Firewall в MikroTik легко настроить так, что роутер станет либо открытым из интернета, либо недоступным даже для инженера. Главное правило: порядок правил важен.
Что защищает input chain
input — это трафик к самому роутеру: Winbox, SSH, WebFig, DNS, ping, VPN-порт. Это не трафик клиентов через роутер; для него используется forward.
Безопасный минимум
/ip firewall filter
add chain=input action=accept connection-state=established,related comment="accept established/related"
add chain=input action=accept src-address=192.168.88.0/24 comment="trusted LAN management"
add chain=input action=accept protocol=icmp comment="allow ICMP diagnostics"
add chain=input action=drop connection-state=invalid comment="drop invalid"
add chain=input action=drop in-interface=ether1 comment="drop WAN access to router"
Как сделать через Winbox
- Откройте IP → Firewall → Filter Rules.
- Создайте правила в том же порядке, что в примере.
- Для правила управления укажите только доверенную LAN-подсеть или VPN-подсеть.
- Последним правилом блокируйте доступ к роутеру из WAN.
- После применения проверьте counters и логику доступа.
Проверка counters
/ip firewall filter print stats
/ip firewall connection print count-only
/log print where topics~"firewall"
Как не потерять доступ
- Работайте через Safe Mode.
- Перед final drop добавьте allow для вашей LAN или VPN.
- Не открывайте Winbox/SSH на весь интернет.
- Если нужен удаленный доступ, лучше используйте WireGuard.
Плохой пример
/ip firewall filter add chain=input action=drop comment="drop all"
Такое правило без предварительных allow-правил может мгновенно заблокировать доступ к роутеру.
На объектах SDS каждое firewall-правило должно иметь комментарий. Через полгода другой инженер должен понять, почему это правило существует.