Вы купили MikroTik (например, hAP lite, hAP mini, RB951), сбросили его до заводских настроек — и теперь хотите настроить его самостоятельно, безопасно и правильно. Эта статья — ваш стартовый гид. Мы пройдёмся по всем ключевым шагам: от обновления прошивки до настройки Wi-Fi и базового файрвола. Особое внимание — защите от известных уязвимостей (включая атаки через порт 53).
admin с пустым паролем.Сразу обновите прошивку:
Даже если вы только что распаковали роутер — сделайте сброс. Это гарантирует «чистый лист»:
После перезагрузки снова подключитесь через WinBox (логин admin, пароль пустой).
В современных версиях RouterOS (6.41+) коммутация делается через bridge — это объединяет все LAN-порты и Wi-Fi в одну сеть.
bridge-local.ether2, ether3, ether4, ether5 (LAN-порты)wlan1 (Wi-Fi)192.168.88.1/24 на интерфейсе bridge-local.Подключите кабель провайдера в порт ether1.
ether1 → галочка Add Default Route.ether1.Чтобы устройства в локальной сети получали IP автоматически:
bridge-local.192.168.88.100-199.192.168.88.1 (сам роутер).Перейдите в IP → Services и отключите всё, кроме:
www-ssl (для WebFig)winbox (можно оставить, но ограничить по IP — см. ниже)ssh (по желанию)Особенно важно отключить: ftp, telnet, www, api, dns.
Если вы не используете DNS-сервер на роутере — просто отключите его:
/ip service set dns disabled=yes /ip dns set allow-remote-requests=no
Если DNS нужен (например, для блокировки рекламы), запретите внешние запросы:
/ip firewall filter add chain=input protocol=udp dst-port=53 action=drop comment="Block external DNS" /ip firewall filter add chain=input protocol=tcp dst-port=53 action=drop comment="Block external DNS TCP"
Добавьте правила в IP → Firewall → Filter Rules:
Chain: input, In. Interface: bridge-local, Action: acceptChain: input, In. Interface: ether1, Connection State: established,related, Action: acceptChain: input, In. Interface: ether1, Connection State: invalid, Action: dropChain: input, Protocol: icmp, In. Interface: ether1, Action: acceptChain: input, In. Interface: ether1, Action: dropВ том же разделе IP → Services для winbox и www-ssl укажите:
192.168.88.0/24wlan1 → нажмите Enable.HomeNet)wlan1 в bridge-local (Bridge → Ports → +).Без этого клиенты не смогут выходить в сеть:
Теперь у вас:
Дальнейшие настройки (QoS, родительский контроль, VLAN и т.д.) — уже на ваш вкус. Но с этой базой вы в безопасности.
Блог только запустил, все статьи генерирую через нейросеть т.к. лень, возможны ошибки. Просто чтобы вы знали и не запускали ядерный реактор по моим статьям ))
Если у вас есть вопросы, или Нашли неточность? пишите в коментах — вместе поправим и сделаем статью более качественной. Я лично объясню нюансы из практики.
Комментарии
Пока нет комментариев. Будьте первым!