Главная ошибка при настройке firewall MikroTik — копировать десятки правил из чужого конфига, не понимая, что защищает каждое из них. Надёжнее начать с простой модели: разрешить известный и нужный трафик, а остальное блокировать осознанно.
Input и forward — не одно и то же
Цепочка input защищает сам маршрутизатор: WinBox, SSH, DNS, VPN и другие службы RouterOS. forward обрабатывает трафик, который проходит через роутер между сетями. Ошибка в input может открыть админку в интернет, а ошибка в forward — доступ между сегментами LAN.
С чего начинается базовая схема
В исходной практике базовая последовательность строилась вокруг established/related, invalid, разрешения нужного трафика из LAN и общего запрета остального. Ниже — старые WinBox-экраны этих правил.





- разрешить established и related;
- обрабатывать invalid согласно выбранной политике;
- разрешить необходимый ICMP;
- разрешить управление роутером только из доверенных сетей или VPN;
- разрешить нужный forward из LAN;
- после явных разрешений — drop остального нежелательного входящего трафика.
Не привязывайтесь только к номерам портов
Удобнее использовать interface lists вроде LAN и WAN, адресные списки и комментарии к правилам. Тогда замена физического WAN-интерфейса не требует переписывать половину firewall.
Защитите управление RouterOS
Для WinBox и других административных сервисов удобно завести отдельный список доверенных IP и разрешающее правило выше общего drop.



WinBox, SSH и веб-интерфейс не должны быть доступны со всего интернета без веской причины. Ограничьте их доверенной подсетью или VPN. Сам перенос сервиса на нестандартный порт не заменяет firewall и нормальную аутентификацию.
Как не отрезать себе доступ
Safe Mode — один из самых полезных инструментов при удалённой настройке RouterOS: если сессия оборвётся из-за ошибочного правила, несохранённые изменения можно откатить автоматически.

Перед большим изменением сохраните export конфигурации и работайте через Safe Mode, когда это возможно. Добавляйте разрешающие правила до общего drop и проверяйте доступ из второй сессии. Особенно осторожно меняйте firewall удалённо.
NAT — не firewall
Для выхода LAN в интернет в исходной конфигурации использовались src-nat или masquerade. После включения NAT удобно сбросить счётчики правил и сгенерировать трафик, чтобы проверить, через какие правила реально идут пакеты.





Проброс портов: только с ограничениями
dst-nat публикует внутренний сервис наружу, но сам по себе не делает публикацию безопасной. Если сервис нельзя спрятать за VPN, ограничивайте доступ по конкретным адресам или address-list.





Masquerade позволяет клиентам выходить в интернет, но сам по себе не является полноценной политикой безопасности. Правила NAT и фильтрации решают разные задачи и должны проверяться отдельно.
IPv6 требует своей политики
При включённом IPv6 нельзя рассчитывать, что правила IPv4 автоматически защитят этот трафик. Для IPv6 используется собственный firewall. Если протокол реально используется — настройте его; если нет — не оставляйте случайно опубликованные сервисы без контроля.
Логи без убийства роутера
Логирование особенно полезно, когда правило выглядит корректным, но трафик всё равно не проходит. В исходном примере именно лог последнего drop показал, что блокировался DNS, после чего стало понятно, какое разрешение отсутствует.



Логирование полезно для диагностики, но logging каждого drop на публичном интерфейсе может создать огромный поток событий. Логируйте выбранные категории, используйте rate limit и централизованный сбор, если нужна история.
Итоговый порядок правил и FastTrack
После настройки проверьте итоговый порядок правил, счётчики и FastTrack. FastTrack должен применяться осознанно: он ускоряет обработку подходящего трафика, но часть функций firewall/queues может обходиться.



Итог: хороший firewall MikroTik — короткий, понятный и проверяемый. Сначала определите доверенные сети и сервисы, затем разрешите их и только после этого закрывайте остальное.