Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Сетевое оборудование и VPN

Блокировка интернета на MikroTik по MAC или IP адресу: Firewall Filter

Обновлено: 27.08.2026 · Официальная документация ↗

Задача: ограничить доступ в сеть конкретному сотруднику или устройству

Системному администратору часто требуется временно или навсегда отключить интернет определенному рабочему компьютеру, умному телевизору, гостевому телефону или потенциально зараженному вирусами устройству, сохранив при этом его доступ к локальным сетевым принтерам и серверам баз данных компании. На маршрутизаторах MikroTik RouterOS эта задача решается с помощью правил межсетевого экрана (IP Firewall Filter).

Сравнение блокировки по IP и по MAC-адресу:

Метод блокировкиНадежностьОсобенность
По IP-адресу (src-address)Высокая (при статическом DHCP)Пользователь может вручную сменить IP на компьютере
По MAC-адресу (src-mac-address)МаксимальнаяБлокирует конкретную физическую сетевую карту устройства

Способ 1. Блокировка через графическую утилиту WinBox

  1. Подключитесь к MikroTik через утилиту WinBox.
  2. Откройте меню IPFirewall → вкладка Filter Rules.
  3. Нажмите синюю кнопку «+» (Добавить новое правило):
    • Вкладка General: Цепочка (Chain) → forward.
    • В поле Src. Address введите IP-адрес блокируемого ПК (например, 192.168.88.50).
    • В поле Out. Interface List (или Out. Interface) выберите ваш WAN-интерфейс интернета (например, WAN или ether1).
    • Вкладка Action: Действие → drop (сбросить пакеты).
  4. Нажмите Apply и OK. Перетащите созданное правило мышкой в самый верх списка (выше разрешающих правил).

Способ 2. Блокировка по физическому MAC-адресу через Terminal

Если пользователь пытается обойти блокировку сменой IP-адреса, заблокируйте его MAC-адрес через консоль MikroTik:

/ip firewall filter
add chain=forward action=drop src-mac-address=AA:BB:CC:DD:EE:FF out-interface-list=WAN comment="Block Internet for Alex PC"

Способ 3. Блокировка группы устройств через Address Lists

# Создаем список заблокированных:
/ip firewall address-list add list=Blocked_Users address=192.168.88.50
/ip firewall address-list add list=Blocked_Users address=192.168.88.51

# Блокируем весь список одной строчкой:
/ip firewall filter add chain=forward action=drop src-address-list=Blocked_Users out-interface-list=WAN
💡 Практика специалистов: Для предотвращения смены IP-адресов пользователями всегда привязывайте выдачу IP к MAC-адресу в DHCP Server (кнопка Make Static) и включайте режим Address Resolution Protocol: ARP = reply-only на интерфейсе моста LAN (Bridge).

Частые вопросы (FAQ)

Почему после создания правила drop интернет у пользователя продолжает работать?

Потому что активные соединения уже установлены и обрабатываются правилом FastTrack / Established. Разорвите текущие сессии в IP -> Firewall -> Connections либо подождите 1 минуту.

Почему новое правило обязательно нужно поднимать вверх списка?

Фаервол MikroTik обрабатывает правила строго сверху вниз до первого совпадения. Если запрещающее правило стоит ниже разрешающего (Accept all), оно никогда не сработает.

Сможет ли заблокированный компьютер открывать локальные папки и печатать?

Да. Поскольку в правиле указан Out. Interface = WAN, блокируется только выход во внешнюю сеть. Локальный трафик между портами LAN (Bridge) не блокируется.

Как включить блокировку только в рабочие часы (по расписанию)?

В свойствах правила на вкладке Extra откройте раздел Time и укажите дни недели и временной интервал (например, с 09:00 до 18:00).

Полезные материалы
Рекомендуем