ВНИМАНИЕ . В момент обновления прошивки устройство может загружаться очень долго (до 3-5 минут). Ни в коем случае не выключайте на нем питание!
После обновления прошивки необходимо обновить загрузчик устройства. Для этого заходим в меню System/Routerboard Бинарный файл backup этот способ создает только полную копию настроек RouterOS, сохраняя данные учетных записей и сертификаты. В RouterOS реализован серьезный файрвол, настройка которого в чем-то похожа на настройку Netfilter , а в чем-то даже удобнее.
Сервисы
Отключить неиспользуемые сервисы
Отключаем сервисы MikroTik, которые не планируем использовать.
- api, порт 8728 — если не используем API доступ, отключаем;
- api-ssl, порт 8729 — если не используем API доступ с сертификатом, отключаем;
- ftp, порт 21 — если не используем FTP доступ, отключаем;
- ssh, порт 22 — если не используем SSH доступ, отключаем;
- telnet, порт 23 — если не используем Telnet доступ, отключаем;
- www, порт 80 — если не используем доступ через Web браузер (http), отключаем;
- www-ssl, порт 443 — если не используем доступ через Web браузер (https), отключаем.
Изменить порт Winbox
Измените номер порта Winbox по умолчанию — 8291, на другой, свободный номер порта — Port (в примере порт 30122).
При изменении порта, следите чтобы не назначить Winbox порт используемый другой службой, список — здесь.


Настройка клиента OpenVPN для MikroTik RB2011UiAS-2HnD-IN, Mikrotik RB750 АйТи бубен
Межсетевой экран
Настраиваем ограничения доступа к роутеру и устройствам сети с помощью межсетевого экрана MikroTik.
⚠️ Перед добавлением ограничивающих правил — включите Безопасный режим MikroTik!
Разрешить установленные и связанные соединения
Правило «Trusted» — разрешаем уже установленные и связанные подключения, для снижения нагрузки на центральный процессор роутера.
Помещаем правило первым в списке Filter Rules (поместите правило ориентируясь на его номер в комментарии).
Отбросить недействительные пакеты
Помещаем правило после правила Trusted, в списке Filter Rules (поместите правило ориентируясь на его номер в комментарии).
Разрешить ICMP
Правило «ICMP» — разрешает ICMP трафик на устройство.
Поместите правило ориентируясь на его номер в комментарии.
Черный список
Создать список
Создаем список BlackList, в который будем помещать IP адреса, которым по какой-то причине запрещен доступ к MikroTik или защищаемым устройствам.
Создать правило
Создадим правило «BlackList» отклоняющее запросы от IP адресов из списка BlackList.
Для экономии ресурсов центрального процессора, запрещающее правило разместим в таблице Prerouting.
⚠️ Правила размещенные в Prerouting выполняются до разделения трафика на цепочки Input и Forward!
Блокировка сканеров портов
Правило превентивной блокировки — блокируем ботов/пользователей сканирующих порты устройств в интернете, для поиска уязвимостей. Составим список не используемых портов нашим роутером, внесем в BlackList IP адреса устройств, кто пытается обратиться к указанным портам.
Для защиты от сканеров, которые целенаправленно ищут устройства MikroTik — добавим в список неиспользуемые порты (сервисы MikroTik) и стандартный порт Winbox 8291 (который мы сменили по рекомендации). Добавим популярные уязвимые порты роутеров (если злоумышленник проверяет на роутере данные порты, полностью заблокируем ему доступ).
Применять правило будем только для новых соединений.
TCP порты ловушки
Создать правило
Помещаем IP адрес недоверенного устройства в BlackList, на 10 часов:
Разместите правило, ориентируясь на его номер в комментарии.
🚯 За 10 часов в BlackList находится около 500 IP адресов выполняющих попытки сканировать «уязвимые порты» роутера MikroTik.
Разрешим порт Winbox
Правило «Winbox» — разрешаем подключение на порт Winbox (в примере — 30122).
Поместите правило ориентируясь на его номер в комментарии.
Сбрасываем неразрешенные соединения
Правило «Drop all» — отбросим все соединения, которые не были разрешены раньше и не входят в список доверенных (внутренних) интерфейсов (InternalInterfaces).

У каждого пункта статьи указано два варианта выполнения:
1. вариант нажимать на пункты меню Winbox, они подписаны в квадратных скобках;
2. вариант «вводить» в терминал MikroTik (в окне управления Winbox, нажмите на кнопку New Terminal). На сколько я знаю, для микротика по нагрузке одинаково, сделаете вы 10 одинаковых правил с разными портами или сделаете одно правило с 10 портами через запятую. Составим список не используемых портов нашим роутером, внесем в BlackList IP адреса устройств, кто пытается обратиться к указанным портам.
Быстрая настройка роутера MikroTik hAP Lite через Winbox. Базовая конфигурация

Конечно, для рядовых пользователей настройка маршрутизаторов MikroTik может показаться довольно сложной. Для тонких настроек в «ручном» режиме требуются определенные знания и навыки. Но несомненным плюсом такого метода является возможность настроить оборудование с максимально расширенной конфигурацией, с учетом собственных потребностей.
Существует несколько способов настройки оборудования MikroTik — через утилиту WinBox, через веб-интерфейс Webfig и через Telnet (для продвинутых пользователей). Самым удобным считается настройка в WinBox, поэтому мы будем рассматривать именно этот способ.
Шаг 3. Запускаем WinBox, в открывшемся окне проходим на вкладку «Neighbors». WinBox обнаружил роутер, мы можем видеть его mac и IP-адрес. По умолчанию данные для входа: Login «admin», пароль пустой. Клик на кнопку «Connect». Подключаемся.
Если подключиться не удалось (неверный логин или пароль), скорее всего роутер уже настраивали.
В данной ситуации можно произвести аппаратный сброс к заводским настройкам. Для этого: вытаскиваем все кабели, отключаем роутер от питания, зажимаем кнопку Reset, вставляем все кабели и включаем питание. Удерживаем Reset до тех пор, пока не начнет мигать кнопка ACT (на некоторых моделях USR). После сброса вновь заходим в Winbox.
Шаг 5. Переходим к быстрой настройке роутера. Для этого в верхнем левом углу меню жмем на вкладку «Quick Set». В открывшемся окне выбираем пункт «Home AP». Как видим, в настройках по умолчанию уже выставлено: DHCP (автоматическое получение IP-адреса), Firewall и NAT. Данные параметры оставляем без изменений.
В разделе «Wireless» мы можем настроить сеть Wi-Fi — изменить название и пароль сети (по умолчанию сеть Wi-Fi не защищена паролем), а также выбрать страну.
Шаг 6. В поле «Network Name» вводим новое название сети Wi-Fi, в поле «WIFI Password» — пароль, в поле «Country» — страну. Далее клик по кнопке «Apply» и «OK».
Шаг 7. Проверяем, применились ли введенные нами параметры. Закрываем вкладку.
