Полный write-up в английской версии: Hardening the MikroTik Chateau. Ниже — ключевые пункты на русском.
1. Безопасность (обязательно)
- Отключить неиспользуемые сервисы —
telnet, ftp, api, api-ssl, www. Оставитьsshиwinbox. Всё остальное — лишняя поверхность атаки. - Ограничить Winbox/SSH только LAN и BTH-подсетью (
192.168.50.0/24,192.168.216.0/24). - Сменить порт SSH с 22 (например на 22022) — не защита, но отсекает 95% ботов.
- Сильный пароль admin + отдельный ежедневный пользователь —
adminстановится break-glass. - Firewall input-правила — проверить, что дефолт блокирует всё с WAN кроме
established,related,untracked+ нужных ICMP + LAN.
2. DNS over HTTPS
Скрывает DNS-запросы от провайдера. Одной командой:
/ip dns set use-doh-server=https://cloudflare-dns.com/dns-query verify-doh-cert=yes
/ip dns set servers=""
/ip dns cache flushНе влияет на девайсы, использующие свой DNS (например, телефоны с Private DNS).
3. Алерты в Telegram при падении WAN
/tool netwatch с down-script и up-script пингует 1.1.1.1 каждые 30с. Падение — вызывает /system script run notify-down, который шлёт сообщение в Telegram через /tool fetch. Бот создаётся через @BotFather, токен и chat_id прописываются в скрипте.
4. Поведение при отключении питания
MikroTik на холодном старте: конфиг восстанавливается с флеша, интерфейсы поднимаются в привычном порядке. LTE регистрируется 30–90с — в этом окне probe до 1.1.1.1 падает, трафик кратковременно уходит через LTE, потом возвращается на ether1. Безвредно.
UPS 10–15 мин покрывает большинство отключений без ручных действий.
5. Стратегия обновлений RouterOS
Обновления иногда ломают вещи — LTE-прошивка RG650E тому примером. Правила:
- Проверить доступные:
/system package update check-for-updates - Скачать downgrade-пакет текущей версии в
/file— для быстрого отката. - Сделать бэкап.
- Только канал
stable/long-term, неdevelopment. /system package update install→ ребут → проверить LTE черезmonitor.- Никогда не обновлять вслепую в выходные, если роутер нужен для работы.
6. Идеи на потом
- Гостевой WiFi на отдельном VLAN.
- Scheduled auto-reboot раз в неделю — ловит утечки памяти на LTE-прошивке.
- DHCP reservations — статические IP для NAS, принтера, умного дома.
- Ad-blocking через DNS — импорт pi-hole / StevenBlack hosts в
/ip dns static. - WireGuard-клиент к Mullvad/Proton с policy-routing (например, один SSID через VPN).
- Let's Encrypt для WebFig/API-SSL через ACME +
*.sn.mynetname.net. - Внешний syslog (Grafana Loki / Graylog) для расследования failover-событий.
- IPv6 от LTE ISP (PD-prefix) — добавляет ~день конфига и тестов.
Полный write-up
Команды, примеры скриптов, подробности по каждому пункту — в английской версии.
RouterOS: 7.19.5
