Вы купили MikroTik (например, hAP lite, hAP mini, RB951), сбросили его до заводских настроек — и теперь хотите настроить его самостоятельно, безопасно и правильно. Эта статья — ваш стартовый гид. Мы пройдёмся по всем ключевым шагам: от обновления прошивки до настройки Wi-Fi и базового файрвола. Особое внимание — защите от известных уязвимостей (включая атаки через порт 53).
admin
с пустым паролем.Сразу обновите прошивку:
Даже если вы только что распаковали роутер — сделайте сброс. Это гарантирует «чистый лист»:
После перезагрузки снова подключитесь через WinBox (логин admin
, пароль пустой).
В современных версиях RouterOS (6.41+) коммутация делается через bridge — это объединяет все LAN-порты и Wi-Fi в одну сеть.
bridge-local
.ether2
, ether3
, ether4
, ether5
(LAN-порты)wlan1
(Wi-Fi)192.168.88.1/24
на интерфейсе bridge-local
.Подключите кабель провайдера в порт ether1
.
ether1
→ галочка Add Default Route.ether1
.Чтобы устройства в локальной сети получали IP автоматически:
bridge-local
.192.168.88.100-199
.192.168.88.1
(сам роутер).Перейдите в IP → Services и отключите всё, кроме:
www-ssl
(для WebFig)winbox
(можно оставить, но ограничить по IP — см. ниже)ssh
(по желанию)Особенно важно отключить: ftp
, telnet
, www
, api
, dns
.
Если вы не используете DNS-сервер на роутере — просто отключите его:
/ip service set dns disabled=yes /ip dns set allow-remote-requests=no
Если DNS нужен (например, для блокировки рекламы), запретите внешние запросы:
/ip firewall filter add chain=input protocol=udp dst-port=53 action=drop comment="Block external DNS" /ip firewall filter add chain=input protocol=tcp dst-port=53 action=drop comment="Block external DNS TCP"
Добавьте правила в IP → Firewall → Filter Rules:
Chain: input, In. Interface: bridge-local, Action: accept
Chain: input, In. Interface: ether1, Connection State: established,related, Action: accept
Chain: input, In. Interface: ether1, Connection State: invalid, Action: drop
Chain: input, Protocol: icmp, In. Interface: ether1, Action: accept
Chain: input, In. Interface: ether1, Action: drop
В том же разделе IP → Services для winbox
и www-ssl
укажите:
192.168.88.0/24
wlan1
→ нажмите Enable.HomeNet
)wlan1
в bridge-local
(Bridge → Ports → +).Без этого клиенты не смогут выходить в сеть:
Теперь у вас:
Дальнейшие настройки (QoS, родительский контроль, VLAN и т.д.) — уже на ваш вкус. Но с этой базой вы в безопасности.
Блог только запустил, все статьи генерирую через нейросеть т.к. лень, возможны ошибки. Просто чтобы вы знали и не запускали ядерный реактор по моим статьям ))
Если у вас есть вопросы, или Нашли неточность? пишите в коментах — вместе поправим и сделаем статью более качественной. Я лично объясню нюансы из практики.
Комментарии
Пока нет комментариев. Будьте первым!