность сервисов
Как настроить MikroTik firewall для управления портами сервисов в 2026 году: инструкция для личного VPS SANSARA. Объясняем, что такое service ports, даём пошаговую настройку и чек-лист для iPhone, Android, Windows, macOS.
MikroTik firewall позволяет контролировать доступ к портам сервисов на вашем личном VPS. Это нужно, чтобы ограничить ненужные подключения и повысить безопасность канала. С SANSARA вы получаете готовый личный VPS в одной из 9+ стран, импортируете конфигурацию в клиентское ПО и настраиваете правила firewall в MikroTik RouterOS через WinBox или WebFig. После этого можно проверять доступность сервисов через клиент на iPhone, Android, Windows или macOS.
Коротко:
- MikroTik firewall управляет входящими и исходящими соединениями по портам, IP-адресам и протоколам.
- Service ports — это стандартные порты, которые слушают сервисы (например, SSH, HTTP, HTTPS, DNS).
- Личный VPS SANSARA даёт выделенный узел в одной из 9+ стран и готовый защищённый канал, который импортируется в клиентское ПО без терминала.
- Настройка включает создание правил в MikroTik, ограничение доступа к сервисам и проверку через клиент на телефоне или компьютере.
- Telegram-бот SANSARA помогает быстро получить данные подключения и статус узлов.
- Чек-лист из 7–10 пунктов упрощает проверку правил и работоспособности.
Что это такое и зачем нужно
MikroTik RouterOS содержит встроенный межсетевой экран (firewall), который работает на уровне пакетов. Он проверяет трафик по правилам: разрешает или блокирует соединения в зависимости от порта, протокола, исходного и целевого адреса.
Service ports — это номера портов, которые слушают стандартные сервисы:
- 22 — SSH (удалённое управление)
- 80 — HTTP (веб-сервер)
- 443 — HTTPS (защищённый веб-сервер)
- 53 — DNS (разрешение имён)
- 25, 587 — SMTP (почта)
- 993, 995 — IMAPS/POP3S (защищённая почта)
Настройка firewall для service ports нужна, чтобы:
- Ограничить доступ к сервисам только с доверенных IP или подсетей.
- Скрыть ненужные сервисы от внешнего мира.
- Снизить риск атак на открытые порты.
- Сохранить работоспособность нужных сервисов для клиентских устройств.
С личным VPS SANSARA вы получаете выделенный узел, на котором можно гибко настраивать правила MikroTik, не деля ресурсы с другими пользователями.
Как настроить с SANSARA (пошагово)
Шаг 1. Регистрация и получение личного VPS
- 01Зарегистрируйтесь в SANSARA.
- 02Выберите локацию из доступных 9+ стран.
- 03Оформите заказ на личный VPS. После активации в кабинете появятся данные подключения: адрес сервера, логин, пароль, метод подключения.
Шаг 2. Импорт в клиентское ПО
- 01Откройте клиентское приложение на вашем устройстве (iPhone, Android, Windows, macOS).
- 02Используйте функцию импорта конфигурации:
- Введите данные из кабинета SANSARA (адрес, логин, пароль).
- Или воспользуйтесь Telegram-ботом SANSARA, чтобы получить готовую ссылку или QR-код для быстрого импорта.
- 01Сохраните профиль и активируйте защищённый канал.
Шаг 3. Подключение к MikroTik
- 01Подключитесь к MikroTik через WinBox или WebFig (используйте IP-адрес роутера, логин и пароль).
- 02Убедитесь, что у вас есть права администратора для изменения правил firewall.
Шаг 4. Настройка firewall для service ports
В MikroTik правила firewall делятся на цепочки: input (входящий на сам роутер), forward (транзитный), output (исходящий). Для управления портами сервисов чаще всего используется input и forward.
Пример: ограничение доступа к SSH (порт 22) только с вашего IP
- 01Откройте раздел IP → Firewall.
- 02Перейдите на вкладку Filter Rules.
- 03Создайте правило для блокировки SSH по умолчанию:
- Chain: input
- Protocol: tcp
- Dst. Port: 22
- Action: drop
- Comment: «Block SSH from all»
- 01Создайте правило для разрешения SSH с вашего IP:
- Chain: input
- Protocol: tcp
- Dst. Port: 22
- Src. Address: ваш статический IP или подсеть (например, 192.168.88.0/24)
- Action: accept
- Comment: «Allow SSH from trusted network»
- 01Убедитесь, что правило allow стоит выше правила drop в списке (правила обрабатываются сверху вниз).
Пример: открытие веб-доступа (порт 80 и 443)
- 01Добавьте правило для HTTP:
- Chain: input
- Protocol: tcp
- Dst. Port: 80
- Action: accept
- 01Добавьте правило для HTTPS:
- Chain: input
- Protocol: tcp
- Dst. Port: 443
- Action: accept
Пример: блокировка неиспользуемых сервисов Если вы не используете почтовый сервер, можно заблокировать SMTP:
- Chain: input
- Protocol: tcp
- Dst. Port: 25, 587
- Action: drop
Шаг 5. Проверка настройки
- 01Сохраните правила и примените изменения.
- 02На клиентском устройстве убедитесь, что защищённый канал активен.
- 03Проверьте доступность сервисов:
- Для SSH: попробуйте подключиться с доверенного IP — должно работать. С другого IP — соединение должно блокироваться.
- Для веб-сервисов: откройте браузер и проверьте доступ к HTTP/HTTPS.
- 01Используйте инструменты вроде telnet или онлайн-чекеры портов, чтобы убедиться, что ненужные порты закрыты.
Устройства: iPhone, Android, Windows, macOS
SANSARA совместима с основными клиентскими приложениями на популярных платформах. После настройки MikroTik firewall вы можете использовать защищённый канал на любом из этих устройств.
| Устройство | Клиентское ПО | Особенности настройки |
|---|---|---|
| iPhone | Стандартное или стороннее приложение | Импорт через QR-код из Telegram-бота SANSARA или ручной ввод данных из кабинета. |
| Android | Стандартное или стороннее приложение | Аналогично iPhone: QR-код или ручной ввод. Можно сохранить несколько профилей. |
| Windows | Нативное клиентское приложение | Импорт файла конфигурации или ручной ввод. Работает в фоне, можно автозапуск. |
| macOS | Нативное клиентское приложение | Импорт профиля, интеграция с системными настройками сети. |
На всех устройствах после импорта конфигурации SANSARA защищённый канал подключается «в один клик» — без установки панелей управления и работы в терминале.
Практический чек-лист
- 01Определите, какие сервисы вам нужны (SSH, веб, почта, DNS) и на каких портах они работают.
- 02Составьте список доверенных IP-адресов или подсетей, с которых разрешён доступ к сервисам.
- 03Настройте базовые правила firewall в MikroTik:
- Разрешите нужные порты (например, 80, 443, 22 для доверенных сетей).
- Заблокируйте неиспользуемые порты (например, 25, 53 если не нужны почта или внешний DNS).
- 01Проверьте порядок правил — разрешающие правила должны быть выше блокирующих.
- 02Протестируйте доступность сервисов с доверенного и ненадёжного IP.
- 03Убедитесь, что личный VPS SANSARA активен и защищённый канал работает на клиентском устройстве.
- 04Используйте Telegram-бота SANSARA для быстрого получения статуса узлов и данных подключения.
- 05Сохраните резервную копию конфигурации MikroTik на случай сбоя.
- 06Периодически пересматривайте правила при изменении инфраструктуры или добавлении новых сервисов.
- 07Проверяйте логи firewall в MikroTik, чтобы видеть заблокированные попытки подключения.
FAQ
Нужно ли настраивать firewall, если у меня уже есть защищённый канал через личный VPS SANSARA?+
Да, firewall на MikroTik дополняет защиту: он контролирует доступ к портам на самом роутере или за ним. Защищённый канал шифрует трафик между устройством и сервером, а firewall решает, кто может подключаться к сервисам на вашем узле.
Можно ли ограничить доступ к сервисам только через защищённый канал SANSARA, а с локальной сети заблокировать?+
Да. В правилах firewall укажите в качестве Src. Address адрес или подсеть, соответствующую вашему защищённому каналу, а для локальной сети задайте правило с action drop на те же порты. Так доступ будет только через туннель.
Что делать, если после настройки firewall перестал работать нужный сервис?+
Проверьте порядок правил (разрешение должно быть выше блокировки), убедитесь, что указаны правильные порты и протоколы. Временно отключите блокирующие правила для диагностики, затем настройте заново.
Как быстро получить данные для подключения к личному VPS SANSARA?+
Используйте Telegram-бота SANSARA: он показывает доступные узлы, статусы и предоставляет данные для импорта в клиентское ПО на iPhone, Android, Windows или macOS.
Итог
- Настройте MikroTik firewall для управления портами сервисов: разрешите нужные порты, заблокируйте лишние.
- Используйте личный VPS SANSARA для получения выделенного узла в одной из 9+ стран и готового защищённого канала.
- Импортируйте конфигурацию из кабинета SANSARA или через Telegram-бот SANSARA в клиентское ПО на iPhone, Android, Windows, macOS.
- Проверяйте правила firewall через WinBox/WebFig и тестируйте доступность сервисов с разных IP.
- Периодически обновляйте правила при изменении сетевой инфраструктуры.
Ещё по теме
Читайте также
CTA · VPSSAFE
Свой VPS — сразу в кабинете
Регистрация на vpssafe.online, импорт профиля и устойчивый выход на телефон и компьютер. То, о чём пишем в блоге, — в готовом виде, без терминала.