Firewall RouterOS: захист роутера і мережі
Роутер із виходом в інтернет, але без фаєрвола — це запрошення для всіх охочих. У цьому уроці розберемо три ланцюги (input, forward, output), стани зʼєднань і зберемо базовий захист роутера. І головне — зробимо це так, щоб не відрізати себе від керування.
← Усі уроки курсу «MikroTik / RouterOS з нуля»

Три ланцюги: input, forward, output
Свіжий роутер із інтернетом — це відкриті двері. Фаєрвол RouterOS вирішує, який трафік пускати. Уся логіка крутиться навколо трьох ланцюгів (меню IP > Firewall > Filter):
- input — трафік, адресований самому роутеру (хтось стукає на Winbox, SSH, DNS роутера). Саме тут ми захищаємо пристрій.
- forward — транзитний трафік, що проходить крізь роутер між мережами (з LAN в інтернет і навпаки). Тут захищають мережу за роутером.
- output — трафік, що породжує сам роутер. Чіпають рідко.
Стани зʼєднань: connection tracking
RouterOS відстежує стан кожного зʼєднання (connection tracking). Кожен пакет має стан:
- established — пакет уже наявного, дозволеного зʼєднання;
- related — повʼязаний із наявним (наприклад, дані FTP);
- new — спроба відкрити нове зʼєднання;
- invalid — пакет, що не належить жодному зʼєднанню (майже завжди сміття — дропаємо).
Ідея грамотного фаєрвола: один раз дозволити established/related (це основний обсяг трафіку, він уже перевірений), викинути invalid, а далі точково вирішувати долю new.
Базовий захист ланцюга input
Ось мінімальний набір правил, що захищає роутер. Порядок критичний — правила читаються згори вниз, тож спершу дозволи, і лише в кінці — drop:
/ip firewall filter add chain=input connection-state=established,related action=accept
# 2. викидати invalid
/ip firewall filter add chain=input connection-state=invalid action=drop
# 3. дозволити керування і ping ТІЛЬКИ з локальної мережі
/ip firewall filter add chain=input in-interface=bridge-lan action=accept
# 4. дозволити ICMP (діагностика ping) звідусіль — за бажанням
/ip firewall filter add chain=input protocol=icmp action=accept
# 5. усе інше на вхід роутера — заборонити
/ip firewall filter add chain=input action=drop
Прочитай зверху вниз: свій трафік і відповіді проходять (1), сміття гине (2), керування з LAN дозволено (3), ping працює (4), а будь-який стук ззовні на роутер відбивається (5).
Типова помилка: замкнути себе
1. Завжди створюй дозвільні правила перед забороняючим.
2. Тестуй drop через /system scheduler або команду /safe-mode (Winbox → кнопка Safe Mode: якщо звʼязок зникне, зміни автоматично відкотяться).
3. Памʼятай про запасний вхід — Winbox по MAC працює навіть коли IP-фаєрвол тебе відрізав.
Домашнє завдання
- Увімкни Safe Mode у Winbox перед експериментами з фаєрволом.
- Додай пʼять правил input у правильному порядку (established/related → invalid drop → LAN accept → icmp → drop).
- Перевір: ззовні роутер більше не відповідає на Winbox, а з локалки — керується.
- Подивись лічильники правил (/ip firewall filter print stats) — побачиш, скільки трафіку зловило кожне.
Часті питання
input — це трафік до самого роутера (керування, DNS роутера); forward — транзитний трафік крізь роутер між мережами; output — трафік, який породжує сам роутер. Захист пристрою будують у input, захист мережі за роутером — у forward.
Завжди створюй дозвільні правила перед забороняючим drop і вмикай Safe Mode у Winbox — якщо звʼязок зникне, зміни автоматично відкотяться. Запасний вхід — Winbox по MAC-адресі, який працює навіть коли IP-фаєрвол тебе відрізав.
established — пакет уже дозволеного зʼєднання; related — повʼязаний із наявним; new — спроба відкрити нове зʼєднання; invalid — пакет, що не належить жодному зʼєднанню. Грамотний фаєрвол одразу пропускає established/related, дропає invalid, а new фільтрує точково.
Зміст курсу
Роутер захищено
Урок 4 — роздаємо Wi-Fi і ділимо мережу на VLAN.