Перейти к содержимому
Mikrotik

Базовый firewall MikroTik RouterOS: input, forward и безопасный порядок правил

Практическая базовая настройка firewall в MikroTik RouterOS: established/related, invalid, доступ к самому роутеру, LAN/WAN, forward и защита от случайной блокировки.

Главная ошибка при настройке firewall MikroTik — копировать десятки правил из чужого конфига, не понимая, что защищает каждое из них. Надёжнее начать с простой модели: разрешить известный и нужный трафик, а остальное блокировать осознанно.

Input и forward — не одно и то же

Цепочка input защищает сам маршрутизатор: WinBox, SSH, DNS, VPN и другие службы RouterOS. forward обрабатывает трафик, который проходит через роутер между сетями. Ошибка в input может открыть админку в интернет, а ошибка в forward — доступ между сегментами LAN.

С чего начинается базовая схема

В исходной практике базовая последовательность строилась вокруг established/related, invalid, разрешения нужного трафика из LAN и общего запрета остального. Ниже — старые WinBox-экраны этих правил.

Правило established/related в MikroTik
Разрешающее правило firewall MikroTik
Правило drop invalid в MikroTik
Параметры drop invalid connections
Запрет входящего трафика не из LAN
  • разрешить established и related;
  • обрабатывать invalid согласно выбранной политике;
  • разрешить необходимый ICMP;
  • разрешить управление роутером только из доверенных сетей или VPN;
  • разрешить нужный forward из LAN;
  • после явных разрешений — drop остального нежелательного входящего трафика.

Не привязывайтесь только к номерам портов

Удобнее использовать interface lists вроде LAN и WAN, адресные списки и комментарии к правилам. Тогда замена физического WAN-интерфейса не требует переписывать половину firewall.

Защитите управление RouterOS

Для WinBox и других административных сервисов удобно завести отдельный список доверенных IP и разрешающее правило выше общего drop.

Address list для удалённого управления WinBox
Ограничение WinBox по списку IP
Разрешающее правило WinBox для доверенных IP

WinBox, SSH и веб-интерфейс не должны быть доступны со всего интернета без веской причины. Ограничьте их доверенной подсетью или VPN. Сам перенос сервиса на нестандартный порт не заменяет firewall и нормальную аутентификацию.

Как не отрезать себе доступ

Safe Mode — один из самых полезных инструментов при удалённой настройке RouterOS: если сессия оборвётся из-за ошибочного правила, несохранённые изменения можно откатить автоматически.

Safe Mode в MikroTik RouterOS

Перед большим изменением сохраните export конфигурации и работайте через Safe Mode, когда это возможно. Добавляйте разрешающие правила до общего drop и проверяйте доступ из второй сессии. Особенно осторожно меняйте firewall удалённо.

NAT — не firewall

Для выхода LAN в интернет в исходной конфигурации использовались src-nat или masquerade. После включения NAT удобно сбросить счётчики правил и сгенерировать трафик, чтобы проверить, через какие правила реально идут пакеты.

Настройка NAT в MikroTik
Настройка src-nat в MikroTik
Настройка masquerade в MikroTik
Проверка счётчиков firewall MikroTik
Статистика обработанных пакетов firewall

Проброс портов: только с ограничениями

dst-nat публикует внутренний сервис наружу, но сам по себе не делает публикацию безопасной. Если сервис нельзя спрятать за VPN, ограничивайте доступ по конкретным адресам или address-list.

Проброс порта через dst-nat в MikroTik
Параметры dst-nat в MikroTik
Ограничение доступа по IP к проброшенному порту
Создание address list в MikroTik
Применение address list к правилу доступа

Masquerade позволяет клиентам выходить в интернет, но сам по себе не является полноценной политикой безопасности. Правила NAT и фильтрации решают разные задачи и должны проверяться отдельно.

IPv6 требует своей политики

При включённом IPv6 нельзя рассчитывать, что правила IPv4 автоматически защитят этот трафик. Для IPv6 используется собственный firewall. Если протокол реально используется — настройте его; если нет — не оставляйте случайно опубликованные сервисы без контроля.

Логи без убийства роутера

Логирование особенно полезно, когда правило выглядит корректным, но трафик всё равно не проходит. В исходном примере именно лог последнего drop показал, что блокировался DNS, после чего стало понятно, какое разрешение отсутствует.

Включение логирования заблокированных пакетов
Лог заблокированного DNS-трафика
Итоговый список базовых правил firewall

Логирование полезно для диагностики, но logging каждого drop на публичном интерфейсе может создать огромный поток событий. Логируйте выбранные категории, используйте rate limit и централизованный сбор, если нужна история.

Итоговый порядок правил и FastTrack

После настройки проверьте итоговый порядок правил, счётчики и FastTrack. FastTrack должен применяться осознанно: он ускоряет обработку подходящего трафика, но часть функций firewall/queues может обходиться.

Полный список правил firewall MikroTik
Проверка FastTrack через счётчики
Пример отключённого firewall MikroTik

Итог: хороший firewall MikroTik — короткий, понятный и проверяемый. Сначала определите доверенные сети и сервисы, затем разрешите их и только после этого закрывайте остальное.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *