MikroTik / RouterOS · Урок 3 ·

Firewall RouterOS: захист роутера і мережі

Роутер із виходом в інтернет, але без фаєрвола — це запрошення для всіх охочих. У цьому уроці розберемо три ланцюги (input, forward, output), стани зʼєднань і зберемо базовий захист роутера. І головне — зробимо це так, щоб не відрізати себе від керування.

Рівень: Middle·~10 хв читання

← Усі уроки курсу «MikroTik / RouterOS з нуля»

Урок 3. Firewall RouterOS: захист роутера і мережі — курс SEOWORK

Три ланцюги: input, forward, output

Свіжий роутер із інтернетом — це відкриті двері. Фаєрвол RouterOS вирішує, який трафік пускати. Уся логіка крутиться навколо трьох ланцюгів (меню IP > Firewall > Filter):

  • input — трафік, адресований самому роутеру (хтось стукає на Winbox, SSH, DNS роутера). Саме тут ми захищаємо пристрій.
  • forwardтранзитний трафік, що проходить крізь роутер між мережами (з LAN в інтернет і навпаки). Тут захищають мережу за роутером.
  • output — трафік, що породжує сам роутер. Чіпають рідко.
Запамʼятай напрямок: input = «до роутера», forward = «крізь роутер», output = «від роутера». 90% помилок новачків — це правило не в тому ланцюзі.

Стани зʼєднань: connection tracking

RouterOS відстежує стан кожного зʼєднання (connection tracking). Кожен пакет має стан:

  • established — пакет уже наявного, дозволеного зʼєднання;
  • related — повʼязаний із наявним (наприклад, дані FTP);
  • new — спроба відкрити нове зʼєднання;
  • invalid — пакет, що не належить жодному зʼєднанню (майже завжди сміття — дропаємо).

Ідея грамотного фаєрвола: один раз дозволити established/related (це основний обсяг трафіку, він уже перевірений), викинути invalid, а далі точково вирішувати долю new.

Базовий захист ланцюга input

Ось мінімальний набір правил, що захищає роутер. Порядок критичний — правила читаються згори вниз, тож спершу дозволи, і лише в кінці — drop:

# 1. пропускати вже встановлені й повʼязані зʼєднання
/ip firewall filter add chain=input connection-state=established,related action=accept
# 2. викидати invalid
/ip firewall filter add chain=input connection-state=invalid action=drop
# 3. дозволити керування і ping ТІЛЬКИ з локальної мережі
/ip firewall filter add chain=input in-interface=bridge-lan action=accept
# 4. дозволити ICMP (діагностика ping) звідусіль — за бажанням
/ip firewall filter add chain=input protocol=icmp action=accept
# 5. усе інше на вхід роутера — заборонити
/ip firewall filter add chain=input action=drop

Прочитай зверху вниз: свій трафік і відповіді проходять (1), сміття гине (2), керування з LAN дозволено (3), ping працює (4), а будь-який стук ззовні на роутер відбивається (5).

Типова помилка: замкнути себе

Спершу drop, потім accept — і ти відрізаний. Найболючіша граблі фаєрвола: додати правило chain=input action=drop першим або перед правилом «дозволити з LAN». RouterOS миттєво розірве твою Winbox-сесію, і пристрій стане недосяжним по IP. Три запобіжники:
1. Завжди створюй дозвільні правила перед забороняючим.
2. Тестуй drop через /system scheduler або команду /safe-mode (Winbox → кнопка Safe Mode: якщо звʼязок зникне, зміни автоматично відкотяться).
3. Памʼятай про запасний вхід — Winbox по MAC працює навіть коли IP-фаєрвол тебе відрізав.

Домашнє завдання

  1. Увімкни Safe Mode у Winbox перед експериментами з фаєрволом.
  2. Додай пʼять правил input у правильному порядку (established/related → invalid drop → LAN accept → icmp → drop).
  3. Перевір: ззовні роутер більше не відповідає на Winbox, а з локалки — керується.
  4. Подивись лічильники правил (/ip firewall filter print stats) — побачиш, скільки трафіку зловило кожне.

Часті питання

input — це трафік до самого роутера (керування, DNS роутера); forward — транзитний трафік крізь роутер між мережами; output — трафік, який породжує сам роутер. Захист пристрою будують у input, захист мережі за роутером — у forward.

Завжди створюй дозвільні правила перед забороняючим drop і вмикай Safe Mode у Winbox — якщо звʼязок зникне, зміни автоматично відкотяться. Запасний вхід — Winbox по MAC-адресі, який працює навіть коли IP-фаєрвол тебе відрізав.

established — пакет уже дозволеного зʼєднання; related — повʼязаний із наявним; new — спроба відкрити нове зʼєднання; invalid — пакет, що не належить жодному зʼєднанню. Грамотний фаєрвол одразу пропускає established/related, дропає invalid, а new фільтрує точково.

Зміст курсу

  1. Перше підключення
  2. Базове налаштування (IP/DHCP/NAT)
  3. Firewall RouterOS
  4. Wi-Fi, bridge та VLAN
  5. Маршрутизація і failover
  6. VPN (WireGuard/IPsec/L2TP)
  7. QoS, бекап і хардненг

Роутер захищено

Урок 4 — роздаємо Wi-Fi і ділимо мережу на VLAN.

Сподобалось? Поділіться — це найкраща підтримка

Розбори кіберзагроз від SEOWORK

Одна практична стаття на тиждень — як не купитися на фішинг, захистити акаунти й дані. У подарунок одразу памʼятка у PDF.

Практична перевірка · урок 3 з 7

Закріпіть матеріал уроку

Три сценарні питання. Для зарахування уроку потрібно дати щонайменше дві правильні відповіді.

1. Який chain захищає сам роутер від спроб входу ззовні?
2. Який порядок базових правил input є найбезпечнішим?
3. Який chain контролює проходження трафіку з LAN в інтернет?