Базове налаштування: IP, DHCP, вихід в інтернет і NAT
Найчастіше «MikroTik не роздає інтернет» — це не поломка, а забутий masquerade. У цьому уроці зберемо роутер з нуля: обʼєднаємо порти в bridge, роздамо адреси через DHCP, отримаємо канал від провайдера і зробимо NAT, щоб локальна мережа вийшла в інтернет.
← Усі уроки курсу «MikroTik / RouterOS з нуля»

Спочатку bridge для локальної мережі
Мета уроку — щоб пристрої в локалці отримували інтернет. Почнемо з чистого роутера (після reset no-defaults). Логіка така: WAN-порт дивиться до провайдера, решта портів обʼєднуються в один комутатор — bridge — і це наша LAN.
/interface bridge add name=bridge-lan
/interface bridge port add bridge=bridge-lan interface=ether2
/interface bridge port add bridge=bridge-lan interface=ether3
/interface bridge port add bridge=bridge-lan interface=ether4
/interface bridge port add bridge=bridge-lan interface=ether5
У Winbox це меню Bridge: вкладка Bridges — сам міст, вкладка Ports — які інтерфейси в нього входять.
IP-адреса LAN і DHCP-сервер
Даємо мосту адресу шлюзу й піднімаємо DHCP, щоб клієнти отримували IP автоматично (меню IP > Addresses і IP > DHCP Server):
/ip address add address=192.168.10.1/24 interface=bridge-lan
# DHCP одним майстром: діапазон, шлюз, DNS підставляться автоматично
/ip dhcp-server setup
# (у майстрі: interface=bridge-lan, мережа 192.168.10.0/24, gateway 192.168.10.1)
Команда /ip dhcp-server setup — інтерактивний майстер, який сам створить пул, мережу й сервер. Новачку так надійніше, ніж збирати руками.
WAN: отримуємо інтернет від провайдера
Тепер зовнішній порт. Якщо провайдер роздає IP по DHCP (найчастіший випадок) — вішаємо DHCP-клієнта на WAN-інтерфейс (меню IP > DHCP Client):
Не плутай: на WAN — DHCP Client (ми отримуємо адресу), на LAN — DHCP Server (ми роздаємо). Якщо провайдер дав статику або PPPoE — там інші налаштування, але для більшості домашніх/офісних каналів працює саме DHCP-клієнт.
Щоб роутер сам резолвив імена, задай DNS (меню IP > DNS):
Головне — NAT (masquerade)
Ось крок, без якого «інтернету немає», хоча все ніби налаштовано. Приватні адреси 192.168.x.x не маршрутизуються в інтернет — їх треба «сховати» за зовнішньою адресою роутера. Це робить srcnat з дією masquerade (меню IP > Firewall > NAT):
Типова помилка
Домашнє завдання
- Збери bridge-lan із LAN-портів, дай адресу 192.168.10.1/24.
- Підніми DHCP-сервер майстром, підключи ноут — переконайся, що отримав IP.
- Повісь DHCP-клієнта на WAN і одне правило srcnat masquerade на WAN-інтерфейс.
- Перевір: /ping 8.8.8.8 з роутера і звичайний сайт із ноутбука.
Часті питання
Найчастіша причина — не створене правило NAT. Приватні адреси 192.168.x.x не маршрутизуються в інтернет, тож потрібне правило srcnat з action=masquerade на WAN-інтерфейсі. Друга причина — забутий DHCP-клієнт на WAN, через що роутер не отримав зовнішню адресу.
На той, що дивиться в інтернет (WAN). У правилі srcnat вказуй out-interface свого WAN-порту — наприклад ether1, а для PPPoE — pppoe-out. Вішати masquerade на LAN-інтерфейс не можна: це ламає звʼязок усередині локальної мережі.
DHCP Client вішають на WAN — роутер сам отримує адресу від провайдера. DHCP Server піднімають на LAN (на bridge) — роутер роздає адреси пристроям у локальній мережі. Це два різні сервіси, і плутати їх не можна.
Зміст курсу
- Перше підключення
- Базове налаштування (IP/DHCP/NAT)
- Firewall RouterOS
- Wi-Fi, bridge та VLAN
- Маршрутизація і failover
- VPN (WireGuard/IPsec/L2TP)
- QoS, бекап і хардненг
Інтернет у мережі є
Урок 3 — закриваємо роутер фаєрволом, не відрізавши себе від керування.