Firewall в MikroTik легко настроить так, что роутер станет либо открытым из интернета, либо недоступным даже для инженера. Главное правило: порядок правил важен.

Winbox IP Firewall Filter Rules безопасный порядок input chain
Схема Winbox IP → Firewall → Filter Rules. Сначала разрешения, потом блокировка.

Что защищает input chain

input — это трафик к самому роутеру: Winbox, SSH, WebFig, DNS, ping, VPN-порт. Это не трафик клиентов через роутер; для него используется forward.

Безопасный минимум

/ip firewall filter
add chain=input action=accept connection-state=established,related comment="accept established/related"
add chain=input action=accept src-address=192.168.88.0/24 comment="trusted LAN management"
add chain=input action=accept protocol=icmp comment="allow ICMP diagnostics"
add chain=input action=drop connection-state=invalid comment="drop invalid"
add chain=input action=drop in-interface=ether1 comment="drop WAN access to router"

Как сделать через Winbox

  1. Откройте IP → Firewall → Filter Rules.
  2. Создайте правила в том же порядке, что в примере.
  3. Для правила управления укажите только доверенную LAN-подсеть или VPN-подсеть.
  4. Последним правилом блокируйте доступ к роутеру из WAN.
  5. После применения проверьте counters и логику доступа.

Проверка counters

/ip firewall filter print stats
/ip firewall connection print count-only
/log print where topics~"firewall"

Как не потерять доступ

  • Работайте через Safe Mode.
  • Перед final drop добавьте allow для вашей LAN или VPN.
  • Не открывайте Winbox/SSH на весь интернет.
  • Если нужен удаленный доступ, лучше используйте WireGuard.

Плохой пример

/ip firewall filter add chain=input action=drop comment="drop all"

Такое правило без предварительных allow-правил может мгновенно заблокировать доступ к роутеру.

На объектах SDS каждое firewall-правило должно иметь комментарий. Через полгода другой инженер должен понять, почему это правило существует.