Блокировка интернета на MikroTik по MAC или IP адресу: Firewall Filter
Задача: ограничить доступ в сеть конкретному сотруднику или устройству
Системному администратору часто требуется временно или навсегда отключить интернет определенному рабочему компьютеру, умному телевизору, гостевому телефону или потенциально зараженному вирусами устройству, сохранив при этом его доступ к локальным сетевым принтерам и серверам баз данных компании. На маршрутизаторах MikroTik RouterOS эта задача решается с помощью правил межсетевого экрана (IP Firewall Filter).
Сравнение блокировки по IP и по MAC-адресу:
| Метод блокировки | Надежность | Особенность |
|---|---|---|
| По IP-адресу (src-address) | Высокая (при статическом DHCP) | Пользователь может вручную сменить IP на компьютере |
| По MAC-адресу (src-mac-address) | Максимальная | Блокирует конкретную физическую сетевую карту устройства |
Способ 1. Блокировка через графическую утилиту WinBox
- Подключитесь к MikroTik через утилиту WinBox.
- Откройте меню IP → Firewall → вкладка Filter Rules.
- Нажмите синюю кнопку «+» (Добавить новое правило):
- Вкладка General: Цепочка (Chain) →
forward. - В поле Src. Address введите IP-адрес блокируемого ПК (например,
192.168.88.50). - В поле Out. Interface List (или Out. Interface) выберите ваш WAN-интерфейс интернета (например,
WANилиether1). - Вкладка Action: Действие →
drop(сбросить пакеты).
- Вкладка General: Цепочка (Chain) →
- Нажмите Apply и OK. Перетащите созданное правило мышкой в самый верх списка (выше разрешающих правил).
Способ 2. Блокировка по физическому MAC-адресу через Terminal
Если пользователь пытается обойти блокировку сменой IP-адреса, заблокируйте его MAC-адрес через консоль MikroTik:
/ip firewall filter
add chain=forward action=drop src-mac-address=AA:BB:CC:DD:EE:FF out-interface-list=WAN comment="Block Internet for Alex PC"Способ 3. Блокировка группы устройств через Address Lists
# Создаем список заблокированных:
/ip firewall address-list add list=Blocked_Users address=192.168.88.50
/ip firewall address-list add list=Blocked_Users address=192.168.88.51
# Блокируем весь список одной строчкой:
/ip firewall filter add chain=forward action=drop src-address-list=Blocked_Users out-interface-list=WAN Частые вопросы (FAQ)
Почему после создания правила drop интернет у пользователя продолжает работать?
Потому что активные соединения уже установлены и обрабатываются правилом FastTrack / Established. Разорвите текущие сессии в IP -> Firewall -> Connections либо подождите 1 минуту.
Почему новое правило обязательно нужно поднимать вверх списка?
Фаервол MikroTik обрабатывает правила строго сверху вниз до первого совпадения. Если запрещающее правило стоит ниже разрешающего (Accept all), оно никогда не сработает.
Сможет ли заблокированный компьютер открывать локальные папки и печатать?
Да. Поскольку в правиле указан Out. Interface = WAN, блокируется только выход во внешнюю сеть. Локальный трафик между портами LAN (Bridge) не блокируется.
Как включить блокировку только в рабочие часы (по расписанию)?
В свойствах правила на вкладке Extra откройте раздел Time и укажите дни недели и временной интервал (например, с 09:00 до 18:00).