Настройка MikroTik

Как настроить MikroTik дома
MikroTik заслуженно считают одним из лучших сетевых устройств и для майнинга, и как домашний роутер с гибкими настройками. Ниже — базовая сборка и сценарии: камеры и умные устройства без доступа в домашний LAN, разные подсети на разных портах и удалённый доступ к своему оборудованию.
Обычного роутера хватит на интернет и один Wi‑Fi. Здесь — RouterOS 7 с нуля, без отдельного компьютера в шкафу: дом, файрвол, по желанию развилки, потом WireGuard на самой коробке — вход домой и выход на свой VPS, не весь дом в туннель. Команды в New Terminal в Winbox, то же можно накликать мышкой.
Слова вроде SET-HOME-WIFI и VPS_IP — заглушки: над таким блоком список Замените.
При настройке может быть много индивидуальных случаев — в одной статье все варианты не закрыть. Если у вас есть вопросы — в Telegram: t.me/xstratix
Шаг 1 — Первый запуск
Кабель провайдера — в первый порт, ether1. Это WAN, интернет. Компьютер — во второй и дальше (ether2), не в первый. После сброса адреса нет — Winbox по MAC.
Winbox: mikrotik.com/download. Neighbors → Connect, admin, пароль пустой. /user set не пишем. WebFig не нужен.
Команды — New Terminal в Winbox. Соглашение: Y, текст Q. Пароль пока Ctrl-C. Можно накликать: System → Packages, IP → Firewall.
Обновление — пока жива заводская схема (без неё нет DHCP на WAN):
/system package update
set channel=testing
check-for-updates
install
После: System → Reset Configuration, No Default Configuration. Снова Winbox по MAC.
/system reset-configuration no-defaults=yes skip-backup=yes
Пароль: System → Password. В терминале на смене пароля — не Ctrl-C.
Имя, только Winbox, IPv6 выкл. Строки с флагом D не трогать. Нет reverse-proxy — пропустите.
Замените (по желанию)
HomeRouter— имя в Winbox
/system identity set name=HomeRouter
/ip service
set telnet disabled=yes
set ftp disabled=yes
set www disabled=yes
set www-ssl disabled=yes
set api disabled=yes
set api-ssl disabled=yes
set ssh disabled=yes
set reverse-proxy disabled=yes
/ipv6 settings set disable-ipv6=yes
Пояс вручную: System → Clock, снять Autodetect. NTP с ntp.yandex.ru, роутер раздаёт в LAN. Облако IP не публикуем.
Замените
Europe/Moscow— свой пояс из списка Clock
/system clock set time-zone-autodetect=no time-zone-name=Europe/Moscow
/system ntp client set enabled=yes
/system ntp client servers add address=ntp.yandex.ru
/system ntp server set enabled=yes
/ip cloud set ddns-enabled=auto update-time=no
Шаг 2 — WAN, LAN и DHCP
ether1 в мост не кладём. Второй Wi‑Fi и отдельные порты — после шага 4. Нет интерфейса в Interfaces (wifi или wlan) — строку не вставляйте.
Замените
- нет
ether6…ether10— эти строки не вставляйте - нет
wifi1/wifi2или нетwlan1/wlan2— то же
/interface bridge add name=bridge
/interface bridge port
add bridge=bridge interface=ether2
add bridge=bridge interface=ether3
add bridge=bridge interface=ether4
add bridge=bridge interface=ether5
add bridge=bridge interface=ether6
add bridge=bridge interface=ether7
add bridge=bridge interface=ether8
add bridge=bridge interface=ether9
add bridge=bridge interface=ether10
add bridge=bridge interface=wifi1
add bridge=bridge interface=wifi2
add bridge=bridge interface=wlan1
add bridge=bridge interface=wlan2
Списки: ether1 — WAN, bridge — LAN. Winbox по MAC — mac-winbox на LAN.
/interface list
add name=WAN
add name=LAN
/interface list member
add list=WAN interface=ether1
add list=LAN interface=bridge
/tool mac-server set allowed-interface-list=LAN
/tool mac-server mac-winbox set allowed-interface-list=LAN
/tool mac-server ping set enabled=yes
WAN: адрес от провайдера. Его DNS и NTP не берём.
/ip dhcp-client add interface=ether1 use-peer-dns=no use-peer-ntp=no
Дом 192.168.88.0/24, DHCP .2–.254. 88 лучше сразу сменить на 100–255 — иначе та же подсеть убьёт VPN. Winbox отвалится — зайдите по MAC.
Замените (по желанию, лучше сразу)
88в192.168.88— число от 100 до 255, везде одинаково: адрес, пул DHCP, сеть, шлюз, DNS, NTP
/ip address add address=192.168.88.1/24 interface=bridge
/ip pool add name=dhcp-home ranges=192.168.88.2-192.168.88.254
/ip dhcp-server add name=dhcp-home interface=bridge address-pool=dhcp-home disabled=no
/ip dhcp-server network add address=192.168.88.0/24 gateway=192.168.88.1 dns-server=192.168.88.1 ntp-server=192.168.88.1
NAT: локалка выходит с адреса WAN.
/ip firewall nat add chain=srcnat out-interface-list=WAN action=masquerade comment="WAN NAT"
Клиенты спрашивают роутер по UDP 53, наружу — DoH. Один DoH-сервер; 1.1.1.1 в servers нужен, только если в URL имя. Сначала WAN DHCP и NTP: на часах 1970 сертификат не пройдёт. CRL не включайте.
Замените (по желанию)
https://1.1.1.1/dns-query— Cloudflare. Google:https://dns.google/dns-query(тогда оставьтеservers=8.8.8.8)
/certificate settings set builtin-trust-store=default
/ip dns
set allow-remote-requests=yes
set servers=1.1.1.1,8.8.8.8
set use-doh-server=https://1.1.1.1/dns-query
set verify-doh-cert=yes
Нет builtin-trust-store — на 7.19: builtin-trust-anchors=trusted. Серт не проходит — временно verify-doh-cert=no.
Проверка: ping 192.168.88.1 → 8.8.8.8 → ya.ru. Роутер есть, 8.8.8.8 нет — WAN/NAT. IP есть, имя нет — DNS. Часы и CA ок, а имена молчат — провайдер режет DoH:
/ip dns set use-doh-server=""
/ip dns cache print — после запроса с клиента. Подсети дома и туннелей не пересекать.
Шаг 3 — Wi‑Fi
Один SSID — HomeNet. ax — первый блок, старый wireless — второй. Нет второго радио — строки wifi2/wlan2 не вставляйте.
Замените
HomeNet— имя своей сетиSET-HOME-WIFI— пароль домашнего Wi‑Fi
Если в Interfaces wifi1 / wifi2:
/interface wifi
set wifi1 configuration.ssid=HomeNet configuration.country=Russia disabled=no
set wifi2 configuration.ssid=HomeNet configuration.country=Russia disabled=no
/interface wifi security
add name=sec-home authentication-types=wpa2-psk,wpa3-psk passphrase="SET-HOME-WIFI"
/interface wifi set wifi1 security=sec-home
/interface wifi set wifi2 security=sec-home
Если wlan1 (и wlan2):
/interface wireless security-profiles
add name=sec-home mode=dynamic-keys authentication-types=wpa2-psk wpa2-pre-shared-key="SET-HOME-WIFI"
/interface wireless
set wlan1 ssid=HomeNet security-profile=sec-home disabled=no country=russia
set wlan2 ssid=HomeNet security-profile=sec-home disabled=no country=russia
Шаг 4 — Файрвол
Свои сессии → LAN на роутер → вход WG → drop. Forward: дом в интернет, потом drop. Без accept LAN→WAN интернет пропадёт. ICMP только с LAN, DNS/NTP не с WAN, UDP 51820 для WG.
/ip firewall filter
add chain=input action=accept connection-state=established,related,untracked comment="est"
add chain=input action=drop connection-state=invalid
add chain=input action=accept protocol=icmp in-interface-list=LAN
add chain=input action=accept in-interface-list=LAN comment="LAN to router"
add chain=input action=accept protocol=udp dst-port=53 in-interface-list=!WAN comment="DNS udp"
add chain=input action=accept protocol=tcp dst-port=53 in-interface-list=!WAN comment="DNS tcp"
add chain=input action=accept protocol=udp dst-port=123 in-interface-list=!WAN comment="NTP"
add chain=input action=accept protocol=udp dst-port=51820 comment="WG listen"
add chain=input action=drop comment="drop input"
/ip firewall filter
add chain=forward action=fasttrack-connection connection-state=established,related in-interface-list=LAN out-interface-list=WAN
add chain=forward action=accept connection-state=established,related,untracked
add chain=forward action=drop connection-state=invalid
add chain=forward action=accept in-interface-list=LAN out-interface-list=WAN
add chain=forward action=drop comment="drop forward"
Есть параметр hw-offload=yes — допишите к fasttrack. Правила wg-in — сразу после шага 5.
Второй Wi‑Fi и свои порты не нужны — на шаг 5. Нужны — блок ниже, до WireGuard.
Развилка — ещё сети
Не нужно — пропустите.
Два Wi‑Fi для умных устройств
Второй SSID, 192.168.20.0/24. Камеры сюда, не в HomeNet. Из дома видны, сами в LAN не ходят. bridge-iot в LAN не добавляйте. С телефона — шаг 5 и 192.168.20.0/24 в AllowedIPs.
Замените
HomeIoT— имя второй сетиSET-IOT-WIFI— парольwifi2/wlan1— то радио, что в шаге 3
Если wifi1 / wifi2:
/interface wifi security add name=sec-iot authentication-types=wpa2-psk passphrase="SET-IOT-WIFI"
/interface bridge add name=bridge-iot
/interface wifi add name=wifi-iot master-interface=wifi2 configuration.ssid=HomeIoT security=sec-iot
/interface bridge port add bridge=bridge-iot interface=wifi-iot
/ip address add address=192.168.20.1/24 interface=bridge-iot
/ip pool add name=dhcp-iot ranges=192.168.20.2-192.168.20.254
/ip dhcp-server add name=dhcp-iot interface=bridge-iot address-pool=dhcp-iot disabled=no
/ip dhcp-server network add address=192.168.20.0/24 gateway=192.168.20.1 dns-server=192.168.20.1 ntp-server=192.168.20.1
/ip firewall filter add chain=forward action=accept in-interface-list=LAN out-interface=bridge-iot place-before=[find chain=forward comment="drop forward"]
/ip firewall filter add chain=forward action=accept in-interface=bridge-iot out-interface-list=WAN place-before=[find chain=forward comment="drop forward"]
/ip firewall filter add chain=forward action=drop in-interface=bridge-iot comment="iot no LAN" place-before=[find chain=forward comment="drop forward"]
Если wlan1:
/interface wireless security-profiles add name=sec-iot mode=dynamic-keys authentication-types=wpa2-psk wpa2-pre-shared-key="SET-IOT-WIFI"
/interface bridge add name=bridge-iot
/interface wireless add name=wlan-iot master-interface=wlan1 ssid=HomeIoT security-profile=sec-iot disabled=no
/interface bridge port add bridge=bridge-iot interface=wlan-iot
/ip address add address=192.168.20.1/24 interface=bridge-iot
/ip pool add name=dhcp-iot ranges=192.168.20.2-192.168.20.254
/ip dhcp-server add name=dhcp-iot interface=bridge-iot address-pool=dhcp-iot disabled=no
/ip dhcp-server network add address=192.168.20.0/24 gateway=192.168.20.1 dns-server=192.168.20.1 ntp-server=192.168.20.1
/ip firewall filter add chain=forward action=accept in-interface-list=LAN out-interface=bridge-iot place-before=[find chain=forward comment="drop forward"]
/ip firewall filter add chain=forward action=accept in-interface=bridge-iot out-interface-list=WAN place-before=[find chain=forward comment="drop forward"]
/ip firewall filter add chain=forward action=drop in-interface=bridge-iot comment="iot no LAN" place-before=[find chain=forward comment="drop forward"]
Резерв адреса в этом пуле: /ip dhcp-server lease add address=192.168.20.10 mac-address=AA:BB:CC:DD:EE:10 comment=cam-hall. Правило wg-in → IoT не нужно: телефон уже в LAN.
Свои подсети на портах
Порт из моста, свой /24. Пример — ether3 и 192.168.10.0/24. ether2 не трогайте (Winbox). Ещё порт — скопируйте блок, смените интерфейс и октет. В LAN не кладите.
Замените
ether3— какой порт192.168.10— своя подсеть, не88и не20
/interface bridge port remove [find interface=ether3]
/ip address add address=192.168.10.1/24 interface=ether3
/ip pool add name=dhcp-ether3 ranges=192.168.10.2-192.168.10.254
/ip dhcp-server add name=dhcp-ether3 interface=ether3 address-pool=dhcp-ether3 disabled=no
/ip dhcp-server network add address=192.168.10.0/24 gateway=192.168.10.1 dns-server=192.168.10.1 ntp-server=192.168.10.1
/ip firewall filter add chain=forward action=accept in-interface-list=LAN out-interface=ether3 place-before=[find chain=forward comment="drop forward"]
/ip firewall filter add chain=forward action=accept in-interface=ether3 out-interface-list=WAN place-before=[find chain=forward comment="drop forward"]
/ip firewall filter add chain=forward action=drop in-interface=ether3 comment="ether3 no LAN" place-before=[find chain=forward comment="drop forward"]
Проверка: ping 192.168.10.1 → 8.8.8.8 → ya.ru. Из дома до клиента на порту — да, обратно в 192.168.88 — нет.
Шаг 5 — WireGuard: вход домой
UDP 51820, туннель 10.7.0.0/24. Каждый клиент — свой /32. Ключ роутера появится сам.
Ключ телефона — приложение (лучше) или генератор. Public — в роутер, Private — только в приложение.
Замените
PHONE_PUBLIC_KEY— Public key из приложения или генератора
/interface wireguard add name=wg-in listen-port=51820 comment="inbound"
/ip address add address=10.7.0.1/24 interface=wg-in
/interface list member add list=LAN interface=wg-in
/interface wireguard peers add interface=wg-in name=phone public-key="PHONE_PUBLIC_KEY" allowed-address=10.7.0.2/32
/ip firewall filter add chain=input action=accept in-interface=wg-in place-before=[find chain=input comment="drop input"]
/ip firewall filter add chain=forward action=accept in-interface=wg-in out-interface-list=WAN place-before=[find chain=forward comment="drop forward"]
/ip firewall filter add chain=forward action=accept in-interface=wg-in out-interface-list=LAN place-before=[find chain=forward comment="drop forward"]
Клиент: 10.7.0.2/24, DNS 192.168.88.1, endpoint — белый IP или DDNS:51820. AllowedIPs 192.168.88.0/24, 10.7.0.0/24 — только дом; 0.0.0.0/0 — весь интернет через квартиру.
Проверка: peers print detail — handshake, растут rx и tx. ping 192.168.88.1. rx есть, tx нет — нет обратного маршрута или узкий AllowedIPs.
Шаг 6 — WireGuard: выход на свой VPS
Клиент к своему VPS, не весь дом: отдельная таблица и метка на хостах. Не подписка из магазина. Без accept LAN→wg-out выше drop сайты через туннель не пойдут.
Замените
VPS_PUBLIC_KEY— публичный ключ своего VPSVPS_IP— адрес этого сервера192.168.88.80— какой хост дома выпускать в туннель (если меняли88— и здесь)
/interface wireguard add name=wg-out comment="to VPS"
/ip address add address=10.6.0.2/24 interface=wg-out
/interface wireguard peers add interface=wg-out name=vps public-key="VPS_PUBLIC_KEY" endpoint-address=VPS_IP endpoint-port=51820 allowed-address=0.0.0.0/0 persistent-keepalive=25s
/routing table add name=via-vps fib
/ip route add dst-address=0.0.0.0/0 gateway=wg-out routing-table=via-vps
/ip firewall mangle add chain=prerouting src-address=192.168.88.80 action=mark-routing new-routing-mark=via-vps passthrough=no comment="one host via VPS"
/ip firewall nat add chain=srcnat out-interface=wg-out action=masquerade comment="NAT to VPS"
/ip firewall filter add chain=forward action=accept in-interface-list=LAN out-interface=wg-out place-before=[find chain=forward comment="drop forward"]
В примере уходит только .80. Вся квартира — src-address=192.168.88.0/24. На VPS: пир с ключом роутера, 10.6.0.1/24, forwarding и NAT.
Шаг 7 — Бэкап
Binary — Restore как было. Export — текст в git. Копия только в Files на коробке пропадёт вместе с ней. Скачайте .backup и .rsc.
/system backup save name=lab-after-setup
/export file=lab-after-setup
Типовые сценарии
- Только дом: шаги 1–4.
- Дом и камеры: 1–4 + развилка Wi‑Fi. Камеры в
192.168.20. - Дом и порт: 1–4 + развилка портов.
ether2не трогать. - Дом и удалёнка: 1–5. Весь интернет телефона —
0.0.0.0/0. Камеры — ещё192.168.20.0/24в AllowedIPs. - Один хост через VPS: 1–6. В mangle адрес хоста, не вся /24.
Частые вопросы
Пропал интернет после drop? Нет accept LAN→WAN (на развилке ещё IoT/ether→WAN) выше drop.
VPN жив, пакеты нет? Та же подсеть с двух сторон. Третий октет — 100–255.
Камера прыгает в домашнем DHCP? Не резервируйте в 192.168.88. Пересадите на IoT.
Телефон есть, сайты нет? Нет accept wg-in → WAN или DNS 192.168.88.1 на клиенте.
После DoH имена молчат? Сначала серт. Провайдер режет DoH — снимите URL, останутся servers.
Телефон ходит в 8.8.8.8 мимо роутера? DoH шифрует только то, что спросили у .1. Редирект 53 не делаем.
Начать
- Кабинет: app.0xstratix.com
- Сайт: 0xstratix.com
- Консультация: t.me/xstratix
- Ролик: URL после публикации