Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Сетевое оборудование и VPN

Безопасность MikroTik: ограничение доступа в Winbox и IP Services только из LAN

Обновлено: 27.08.2026 · Официальная документация ↗

Уязвимости стандартной конфигурации MikroTik

По умолчанию роутер MikroTik слушает входящие подключения к панели управления Winbox (порт 8291), веб-интерфейсу WebFig (порт 80) и Telnet/SSH на всех сетевых интерфейсах, включая внешний WAN-порт. Если у вас белый публичный IP-адрес, боты начинают подбирать пароли круглосуточно, создавая угрозу компрометации оборудования.

Сравнение опасных и защищенных настроек сервисов

Служба (IP -> Services)Стандартный статусРекомендуемый безопасный статус
winbox (8291)Доступен отовсюду (0.0.0.0/0)Доступ только из локальной подсети (Available From: 192.168.1.0/24)
api / api-sslВключенОтключен (если не используются внешние скрипты)
telnet / ftp / wwwВключен (без шифрования)Отключен
ssh (22)Включен на стандартном портуПеренесен на нестандартный порт + доступ только из LAN
MAC-Winbox / Neighbor DiscoveryСлушает все портыРазрешен только на интерфейсах LAN

Пошаговое закрытие доступов на MikroTik

  1. Ограничение доступа в IP -> Services:

    Откройте меню IP -> Services. Отключите неиспользуемые протоколы (кнопка с красным крестиком) и ограничьте рабочие:

    /ip service
    set telnet disabled=yes
    set ftp disabled=yes
    set www disabled=yes
    set api disabled=yes
    set api-ssl disabled=yes
    
    # Разрешаем Winbox только для локальной сети:
    set winbox address=192.168.1.0/24
    
    # Переносим SSH на нестандартный порт и ограничиваем сеть:
    set ssh port=22222 address=192.168.1.0/24
  2. Отключение MAC-Server на внешнем WAN-интерфейсе:

    Даже если порты закрыты в фаерволе, к MikroTik можно подключиться по MAC-адресу на 2-м уровне L2. Ограничим это в меню Tools -> MAC Server:

    # Разрешаем поиск роутера и вход по MAC только из доверенного списка интерфейсов:
    /tool mac-server set allowed-interface-list=LAN
    /tool mac-server mac-winbox set allowed-interface-list=LAN
    /tool mac-server ping set enabled=no
  3. Отключение обнаружения роутера соседями (Neighbor Discovery):
    /ip neighbor discovery-settings set discover-interface-list=LAN

Предупреждение: Перед применением директивы address=192.168.1.0/24 для службы Winbox убедитесь, что IP-адрес вашего компьютера входит в этот диапазон, иначе вы мгновенно потеряете доступ к роутеру!

💡 Практика специалистов: При настройке списков разрешенных сетей в 'IP -> Services -> Winbox' всегда добавляйте не только адрес локальной LAN, но и адрес пула VPN-подключений (например, '192.168.1.0/24, 10.8.0.0/24'). Иначе при аварийном удаленном подключении через резервный VPN-канал вы не сможете открыть утилиту Winbox.

Частые вопросы (FAQ)

Как подключиться к роутеру из дома, если вход из интернета закрыт?

Подключитесь к роутеру через зашифрованный VPN-туннель (WireGuard или L2TP/IPsec). После подключения ваш ПК получит внутренний IP-адрес и откроет доступ к Winbox.

Что делать, если я случайно заблокировал себе доступ через Available From?

Если MAC-Winbox еще включен на портах LAN, подключитесь через Winbox, кликнув по MAC-адресу роутера (вкладка Neighbors), либо воспользуйтесь сбросом настроек через кнопку Reset.

Зачем отключать веб-интерфейс WWW (WebFig)?

Веб-интерфейс чаще всего содержит потенциальные уязвимости нулевого дня в веб-сервере RouterOS. Для администрирования безопаснее использовать Winbox или SSH по ключам.

Что такое Interface List LAN?

Это групповой список интерфейсов (меню Interfaces -> Interface List), в который объединены все ваши внутренние порты локальной сети (bridge/LAN).

Полезные материалы
Рекомендуем