0xStratix Logo

Настройка MikroTik

Настройка MikroTik
6 сентября 2026 г.
10 мин чтения
Article

Как настроить MikroTik дома

MikroTik заслуженно считают одним из лучших сетевых устройств и для майнинга, и как домашний роутер с гибкими настройками. Ниже — базовая сборка и сценарии: камеры и умные устройства без доступа в домашний LAN, разные подсети на разных портах и удалённый доступ к своему оборудованию.

Обычного роутера хватит на интернет и один Wi‑Fi. Здесь — RouterOS 7 с нуля, без отдельного компьютера в шкафу: дом, файрвол, по желанию развилки, потом WireGuard на самой коробке — вход домой и выход на свой VPS, не весь дом в туннель. Команды в New Terminal в Winbox, то же можно накликать мышкой.

Слова вроде SET-HOME-WIFI и VPS_IP — заглушки: над таким блоком список Замените.

При настройке может быть много индивидуальных случаев — в одной статье все варианты не закрыть. Если у вас есть вопросы — в Telegram: t.me/xstratix


Шаг 1 — Первый запуск

Кабель провайдера — в первый порт, ether1. Это WAN, интернет. Компьютер — во второй и дальше (ether2), не в первый. После сброса адреса нет — Winbox по MAC.

Winbox: mikrotik.com/download. Neighbors → Connect, admin, пароль пустой. /user set не пишем. WebFig не нужен.

Команды — New Terminal в Winbox. Соглашение: Y, текст Q. Пароль пока Ctrl-C. Можно накликать: System → Packages, IP → Firewall.

Обновление — пока жива заводская схема (без неё нет DHCP на WAN):

/system package update
set channel=testing
check-for-updates
install

После: System → Reset Configuration, No Default Configuration. Снова Winbox по MAC.

/system reset-configuration no-defaults=yes skip-backup=yes

Пароль: System → Password. В терминале на смене пароля — не Ctrl-C.

Имя, только Winbox, IPv6 выкл. Строки с флагом D не трогать. Нет reverse-proxy — пропустите.

Замените (по желанию)

  • HomeRouter — имя в Winbox
/system identity set name=HomeRouter
/ip service
set telnet disabled=yes
set ftp disabled=yes
set www disabled=yes
set www-ssl disabled=yes
set api disabled=yes
set api-ssl disabled=yes
set ssh disabled=yes
set reverse-proxy disabled=yes
/ipv6 settings set disable-ipv6=yes

Пояс вручную: System → Clock, снять Autodetect. NTP с ntp.yandex.ru, роутер раздаёт в LAN. Облако IP не публикуем.

Замените

  • Europe/Moscow — свой пояс из списка Clock
/system clock set time-zone-autodetect=no time-zone-name=Europe/Moscow
/system ntp client set enabled=yes
/system ntp client servers add address=ntp.yandex.ru
/system ntp server set enabled=yes
/ip cloud set ddns-enabled=auto update-time=no

Шаг 2 — WAN, LAN и DHCP

ether1 в мост не кладём. Второй Wi‑Fi и отдельные порты — после шага 4. Нет интерфейса в Interfaces (wifi или wlan) — строку не вставляйте.

Замените

  • нет ether6ether10 — эти строки не вставляйте
  • нет wifi1/wifi2 или нет wlan1/wlan2 — то же
/interface bridge add name=bridge
/interface bridge port
add bridge=bridge interface=ether2
add bridge=bridge interface=ether3
add bridge=bridge interface=ether4
add bridge=bridge interface=ether5
add bridge=bridge interface=ether6
add bridge=bridge interface=ether7
add bridge=bridge interface=ether8
add bridge=bridge interface=ether9
add bridge=bridge interface=ether10
add bridge=bridge interface=wifi1
add bridge=bridge interface=wifi2
add bridge=bridge interface=wlan1
add bridge=bridge interface=wlan2

Списки: ether1 — WAN, bridge — LAN. Winbox по MAC — mac-winbox на LAN.

/interface list
add name=WAN
add name=LAN
/interface list member
add list=WAN interface=ether1
add list=LAN interface=bridge
/tool mac-server set allowed-interface-list=LAN
/tool mac-server mac-winbox set allowed-interface-list=LAN
/tool mac-server ping set enabled=yes

WAN: адрес от провайдера. Его DNS и NTP не берём.

/ip dhcp-client add interface=ether1 use-peer-dns=no use-peer-ntp=no

Дом 192.168.88.0/24, DHCP .2–.254. 88 лучше сразу сменить на 100–255 — иначе та же подсеть убьёт VPN. Winbox отвалится — зайдите по MAC.

Замените (по желанию, лучше сразу)

  • 88 в 192.168.88 — число от 100 до 255, везде одинаково: адрес, пул DHCP, сеть, шлюз, DNS, NTP
/ip address add address=192.168.88.1/24 interface=bridge
/ip pool add name=dhcp-home ranges=192.168.88.2-192.168.88.254
/ip dhcp-server add name=dhcp-home interface=bridge address-pool=dhcp-home disabled=no
/ip dhcp-server network add address=192.168.88.0/24 gateway=192.168.88.1 dns-server=192.168.88.1 ntp-server=192.168.88.1

NAT: локалка выходит с адреса WAN.

/ip firewall nat add chain=srcnat out-interface-list=WAN action=masquerade comment="WAN NAT"

Клиенты спрашивают роутер по UDP 53, наружу — DoH. Один DoH-сервер; 1.1.1.1 в servers нужен, только если в URL имя. Сначала WAN DHCP и NTP: на часах 1970 сертификат не пройдёт. CRL не включайте.

Замените (по желанию)

  • https://1.1.1.1/dns-query — Cloudflare. Google: https://dns.google/dns-query (тогда оставьте servers=8.8.8.8)
/certificate settings set builtin-trust-store=default
/ip dns
set allow-remote-requests=yes
set servers=1.1.1.1,8.8.8.8
set use-doh-server=https://1.1.1.1/dns-query
set verify-doh-cert=yes

Нет builtin-trust-store — на 7.19: builtin-trust-anchors=trusted. Серт не проходит — временно verify-doh-cert=no.

Проверка: ping 192.168.88.18.8.8.8ya.ru. Роутер есть, 8.8.8.8 нет — WAN/NAT. IP есть, имя нет — DNS. Часы и CA ок, а имена молчат — провайдер режет DoH:

/ip dns set use-doh-server=""

/ip dns cache print — после запроса с клиента. Подсети дома и туннелей не пересекать.


Шаг 3 — Wi‑Fi

Один SSID — HomeNet. ax — первый блок, старый wireless — второй. Нет второго радио — строки wifi2/wlan2 не вставляйте.

Замените

  • HomeNet — имя своей сети
  • SET-HOME-WIFI — пароль домашнего Wi‑Fi

Если в Interfaces wifi1 / wifi2:

/interface wifi
set wifi1 configuration.ssid=HomeNet configuration.country=Russia disabled=no
set wifi2 configuration.ssid=HomeNet configuration.country=Russia disabled=no
/interface wifi security
add name=sec-home authentication-types=wpa2-psk,wpa3-psk passphrase="SET-HOME-WIFI"
/interface wifi set wifi1 security=sec-home
/interface wifi set wifi2 security=sec-home

Если wlan1wlan2):

/interface wireless security-profiles
add name=sec-home mode=dynamic-keys authentication-types=wpa2-psk wpa2-pre-shared-key="SET-HOME-WIFI"
/interface wireless
set wlan1 ssid=HomeNet security-profile=sec-home disabled=no country=russia
set wlan2 ssid=HomeNet security-profile=sec-home disabled=no country=russia

Шаг 4 — Файрвол

Свои сессии → LAN на роутер → вход WG → drop. Forward: дом в интернет, потом drop. Без accept LAN→WAN интернет пропадёт. ICMP только с LAN, DNS/NTP не с WAN, UDP 51820 для WG.

/ip firewall filter
add chain=input action=accept connection-state=established,related,untracked comment="est"
add chain=input action=drop connection-state=invalid
add chain=input action=accept protocol=icmp in-interface-list=LAN
add chain=input action=accept in-interface-list=LAN comment="LAN to router"
add chain=input action=accept protocol=udp dst-port=53 in-interface-list=!WAN comment="DNS udp"
add chain=input action=accept protocol=tcp dst-port=53 in-interface-list=!WAN comment="DNS tcp"
add chain=input action=accept protocol=udp dst-port=123 in-interface-list=!WAN comment="NTP"
add chain=input action=accept protocol=udp dst-port=51820 comment="WG listen"
add chain=input action=drop comment="drop input"
/ip firewall filter
add chain=forward action=fasttrack-connection connection-state=established,related in-interface-list=LAN out-interface-list=WAN
add chain=forward action=accept connection-state=established,related,untracked
add chain=forward action=drop connection-state=invalid
add chain=forward action=accept in-interface-list=LAN out-interface-list=WAN
add chain=forward action=drop comment="drop forward"

Есть параметр hw-offload=yes — допишите к fasttrack. Правила wg-in — сразу после шага 5.

Второй Wi‑Fi и свои порты не нужны — на шаг 5. Нужны — блок ниже, до WireGuard.


Развилка — ещё сети

Не нужно — пропустите.

Два Wi‑Fi для умных устройств

Второй SSID, 192.168.20.0/24. Камеры сюда, не в HomeNet. Из дома видны, сами в LAN не ходят. bridge-iot в LAN не добавляйте. С телефона — шаг 5 и 192.168.20.0/24 в AllowedIPs.

Замените

  • HomeIoT — имя второй сети
  • SET-IOT-WIFI — пароль
  • wifi2 / wlan1 — то радио, что в шаге 3

Если wifi1 / wifi2:

/interface wifi security add name=sec-iot authentication-types=wpa2-psk passphrase="SET-IOT-WIFI"
/interface bridge add name=bridge-iot
/interface wifi add name=wifi-iot master-interface=wifi2 configuration.ssid=HomeIoT security=sec-iot
/interface bridge port add bridge=bridge-iot interface=wifi-iot
/ip address add address=192.168.20.1/24 interface=bridge-iot
/ip pool add name=dhcp-iot ranges=192.168.20.2-192.168.20.254
/ip dhcp-server add name=dhcp-iot interface=bridge-iot address-pool=dhcp-iot disabled=no
/ip dhcp-server network add address=192.168.20.0/24 gateway=192.168.20.1 dns-server=192.168.20.1 ntp-server=192.168.20.1
/ip firewall filter add chain=forward action=accept in-interface-list=LAN out-interface=bridge-iot place-before=[find chain=forward comment="drop forward"]
/ip firewall filter add chain=forward action=accept in-interface=bridge-iot out-interface-list=WAN place-before=[find chain=forward comment="drop forward"]
/ip firewall filter add chain=forward action=drop in-interface=bridge-iot comment="iot no LAN" place-before=[find chain=forward comment="drop forward"]

Если wlan1:

/interface wireless security-profiles add name=sec-iot mode=dynamic-keys authentication-types=wpa2-psk wpa2-pre-shared-key="SET-IOT-WIFI"
/interface bridge add name=bridge-iot
/interface wireless add name=wlan-iot master-interface=wlan1 ssid=HomeIoT security-profile=sec-iot disabled=no
/interface bridge port add bridge=bridge-iot interface=wlan-iot
/ip address add address=192.168.20.1/24 interface=bridge-iot
/ip pool add name=dhcp-iot ranges=192.168.20.2-192.168.20.254
/ip dhcp-server add name=dhcp-iot interface=bridge-iot address-pool=dhcp-iot disabled=no
/ip dhcp-server network add address=192.168.20.0/24 gateway=192.168.20.1 dns-server=192.168.20.1 ntp-server=192.168.20.1
/ip firewall filter add chain=forward action=accept in-interface-list=LAN out-interface=bridge-iot place-before=[find chain=forward comment="drop forward"]
/ip firewall filter add chain=forward action=accept in-interface=bridge-iot out-interface-list=WAN place-before=[find chain=forward comment="drop forward"]
/ip firewall filter add chain=forward action=drop in-interface=bridge-iot comment="iot no LAN" place-before=[find chain=forward comment="drop forward"]

Резерв адреса в этом пуле: /ip dhcp-server lease add address=192.168.20.10 mac-address=AA:BB:CC:DD:EE:10 comment=cam-hall. Правило wg-in → IoT не нужно: телефон уже в LAN.

Свои подсети на портах

Порт из моста, свой /24. Пример — ether3 и 192.168.10.0/24. ether2 не трогайте (Winbox). Ещё порт — скопируйте блок, смените интерфейс и октет. В LAN не кладите.

Замените

  • ether3 — какой порт
  • 192.168.10 — своя подсеть, не 88 и не 20
/interface bridge port remove [find interface=ether3]
/ip address add address=192.168.10.1/24 interface=ether3
/ip pool add name=dhcp-ether3 ranges=192.168.10.2-192.168.10.254
/ip dhcp-server add name=dhcp-ether3 interface=ether3 address-pool=dhcp-ether3 disabled=no
/ip dhcp-server network add address=192.168.10.0/24 gateway=192.168.10.1 dns-server=192.168.10.1 ntp-server=192.168.10.1
/ip firewall filter add chain=forward action=accept in-interface-list=LAN out-interface=ether3 place-before=[find chain=forward comment="drop forward"]
/ip firewall filter add chain=forward action=accept in-interface=ether3 out-interface-list=WAN place-before=[find chain=forward comment="drop forward"]
/ip firewall filter add chain=forward action=drop in-interface=ether3 comment="ether3 no LAN" place-before=[find chain=forward comment="drop forward"]

Проверка: ping 192.168.10.18.8.8.8ya.ru. Из дома до клиента на порту — да, обратно в 192.168.88 — нет.


Шаг 5 — WireGuard: вход домой

UDP 51820, туннель 10.7.0.0/24. Каждый клиент — свой /32. Ключ роутера появится сам.

Ключ телефона — приложение (лучше) или генератор. Public — в роутер, Private — только в приложение.

Замените

  • PHONE_PUBLIC_KEY — Public key из приложения или генератора
/interface wireguard add name=wg-in listen-port=51820 comment="inbound"
/ip address add address=10.7.0.1/24 interface=wg-in
/interface list member add list=LAN interface=wg-in
/interface wireguard peers add interface=wg-in name=phone public-key="PHONE_PUBLIC_KEY" allowed-address=10.7.0.2/32
/ip firewall filter add chain=input action=accept in-interface=wg-in place-before=[find chain=input comment="drop input"]
/ip firewall filter add chain=forward action=accept in-interface=wg-in out-interface-list=WAN place-before=[find chain=forward comment="drop forward"]
/ip firewall filter add chain=forward action=accept in-interface=wg-in out-interface-list=LAN place-before=[find chain=forward comment="drop forward"]

Клиент: 10.7.0.2/24, DNS 192.168.88.1, endpoint — белый IP или DDNS:51820. AllowedIPs 192.168.88.0/24, 10.7.0.0/24 — только дом; 0.0.0.0/0 — весь интернет через квартиру.

Проверка: peers print detail — handshake, растут rx и tx. ping 192.168.88.1. rx есть, tx нет — нет обратного маршрута или узкий AllowedIPs.


Шаг 6 — WireGuard: выход на свой VPS

Клиент к своему VPS, не весь дом: отдельная таблица и метка на хостах. Не подписка из магазина. Без accept LAN→wg-out выше drop сайты через туннель не пойдут.

Замените

  • VPS_PUBLIC_KEY — публичный ключ своего VPS
  • VPS_IP — адрес этого сервера
  • 192.168.88.80 — какой хост дома выпускать в туннель (если меняли 88 — и здесь)
/interface wireguard add name=wg-out comment="to VPS"
/ip address add address=10.6.0.2/24 interface=wg-out
/interface wireguard peers add interface=wg-out name=vps public-key="VPS_PUBLIC_KEY" endpoint-address=VPS_IP endpoint-port=51820 allowed-address=0.0.0.0/0 persistent-keepalive=25s
/routing table add name=via-vps fib
/ip route add dst-address=0.0.0.0/0 gateway=wg-out routing-table=via-vps
/ip firewall mangle add chain=prerouting src-address=192.168.88.80 action=mark-routing new-routing-mark=via-vps passthrough=no comment="one host via VPS"
/ip firewall nat add chain=srcnat out-interface=wg-out action=masquerade comment="NAT to VPS"
/ip firewall filter add chain=forward action=accept in-interface-list=LAN out-interface=wg-out place-before=[find chain=forward comment="drop forward"]

В примере уходит только .80. Вся квартира — src-address=192.168.88.0/24. На VPS: пир с ключом роутера, 10.6.0.1/24, forwarding и NAT.


Шаг 7 — Бэкап

Binary — Restore как было. Export — текст в git. Копия только в Files на коробке пропадёт вместе с ней. Скачайте .backup и .rsc.

/system backup save name=lab-after-setup
/export file=lab-after-setup

Типовые сценарии

  • Только дом: шаги 1–4.
  • Дом и камеры: 1–4 + развилка Wi‑Fi. Камеры в 192.168.20.
  • Дом и порт: 1–4 + развилка портов. ether2 не трогать.
  • Дом и удалёнка: 1–5. Весь интернет телефона — 0.0.0.0/0. Камеры — ещё 192.168.20.0/24 в AllowedIPs.
  • Один хост через VPS: 1–6. В mangle адрес хоста, не вся /24.

Частые вопросы

Пропал интернет после drop? Нет accept LAN→WAN (на развилке ещё IoT/ether→WAN) выше drop.

VPN жив, пакеты нет? Та же подсеть с двух сторон. Третий октет — 100–255.

Камера прыгает в домашнем DHCP? Не резервируйте в 192.168.88. Пересадите на IoT.

Телефон есть, сайты нет? Нет accept wg-in → WAN или DNS 192.168.88.1 на клиенте.

После DoH имена молчат? Сначала серт. Провайдер режет DoH — снимите URL, останутся servers.

Телефон ходит в 8.8.8.8 мимо роутера? DoH шифрует только то, что спросили у .1. Редирект 53 не делаем.


Начать

Настройка MikroTik | 0xStratix - Платформа для управления хешрейтом