VPSSAFE
SANSARA7 августа 2026 г.11 мин

Настройка MikroTik firewall по умолчанию с личным VPS SANSARA (2026)

Коротко

Настройка межсетевого экрана MikroTik по умолчанию — это создание базового набора правил, который закрывает лишние порты и разрешает только нужные соединения. В связке с личным VPS SANSARA вы получаете защищённый канал между локальной сетью и удалённым узлом, без необходимости вручную собирать конфигурацию клиента. Достаточно зарегистрироваться в SANSARA, получить данные в кабинете и импортировать

Как настроить MikroTik firewall по умолчанию и подключить его к личному VPS SANSARA в 2026 году. Пошаговая инструкция для iPhone, Android, Windows, macOS: регистрация, импорт профиля, проверка работы.

VPSSANSARAгайд

Настройка межсетевого экрана MikroTik по умолчанию — это создание базового набора правил, который закрывает лишние порты и разрешает только нужные соединения. В связке с личным VPS SANSARA вы получаете защищённый канал между локальной сетью и удалённым узлом, без необходимости вручную собирать конфигурацию клиента. Достаточно зарегистрироваться в SANSARA, получить данные в кабинете и импортировать профиль в клиентское ПО на iPhone, Android, Windows или macOS.

Коротко:

  • MikroTik firewall по умолчанию закрывает все входящие соединения, кроме явно разрешённых.
  • Правила строятся в порядке приоритета: от общего запрета к частным разрешениям.
  • В SANSARA регистрация занимает пару минут, данные для подключения появляются в кабинете сразу после заказа.
  • Профиль импортируется в клиентское ПО одним файлом или QR-кодом.
  • Поддерживаются iPhone, Android, Windows, macOS с одинаковой схемой подключения.
  • Для диагностики используется проверка доступности узлов и трассировка маршрута.

Что это такое и зачем нужно

Firewall MikroTik — это фильтр пакетов, который работает на маршрутизаторах и коммутаторах MikroTik. Он проверяет входящий и исходящий трафик по заданным правилам и решает, пропустить пакет или отбросить.

По умолчанию MikroTik разрешает весь исходящий трафик и весь трафик между локальными интерфейсами, но не имеет строгих ограничений на входящие соединения извне. Поэтому стандартная рекомендация — создать базовый набор правил, который:

  • запрещает все входящие соединения из интернета;
  • разрешает ответы на установленные соединения (состояния established, related);
  • открывает только те порты, которые нужны для работы сервисов (например, веб-интерфейс, SSH, туннель к VPS).

В сочетании с личным VPS SANSARA такая настройка позволяет:

  • изолировать локальную сеть от прямого доступа из интернета;
  • использовать удалённый узел SANSARA как шлюз для защищённого канала;
  • централизованно управлять доступом на уровне маршрутизатора, а не каждого устройства.

Это полезно, если вы хотите организовать единую точку входа для всех устройств дома или офиса, не настраивая клиентское ПО на каждом смартфоне и компьютере отдельно.

Как настроить с SANSARA (пошагово: регистрация → кабинет → импорт в клиент → проверка)

Ниже — последовательность действий для настройки MikroTik firewall по умолчанию и подключения к личному VPS SANSARA.

Регистрация и заказ личного VPS в SANSARA

  • Перейдите на сайт SANSARA и зарегистрируйте аккаунт.
  • Выберите тариф личного VPS, укажите желаемую локацию (доступно более 9 стран, включая узлы в Европе и других регионах).
  • После оплаты данные для подключения появятся в личном кабинете. Вам не нужно устанавливать панели или работать в терминале — сервер уже готов к использованию.

Подготовка MikroTik

  • Подключитесь к MikroTik через WinBox или веб-интерфейс (порт 80/443 или 8291).
  • Убедитесь, что устройство имеет доступ в интернет и корректно настроены IP-адреса на интерфейсах.

Базовая настройка firewall по умолчанию

В разделе IP → Firewall создайте следующие правила в указанном порядке:

  1. 01Разрешить установленные и связанные соединения
  • Цепочка: input
  • Connection State: established,related
  • Действие: accept

Это правило позволяет проходить ответам на уже открытые сессии.

  1. 01Разрешить локальный трафик (опционально)
  • Цепочка: input
  • In. Interface: ваш локальный интерфейс (например, bridge-local)
  • Действие: accept

Если вы хотите разрешить полный доступ внутри локальной сети.

  1. 01Разрешить веб-интерфейс или SSH (если нужен удалённый доступ)
  • Цепочка: input
  • Protocol: tcp
  • Dst. Port: 80,443,22 (или только нужные порты)
  • Действие: accept

Это правило открывает доступ к управлению маршрутизатором извне.

  1. 01Запретить весь остальной входящий трафик
  • Цепочка: input
  • Действие: drop

Это правило должно идти последним в цепочке input и блокирует всё, что не подошло под предыдущие разрешения.

  1. 01Исходящий трафик и форвард

По умолчанию MikroTik разрешает исходящий (output) и форвардинг (forward) трафик. Если вы не меняли настройки, дополнительных правил для исходящего трафика создавать не нужно.

Важно: порядок правил имеет значение. Правила обрабатываются сверху вниз, поэтому общие запреты должны быть ниже частных разрешений.

Настройка подключения к личному VPS SANSARA

В зависимости от протокола, который вы используете для защищённого канала (например, WireGuard), настройте на MikroTik интерфейс туннеля:

  • Создайте новый интерфейс типа WireGuard (или другой поддерживаемый туннельный интерфейс).
  • В личном кабинете SANSARA скопируйте конфигурацию для сервера: публичный ключ, endpoint, IP-адрес и т.д.
  • Заполните поля интерфейса на MikroTik:
  • Public Key — ключ удалённого узла SANSARA;
  • Endpoint Address и Endpoint Port — адрес и порт вашего личного VPS;
  • Listen Port — порт, на котором MikroTik будет принимать входящие соединения.
  • Добавьте пир (peer) с параметрами из кабинета SANSARA: публичный ключ узла, разрешённые IP-адреса.

После этого создайте правило в firewall для туннельного интерфейса:

  • Цепочка: input
  • In. Interface: ваш WireGuard-интерфейс
  • Действие: accept

Это позволит принимать трафик от личного VPS SANSARA через туннель.

Импорт профиля в клиентское ПО

Хотя основная маршрутизация идёт через MikroTik, вы можете дополнительно использовать клиентское ПО на устройствах для прямого подключения к личному VPS SANSARA:

  • В кабинете SANSARA скачайте готовый профиль для вашего клиента (файл конфигурации или QR-код).
  • На iPhone или Android откройте приложение WireGuard (или другой совместимый клиент), нажмите «Импорт из файла» или «Сканировать QR-код».
  • На Windows или macOS откройте клиент, импортируйте конфиг-файл и активируйте туннель.

После импорта устройство автоматически получит все настройки: ключи, endpoint, DNS. Вам не нужно вручную прописывать параметры.

Проверка работы

  • Убедитесь, что на MikroTik интерфейс туннеля поднялся (статус running).
  • Проверьте, что устройства в локальной сети могут выходить в интернет через MikroTik.
  • На клиентском устройстве (iPhone, Android, Windows, macOS) проверьте, что туннель активен и трафик идёт через удалённый узел SANSARA.
  • Используйте диагностические команды или онлайн-сервисы проверки IP, чтобы убедиться, что внешний адрес соответствует локации вашего личного VPS.

Telegram-бот SANSARA может помочь быстро получить статус вашего узла или сбросить конфигурацию, если что-то пошло не так.

Устройства: iPhone, Android, Windows, macOS

Настройка MikroTik firewall по умолчанию и работа с личным VPS SANSARA поддерживается на всех основных платформах. Различия минимальны и касаются только клиентского ПО.

УстройствоКлиентское ПООсновные шаги
iPhoneWireGuard, другие совместимые клиентыИмпорт профиля через QR-код или файл, включение туннеля
AndroidWireGuard, другие клиентыИмпорт профиля, активация подключения
WindowsОфициальный клиент WireGuard, другие приложенияИмпорт конфиг-файла, включение интерфейса
macOSWireGuard для macOS, другие клиентыИмпорт файла настроек, активация туннеля

Во всех случаях маршрутизатор MikroTik служит центральным элементом: на нём настраивается firewall и туннель к личному VPS SANSARA. Устройства могут либо использовать этот туннель через локальную сеть, либо подключаться напрямую через свои клиенты — в зависимости от вашей схемы.

Практический чек-лист на 7–10 пунктов

  1. 01Проверьте доступность MikroTik — подключитесь через WinBox или веб-интерфейс, убедитесь, что есть интернет.
  2. 02Составьте список необходимых сервисов — определите, какие порты нужно открыть (веб, SSH, туннель к VPS).
  3. 03Создайте правило для established/related — первым в цепочке input.
  4. 04Разрешите локальный трафик, если нужен полный доступ внутри сети.
  5. 05Откройте порты для управления (веб, SSH) — только если планируете удалённое администрирование.
  6. 06Добавьте правило drop для всего остального входящего трафика — последним в input.
  7. 07Настройте туннельный интерфейс к личному VPS SANSARA (WireGuard или другой).
  8. 08Разрешите входящий трафик на туннельном интерфейсе через отдельное правило firewall.
  9. 09Импортируйте профиль SANSARA в клиент на iPhone, Android, Windows или macOS.
  10. 10Проверьте маршрутизацию и внешний IP — убедитесь, что трафик идёт через удалённый узел.

FAQ

Нужно ли настраивать отдельный клиент на каждом устройстве, если MikroTik уже подключён к личному VPS SANSARA?+

Нет, не обязательно. Если MikroTik настроен как шлюз для всей локальной сети, все устройства будут использовать его туннель к VPS автоматически. Отдельные клиенты на устройствах нужны, если вы хотите подключаться вне дома или независимо от маршрутизатора.

Можно ли использовать MikroTik firewall по умолчанию без личного VPS SANSARA?+

Да, правила firewall работают независимо от наличия VPS. Но в связке с личным VPS SANSARA вы получаете дополнительный уровень контроля над внешним трафиком и возможность использовать удалённые узлы в разных странах.

Какие порты нужно открыть для работы с личным VPS SANSARA через WireGuard?+

Обычно это один UDP-порт на стороне MikroTik (например, 51820) и соответствующий порт на стороне SANSARA. Точные значения указаны в конфигурации из личного кабинета SANSARA.

Что делать, если после настройки firewall перестал работать интернет на локальных устройствах?+

Проверьте порядок правил в цепочке input и убедитесь, что правило established,related стоит первым. Также проверьте цепочку forward — если вы её меняли, убедитесь, что есть разрешение для форвардинга трафика между интерфейсами.

Итог

  • Настройте MikroTik firewall по умолчанию: разрешите established,related, откройте только нужные порты, запретите весь остальной входящий трафик.
  • Используйте личный VPS SANSARA как удалённый узел для защищённого канала: зарегистрируйтесь, выберите локацию, получите конфигурацию в кабинете.
  • Настройте туннельный интерфейс на MikroTik и разрешите трафик через него в firewall.
  • Импортируйте профиль SANSARA в клиентское ПО на iPhone, Android, Windows или macOS для прямого подключения устройств.
  • Проверяйте работу через диагностику IP и статус туннеля, при необходимости используйте Telegram-бот SANSARA для быстрого контроля узла.

Ещё по теме

CTA · VPSSAFE

Свой VPS — сразу в кабинете

Регистрация на vpssafe.online, импорт профиля и устойчивый выход на телефон и компьютер. То, о чём пишем в блоге, — в готовом виде, без терминала.