MikroTik firewall для бізнесу: практичне налаштування та безпека офісу
Коли невеликі компанії купують MikroTik, зазвичай усе закінчується швидким запуском через Quick Set. Інтернет з’явився, Wi-Fi роздає — і про залізяку забувають. Але заводські налаштування безпеки там досить умовні, особливо якщо потім хтось нашвидкуруч прокинув порти для бухгалтера чи віддаленого складу. Мені регулярно доводиться бачити в офісах на десяток-другий комп’ютерів одну й ту саму картину: роутер роками «світить» у відкритий інтернет критичними портами, а власники навіть не здогадуються, що їх прямо зараз намагаються зламати.
Коротко
Якщо спростити, то безпека MikroTik тримається на трьох простих речах. По-перше, ми повністю закриваємо доступ до керування роутером з боку зовнішнього інтернету (WAN). По-друге, дозволяємо вихідний трафік з локалки тільки туди, куди дійсно потрібно. По-третє, замість прямого прокидання портів назовні використовуємо захищений VPN. Головний принцип тут залізобетонний: усе, що ломиться до нас ззовні без нашого відома, має безжально скидатися (drop).
Кому актуально
Цей матеріал стане в пригоді власникам бізнесу та керівникам невеликих компаній, де тримати штатного сисадміна занадто дорого, але є локальна мережа на 5–30 робочих місць. Найчастіше це стосується таких напрямків:
- Бухгалтерські служби: де крутяться бази 1С/BAS, M.E.Doc та клієнт-банки, які є улюбленою мішенню для вірусів-шифрувальників.
- Офіси та склади: де працюють локальні сервери, мережеві накопичувачі (NAS) або камери відеоспостереження.
- Компанії з віддаленими співробітниками: коли менеджерам чи логістам потрібен доступ до робочих ресурсів з дому чи з дороги.
Якщо у вашому офісі встановлено MikroTik hEX, hAP ac2/ac3 або свіжіші моделі на кшталт L009 чи серії ax, перевірка базових правил файрволу — це перше, з чого варто почати аудит безпеки.
Типові симптоми
Як зрозуміти, що з безпекою вашого роутера щось не так, навіть якщо ви не вмієте користуватися його консоллю? Є кілька характерних «дзвіночків», які я постійно спостерігаю на практиці:
- Інтернет починає дивно гальмувати: процесор MikroTik завантажений під зав’язку (на всі 100%), хоча в офісі ніхто не качає великих файлів. Найчастіше це означає, що ваш роутер прямо зараз бере участь у якійсь DDoS-атаці або його активно сканують боти.
- Червоні записи в логах: якщо відкрити Winbox і зазирнути в розділ Log, там постійно миготять червоні рядки на кшталт “login failure for user admin via ssh” або “via winbox” з якихось китайських чи бразильських IP-адрес.
- Повільна робота RDP-сесій: якщо ви прокинули стандартний порт 3389 назовні, щоб бухгалтер міг працювати з дому, і це підключення постійно «відвалюється» чи гальмує — скоріш за все, на цей самий порт зараз паралельно ломиться сотня автоматичних підбирачів паролів.
- Раптове зникнення зв’язку: коли ви чи ваші колеги просто не можете підключитися до сервера, бо він банально «захлинувся» від кількості сміттєвих запитів з інтернету.
Що перевірити
Перед тим як щось налаштовувати чи змінювати, давайте проведемо швидку ревізію. Це абсолютно безпечно і допоможе зрозуміти реальний стан справ:
- Меню IP -> Services: подивіться, які саме служби зараз активні. Якщо ви не користуєтеся API, FTP, Telnet або вебінтерфейсом (а керуєте роутером виключно через Winbox), їх варто вимкнути або принаймні обмежити доступ лише вашою локальною мережею.
- Таблиця IP -> Firewall -> Filter Rules: погляньте, чи є там взагалі якісь правила. Якщо список порожній — ваш офіс повністю відкритий для будь-яких зовнішніх загроз. Якщо правила є, зверніть увагу на їхній порядок. У MikroTik правила обробляються суворо зверху вниз: перше правило, під умови якого підійшов пакет, спрацьовує, а всі інші, що розташовані нижче, просто ігноруються.
- Розділ IP -> Firewall -> NAT: уважно вивчіть список правил dst-nat. Кожен такий рядок — це прямий прохід крізь ваш захист до внутрішніх комп’ютерів чи серверів. Особливо небезпечно, якщо там світяться порти 3389 (RDP), 445 (SMB) або 21 (FTP).
- Облікові записи (System -> Users): перевірте, чи не залишився у вас стандартний користувач
admin, та ще й з простим паролем (або взагалі без нього). Це перше, що спробує зламати будь-який найпростіший ботнет.
Якщо ви знайшли у себе хоча б один із цих пунктів, варто підготуватися до наведення ладу, але робити це треба обережно, щоб випадково не заблокувати самого себе.
Типові помилки
У своїй роботі я щодня бачу одні й ті самі помилки в налаштуваннях мереж малого бізнесу. Ось мій особистий антирейтинг:
- Пряме прокидання RDP (порт 3389) назовні: це найкоротший шлях до того, щоб ваші сервери зашифрував вірус-вимагач. Навіть якщо ви змінили зовнішній порт (наприклад, замість 3389 поставили 43389), боти знайдуть його за лічені години за допомогою звичайного сканування. Єдине правильне рішення — налаштувати безпечний MikroTik VPN для малого офісу.
- Хаос у порядку правил Firewall: якщо ви поставите забороняюче правило “Drop everything” на самий початок списку, то миттєво залишите весь офіс без інтернету. Якщо ж ви додасте дозволи після заборон, вони просто ніколи не спрацюють. Порядок має значення.
- Відсутність правила Fasttrack: Fasttrack дозволяє пропускати вже перевірені та встановлені з’єднання в обхід важких правил фільтрації. Без цього корисного інструменту слабкі процесори бюджетних моделей (наприклад, hAP lite) починають задихатися навіть на швидкості 50-100 Мбіт/с.
- Робота під стандартним логіном admin: навіть якщо у вас дуже складний пароль, постійні спроби підбору під ім’я admin створюють непотрібне навантаження на процесор. Створіть нового користувача з унікальним ім’ям, дайте йому повні права (full), а стандартного admin просто видаліть або деактивуйте.
- Роками не оновлювана RouterOS: розробники постійно закривають дірки в безпеці. Роутер, який не оновлювався кілька років, стає вразливим для відомих експлойтів, і тут не допоможуть навіть найкращі правила файрволу.
Як краще зробити
Для надійного захисту офісної мережі не потрібно будувати складні лабіринти з десятків правил. Достатньо впровадити перевірену часом класичну схему, яка відсікає більшість автоматизованих атак. Перед тим як копіювати команди, обов’язково зробіть резервну копію конфігурації (меню Files -> Backup) та увімкніть режим Safe Mode у верхньому лівому кутку Winbox. Якщо ви раптом припуститеся помилки й втратите зв’язок з роутером, он автоматично скасує останню дію та поверне все як було.
Ось базовий, але дуже ефективний набір правил файрволу, який має бути на кожному MikroTik:
/ip firewall filter
# 1. Дозволяємо вже встановлені та пов'язані з'єднання (це економить ресурси процесора)
add action=accept chain=input connection-state=established,related comment="Accept established, related"
add action=accept chain=forward connection-state=established,related comment="Accept established, related"
# 2. Скидаємо недійсні з'єднання (invalid packets)
add action=drop chain=input connection-state=invalid comment="Drop invalid"
add action=drop chain=forward connection-state=invalid comment="Drop invalid"
# 3. Дозволяємо доступ до роутера з локальної мережі (замініть bridge на ваше ім'я локального інтерфейсу)
add action=accept chain=input in-interface-list=LAN comment="Accept LAN"
# 4. Дозволяємо ICMP (ping) — корисно для діагностики мережі
add action=accept chain=input protocol=icmp comment="Accept Ping"
# 5. БЛОКУЄМО ВСЕ ІНШЕ, що йде на сам роутер ззовні (з інтернету)
add action=drop chain=input comment="Drop everything else to router"
# 6. Увімкнення Fasttrack для прискорення трафіку в локальній мережі
add action=fasttrack-connection chain=forward connection-state=established,related comment="Fasttrack"
# 7. Скидаємо трафік з інтернету (WAN), який намагається пройти в локальну мережу без дозволу (без NAT)
add action=drop chain=forward connection-nat-state=!dstnat connection-state=new in-interface-list=WAN comment="Drop WAN forward without NAT"
Зверніть увагу на важливий нюанс: у сучасних версіях RouterOS правила спираються на списки інтерфейсів (Interface Lists). Переконайтеся, що у вас правильно розподілені порти в меню Interfaces -> Interface List. Ваш кабель провайдера має належати до списку WAN, а внутрішні порти та Wi-Fi (об’єднані в bridge) — до списку LAN.
Якщо вашим співробітникам потрібен доступ до термінального сервера, забудьте про прокидання портів через NAT. Налаштуйте замість цього захищений VPN-сервер безпосередньо на MikroTik (наприклад, сучасний WireGuard або класичний L2TP/IPsec з надійним спільним ключем).
І пам’ятайте: навіть ідеально налаштований файрвол захищає лише від мережевих атак. Він не врятує, якщо користувач сам запустить шкідливий файл або вийде з ладу жорсткий диск на сервері. Тому резервні копії та базова безпека систем мають бути налаштовані комплексно.
Якщо вам потрібна допомога з налаштуванням сервера, термінального доступу (RDS) або роботою бухгалтерських програм, перегляньте послугу налаштування Windows Server, RDS та M.E.Doc.
Коли звертатись до адміністратора
Хоча базовий набір правил можна скопіювати та вставити через термінал самостійно, є завдання, де без досвіду легко «покласти» всю мережу офісу. Краще не ризикувати й залучити спеціаліста, якщо:
- У вас підключено кілька інтернет-провайдерів (Multi-WAN): налаштування файрволу та маршрутизації для двох або більше ліній зв’язку вимагає використання таблиць маршрутизації (Routing Tables) та маркування пакетів (Mangle). Найменша помилка тут призведе до того, що один з каналів просто «відпаде» або трафік почне ходити хаотично.
- Потрібно організувати безпечну віддалену роботу для штату: створити VPN-сервер, згенерувати сертифікати безпеки та розмежувати права доступу (наприклад, щоб бухгалтери бачили лише сервер 1С, а менеджери — тільки файлове сховище).
- Роутер постійно «зависає» або перезавантажується: це може бути як ознакою апаратної несправності, так і результати потужної атаки, яка переповнює таблицю з’єднань (Connection Tracking). Тут потрібен глибокий аналіз логів та тонке налаштування.
- Необхідно об’єднати кілька офісів чи складів в одну мережу: побудувати захищені тунелі між кількома MikroTik (Site-to-Site VPN) з правильним розподілом підмереж та фільтрацією трафіку між філіями.
FAQ
1. Чи захистить стандартний файрвол MikroTik від вірусів?
Ні, класичний файрвол працює на рівні мережевих пакетів (він бачить лише IP-адреси та порти). Він не аналізує вміст файлів, які ваші співробітники завантажують з інтернету чи отримують поштою. Для захисту від вірусів потрібні антивірусні програми на робочих комп’ютерах та обмеження прав користувачів у системі.
2. Що робити, якщо після застосування правил зник інтернет?
Найімовірніше, ви переплутали інтерфейси в списках LAN/WAN або порушили послідовність правил у списку. Якщо ви заздалегідь увімкнули режим Safe Mode — просто закрийте Winbox, і роутер сам поверне попередні налаштування. Якщо ні — доведеться підключатися до пристрою за допомогою MAC-адреси через сусідні пристрої (Neighbors) або скидати його до заводських налаштувань фізичною кнопкою Reset.
3. Чи потрібно міняти стандартний порт Winbox (8291)?
Це непоганий додатковий крок, але сам по собі він не захистить на 100%. Набагато надійніше повністю закрити доступ до Winbox з боку зовнішнього інтернету (WAN) за допомогою правил файрволу, або дозволити підключення лише з конкретних довірених IP-адрес (наприклад, вашої домашньої статичної адреси).
4. Чому гальмує VPN на моєму MikroTik?
Швидкість роботи VPN напряму залежить від процесора вашого роутера та обраного типу шифрування. Старі або бюджетні моделі без підтримки апаратного шифрування (IPsec HW encryption) сильно навантажують процесор при передачі великих обсягів даних. Для таких пристроїв краще використовувати сучасний протокол WireGuard — він значно швидший та менш вимогливим до заліза.
5. Як часто потрібно оновлювати прошивку MikroTik?
Раджу перевіряти наявність оновлень (System -> Packages -> Check For Updates) хоча б раз на кілька місяців. Обирайте стабільну гілку (Stable). Перед кожним оновленням обов’язково робіть свіжу резервну копію конфігурації.
Потрібна допомога з налаштуванням? Напишіть мені в Telegram — обговоримо вашу задачу. Підкажу, як краще зробити: разово, через пакет годин чи в межах регулярної підтримки вашого офісу. @anton_dzhun
Потрібна допомога з цією задачею? Опишіть проблему в Telegram — підкажу, чи краще робити разово, через пакет годин або в межах абонентської IT-підтримки офісу. @anton_dzhun