VPSSAFE
SANSARA7 августа 2026 г.9 мин

Настройка MikroTik firewall для управления портами сервисов (2026)

Коротко

MikroTik firewall позволяет контролировать доступ к портам сервисов на вашем личном VPS. Это нужно, чтобы ограничить ненужные подключения и повысить безопасность канала. С SANSARA вы получаете готовый личный VPS в одной из 9+ стран, импортируете конфигурацию в клиентское ПО и настраиваете правила firewall в MikroTik RouterOS через WinBox или WebFig. После этого можно проверять доступность сервисов

Как настроить MikroTik firewall для управления портами сервисов в 2026 году: инструкция для личного VPS SANSARA. Объясняем, что такое service ports, даём пошаговую настройку и чек-лист для iPhone, Android, Windows, macOS.

VPSSANSARAгайд

MikroTik firewall позволяет контролировать доступ к портам сервисов на вашем личном VPS. Это нужно, чтобы ограничить ненужные подключения и повысить безопасность канала. С SANSARA вы получаете готовый личный VPS в одной из 9+ стран, импортируете конфигурацию в клиентское ПО и настраиваете правила firewall в MikroTik RouterOS через WinBox или WebFig. После этого можно проверять доступность сервисов через клиент на iPhone, Android, Windows или macOS.

Коротко:

  • MikroTik firewall управляет входящими и исходящими соединениями по портам, IP-адресам и протоколам.
  • Service ports — это стандартные порты, которые слушают сервисы (например, SSH, HTTP, HTTPS, DNS).
  • Личный VPS SANSARA даёт выделенный узел в одной из 9+ стран и готовый защищённый канал, который импортируется в клиентское ПО без терминала.
  • Настройка включает создание правил в MikroTik, ограничение доступа к сервисам и проверку через клиент на телефоне или компьютере.
  • Telegram-бот SANSARA помогает быстро получить данные подключения и статус узлов.
  • Чек-лист из 7–10 пунктов упрощает проверку правил и работоспособности.

Что это такое и зачем нужно

MikroTik RouterOS содержит встроенный межсетевой экран (firewall), который работает на уровне пакетов. Он проверяет трафик по правилам: разрешает или блокирует соединения в зависимости от порта, протокола, исходного и целевого адреса.

Service ports — это номера портов, которые слушают стандартные сервисы:

  • 22 — SSH (удалённое управление)
  • 80 — HTTP (веб-сервер)
  • 443 — HTTPS (защищённый веб-сервер)
  • 53 — DNS (разрешение имён)
  • 25, 587 — SMTP (почта)
  • 993, 995 — IMAPS/POP3S (защищённая почта)

Настройка firewall для service ports нужна, чтобы:

  • Ограничить доступ к сервисам только с доверенных IP или подсетей.
  • Скрыть ненужные сервисы от внешнего мира.
  • Снизить риск атак на открытые порты.
  • Сохранить работоспособность нужных сервисов для клиентских устройств.

С личным VPS SANSARA вы получаете выделенный узел, на котором можно гибко настраивать правила MikroTik, не деля ресурсы с другими пользователями.

Как настроить с SANSARA (пошагово)

Шаг 1. Регистрация и получение личного VPS

  1. 01Зарегистрируйтесь в SANSARA.
  2. 02Выберите локацию из доступных 9+ стран.
  3. 03Оформите заказ на личный VPS. После активации в кабинете появятся данные подключения: адрес сервера, логин, пароль, метод подключения.

Шаг 2. Импорт в клиентское ПО

  1. 01Откройте клиентское приложение на вашем устройстве (iPhone, Android, Windows, macOS).
  2. 02Используйте функцию импорта конфигурации:
  • Введите данные из кабинета SANSARA (адрес, логин, пароль).
  • Или воспользуйтесь Telegram-ботом SANSARA, чтобы получить готовую ссылку или QR-код для быстрого импорта.
  1. 01Сохраните профиль и активируйте защищённый канал.

Шаг 3. Подключение к MikroTik

  1. 01Подключитесь к MikroTik через WinBox или WebFig (используйте IP-адрес роутера, логин и пароль).
  2. 02Убедитесь, что у вас есть права администратора для изменения правил firewall.

Шаг 4. Настройка firewall для service ports

В MikroTik правила firewall делятся на цепочки: input (входящий на сам роутер), forward (транзитный), output (исходящий). Для управления портами сервисов чаще всего используется input и forward.

Пример: ограничение доступа к SSH (порт 22) только с вашего IP

  1. 01Откройте раздел IP → Firewall.
  2. 02Перейдите на вкладку Filter Rules.
  3. 03Создайте правило для блокировки SSH по умолчанию:
  • Chain: input
  • Protocol: tcp
  • Dst. Port: 22
  • Action: drop
  • Comment: «Block SSH from all»
  1. 01Создайте правило для разрешения SSH с вашего IP:
  • Chain: input
  • Protocol: tcp
  • Dst. Port: 22
  • Src. Address: ваш статический IP или подсеть (например, 192.168.88.0/24)
  • Action: accept
  • Comment: «Allow SSH from trusted network»
  1. 01Убедитесь, что правило allow стоит выше правила drop в списке (правила обрабатываются сверху вниз).

Пример: открытие веб-доступа (порт 80 и 443)

  1. 01Добавьте правило для HTTP:
  • Chain: input
  • Protocol: tcp
  • Dst. Port: 80
  • Action: accept
  1. 01Добавьте правило для HTTPS:
  • Chain: input
  • Protocol: tcp
  • Dst. Port: 443
  • Action: accept

Пример: блокировка неиспользуемых сервисов Если вы не используете почтовый сервер, можно заблокировать SMTP:

  • Chain: input
  • Protocol: tcp
  • Dst. Port: 25, 587
  • Action: drop

Шаг 5. Проверка настройки

  1. 01Сохраните правила и примените изменения.
  2. 02На клиентском устройстве убедитесь, что защищённый канал активен.
  3. 03Проверьте доступность сервисов:
  • Для SSH: попробуйте подключиться с доверенного IP — должно работать. С другого IP — соединение должно блокироваться.
  • Для веб-сервисов: откройте браузер и проверьте доступ к HTTP/HTTPS.
  1. 01Используйте инструменты вроде telnet или онлайн-чекеры портов, чтобы убедиться, что ненужные порты закрыты.

Устройства: iPhone, Android, Windows, macOS

SANSARA совместима с основными клиентскими приложениями на популярных платформах. После настройки MikroTik firewall вы можете использовать защищённый канал на любом из этих устройств.

УстройствоКлиентское ПООсобенности настройки
iPhoneСтандартное или стороннее приложениеИмпорт через QR-код из Telegram-бота SANSARA или ручной ввод данных из кабинета.
AndroidСтандартное или стороннее приложениеАналогично iPhone: QR-код или ручной ввод. Можно сохранить несколько профилей.
WindowsНативное клиентское приложениеИмпорт файла конфигурации или ручной ввод. Работает в фоне, можно автозапуск.
macOSНативное клиентское приложениеИмпорт профиля, интеграция с системными настройками сети.

На всех устройствах после импорта конфигурации SANSARA защищённый канал подключается «в один клик» — без установки панелей управления и работы в терминале.

Практический чек-лист

  1. 01Определите, какие сервисы вам нужны (SSH, веб, почта, DNS) и на каких портах они работают.
  2. 02Составьте список доверенных IP-адресов или подсетей, с которых разрешён доступ к сервисам.
  3. 03Настройте базовые правила firewall в MikroTik:
  • Разрешите нужные порты (например, 80, 443, 22 для доверенных сетей).
  • Заблокируйте неиспользуемые порты (например, 25, 53 если не нужны почта или внешний DNS).
  1. 01Проверьте порядок правил — разрешающие правила должны быть выше блокирующих.
  2. 02Протестируйте доступность сервисов с доверенного и ненадёжного IP.
  3. 03Убедитесь, что личный VPS SANSARA активен и защищённый канал работает на клиентском устройстве.
  4. 04Используйте Telegram-бота SANSARA для быстрого получения статуса узлов и данных подключения.
  5. 05Сохраните резервную копию конфигурации MikroTik на случай сбоя.
  6. 06Периодически пересматривайте правила при изменении инфраструктуры или добавлении новых сервисов.
  7. 07Проверяйте логи firewall в MikroTik, чтобы видеть заблокированные попытки подключения.

FAQ

Нужно ли настраивать firewall, если у меня уже есть защищённый канал через личный VPS SANSARA?+

Да, firewall на MikroTik дополняет защиту: он контролирует доступ к портам на самом роутере или за ним. Защищённый канал шифрует трафик между устройством и сервером, а firewall решает, кто может подключаться к сервисам на вашем узле.

Можно ли ограничить доступ к сервисам только через защищённый канал SANSARA, а с локальной сети заблокировать?+

Да. В правилах firewall укажите в качестве Src. Address адрес или подсеть, соответствующую вашему защищённому каналу, а для локальной сети задайте правило с action drop на те же порты. Так доступ будет только через туннель.

Что делать, если после настройки firewall перестал работать нужный сервис?+

Проверьте порядок правил (разрешение должно быть выше блокировки), убедитесь, что указаны правильные порты и протоколы. Временно отключите блокирующие правила для диагностики, затем настройте заново.

Как быстро получить данные для подключения к личному VPS SANSARA?+

Используйте Telegram-бота SANSARA: он показывает доступные узлы, статусы и предоставляет данные для импорта в клиентское ПО на iPhone, Android, Windows или macOS.

Итог

  • Настройте MikroTik firewall для управления портами сервисов: разрешите нужные порты, заблокируйте лишние.
  • Используйте личный VPS SANSARA для получения выделенного узла в одной из 9+ стран и готового защищённого канала.
  • Импортируйте конфигурацию из кабинета SANSARA или через Telegram-бот SANSARA в клиентское ПО на iPhone, Android, Windows, macOS.
  • Проверяйте правила firewall через WinBox/WebFig и тестируйте доступность сервисов с разных IP.
  • Периодически обновляйте правила при изменении сетевой инфраструктуры.

Ещё по теме

CTA · VPSSAFE

Свой VPS — сразу в кабинете

Регистрация на vpssafe.online, импорт профиля и устойчивый выход на телефон и компьютер. То, о чём пишем в блоге, — в готовом виде, без терминала.