● LIVE· № 001 · SANITIZE ВСЁ, ЧТО УХОДИТ В GIT: ЧИСТКА ПУБЛИЧНЫХ РЕПО ОТ УТЕЧЕК ИДЕНТИЧНОСТИ · 2026.05.11· № 002 · IMAGEGEN-MCP: СВОЙ MCP-СЕРВЕР ДЛЯ ОБЛОЖЕК БЛОГА · 2026.05.11· № 003 · SMART PASTE: ЧИЩУ МУСОР ИЗ ТЕРМИНАЛА ПЕРЕД ВСТАВКОЙ ОДНИМ ХОТКЕЕМ · 2026.05.10· № 004 · CLAUDE CODE TEAM TELEMETRY: ЦЕНТРАЛИЗОВАННАЯ СТАТИСТИКА ПО КОМАНДЕ · 2026.05.07· № 005 · ГАЙД ДЛЯ НОВИЧКОВ: КАК ВКАТЫВАТЬСЯ В CLAUDE CODE · 2026.05.06· 11 СТАТЕЙ · 0 ЧЕРНОВИКОВ
RU / EN
·8 МИН

Hardening MikroTik Chateau — безопасность, DoH, мониторинг

Что сделать после того, как базовая настройка заработала: закрыть админку, алерты failover, DNS over HTTPS, поведение при отключении питания, стратегия обновлений.

Полный write-up в английской версии: Hardening the MikroTik Chateau. Ниже — ключевые пункты на русском.

1. Безопасность (обязательно)

  1. Отключить неиспользуемые сервисы — telnet, ftp, api, api-ssl, www. Оставить ssh и winbox. Всё остальное — лишняя поверхность атаки.
  2. Ограничить Winbox/SSH только LAN и BTH-подсетью (192.168.50.0/24,192.168.216.0/24).
  3. Сменить порт SSH с 22 (например на 22022) — не защита, но отсекает 95% ботов.
  4. Сильный пароль admin + отдельный ежедневный пользователь — admin становится break-glass.
  5. Firewall input-правила — проверить, что дефолт блокирует всё с WAN кроме established,related,untracked + нужных ICMP + LAN.

2. DNS over HTTPS

Скрывает DNS-запросы от провайдера. Одной командой:

/ip dns set use-doh-server=https://cloudflare-dns.com/dns-query verify-doh-cert=yes
/ip dns set servers=""
/ip dns cache flush

Не влияет на девайсы, использующие свой DNS (например, телефоны с Private DNS).

3. Алерты в Telegram при падении WAN

/tool netwatch с down-script и up-script пингует 1.1.1.1 каждые 30с. Падение — вызывает /system script run notify-down, который шлёт сообщение в Telegram через /tool fetch. Бот создаётся через @BotFather, токен и chat_id прописываются в скрипте.

4. Поведение при отключении питания

MikroTik на холодном старте: конфиг восстанавливается с флеша, интерфейсы поднимаются в привычном порядке. LTE регистрируется 30–90с — в этом окне probe до 1.1.1.1 падает, трафик кратковременно уходит через LTE, потом возвращается на ether1. Безвредно.

UPS 10–15 мин покрывает большинство отключений без ручных действий.

5. Стратегия обновлений RouterOS

Обновления иногда ломают вещи — LTE-прошивка RG650E тому примером. Правила:

  1. Проверить доступные: /system package update check-for-updates
  2. Скачать downgrade-пакет текущей версии в /file — для быстрого отката.
  3. Сделать бэкап.
  4. Только канал stable / long-term, не development.
  5. /system package update install → ребут → проверить LTE через monitor.
  6. Никогда не обновлять вслепую в выходные, если роутер нужен для работы.

6. Идеи на потом

  • Гостевой WiFi на отдельном VLAN.
  • Scheduled auto-reboot раз в неделю — ловит утечки памяти на LTE-прошивке.
  • DHCP reservations — статические IP для NAS, принтера, умного дома.
  • Ad-blocking через DNS — импорт pi-hole / StevenBlack hosts в /ip dns static.
  • WireGuard-клиент к Mullvad/Proton с policy-routing (например, один SSID через VPN).
  • Let's Encrypt для WebFig/API-SSL через ACME + *.sn.mynetname.net.
  • Внешний syslog (Grafana Loki / Graylog) для расследования failover-событий.
  • IPv6 от LTE ISP (PD-prefix) — добавляет ~день конфига и тестов.

Полный write-up

Команды, примеры скриптов, подробности по каждому пункту — в английской версии.

RouterOS: 7.19.5