// DevOps
Полное руководство по настройке Mikrotik для офиса и дома
Опубликовано 22.09.2026
Маршрутизаторы Mikrotik ценят системные администраторы за гибкость настройки.
Бюджетный домашний hAP lite и корпоративный маршрутизатор за тысячи долларов работают на одной и той же операционной системе — RouterOS.
Это означает, что, научившись настраивать одно устройство, вы сможете управлять любым оборудованием бренда.
В этой статье разобраны основные этапы настройки Mikrotik с нуля до рабочего состояния. Чем MikroTik отличается от обычных роутеров и кому он подходит, рассказано в обзоре «MikroTik: что это за роутер и чем он удобен малому бизнесу».
1. Подключение и обновление системы
Первый шаг — получить доступ к устройству и привести его программное обеспечение в актуальное состояние.
Инструмент управления
Для настройки настоятельно рекомендуется использовать утилиту Winbox.
Скачайте её с официального сайта mikrotik.com.
Первое подключение
- Подключите компьютер кабелем к любому порту роутера (кроме первого, если это конфигурация по умолчанию).
- Запустите Winbox и перейдите на вкладку Neighbors.
- Нажмите на MAC-адрес устройства (это важно, так как IP может быть
0.0.0.0). - Логин:
admin
Пароль: (пустой) или с наклейки на устройстве.
Обновление (двухэтапный процесс)
В Mikrotik важно обновить не только систему, но и загрузчик.
Обновление RouterOS
- Перейдите в System → Packages.
- Нажмите Check for Updates.
- Рекомендуется выбрать ветку:
- Long-term — для стабильности
- Stable — для новых функций
- Скачайте и установите обновление.
Обновление загрузчика (Routerboard)
- После перезагрузки зайдите в System → Routerboard.
- Сравните версии Current Firmware и Upgrade Firmware.
- Если они отличаются — нажмите кнопку Upgrade и снова перезагрузите роутер.
💡 Дополнение и уточнения
Большинство новых устройств MikroTik (hAP lite, hAP ac, RB и т.д.) поставляются с предустановленной дефолтной конфигурацией (defconf):
- ether1 — WAN с DHCP-client
- остальные порты + Wi-Fi — в bridge
- IP
192.168.88.1/24 - DHCP-сервер
- NAT (masquerade)
- базовый firewall
Если устройство новое, многие шаги ниже уже выполнены — проверьте командой:
/system default-configuration printНа 16.09.2026 актуальны версии 7.24.4 (stable) и 7.23.7 (long-term). Обновляйтесь до последней версии в выбранной ветке: в новых выпусках закрывают уязвимости.
2. Настройка интернета (WAN)
Предположим, вы настраиваете статический IP (если провайдер выдаёт настройки автоматически по DHCP, этот шаг делает DHCP Client на первом порту).
Нам нужно выполнить три действия в меню IP.
IP-адрес
- Зайдите в IP → Addresses.
- Нажмите + и введите адрес, выданный провайдером.
- Обязательно укажите маску подсети (например,
/24), иначе роутер будет считать этот адрес одиночным хостом. - Укажите интерфейс (обычно
ether1).
Маршрут по умолчанию (шлюз)
Зайдите в IP → Routes.
Создайте маршрут:
Dst. Address:0.0.0.0/0Gateway: IP-адрес шлюза провайдера
DNS-серверы
- Зайдите в IP → DNS.
- В поле Servers укажите публичные DNS (например,
8.8.8.8,1.1.1.1). - Галочка Allow Remote Requests превращает роутер в кэширующий DNS-сервер. Включайте её только если firewall настроен, иначе роутер может быть использован в DDoS-атаках.
3. Локальная сеть (LAN) и DHCP
Теперь настроим внутреннюю сеть, объединив порты и раздав адреса устройствам.
Настройка Bridge
Бридж позволяет объединить физические порты в одну логическую сеть (как в обычном свитче).
- Откройте меню Bridge и создайте новый интерфейс (обычно
bridge1). - Перейдите на вкладку Ports и добавьте туда нужные интерфейсы (например,
ether2,ether3,wlan1).
Настройка DHCP-сервера
Самый простой способ — использовать мастер настройки.
- Зайдите в IP → DHCP Server.
- Нажмите DHCP Setup.
- Выберите интерфейс бриджа (а не отдельного порта).
- Нажимайте Next до конца, соглашаясь с предложенными настройками.
💡 Дополнение и уточнения
В дефолтной конфигурации bridge, IP на bridge и DHCP уже настроены. Если выполнить сброс с сохранением defconf:
/system reset-configuration keep-users=yes no-defaults=no— всё восстановится автоматически.
4. NAT и Firewall (безопасность)
Без этих настроек интернет в локальной сети не заработает, а роутер будет уязвим.
NAT (Masquerade)
Чтобы устройства из локальной сети могли выходить в интернет через один внешний IP:
IP → Firewall → NAT
правило:
Chain:srcnatOut. Interface:ether1Action:masquerade
Firewall Filter (защита)
Логика защиты Mikrotik строится на цепочках (Chains). Нам нужны Input (трафик к роутеру) и Forward (трафик через роутер).
Базовый «джентльменский набор»:
- FastTrack —
connection-state=established,related - Drop invalid
- Drop Input с WAN —
in-interface=ether1
💡 Дополнение и уточнения
Дефолтный firewall уже включает FastTrack, accept established/related/untracked и блокировку input от WAN.
Рекомендуемый базовый набор:
- interface-list: LAN, WAN
- Input: accept established → accept ICMP → accept LAN → drop всё остальное
- Forward: FastTrack → accept established → drop invalid → drop WAN
Всегда меняйте пароль admin:
/user set admin password=strongpasswordИ отключайте ненужные сервисы.
5. Беспроводная сеть (Wi-Fi)
В RouterOS 7 есть два разных меню для Wi-Fi, и какое из них у вас, зависит от модели:
- Wireless (пакет
wireless) — старые устройства: hAP lite, hAP ac lite, модели с чипами MIPS. - WiFi (пакеты
wifi-qcomиwifi-qcom-ac) — меню появилось в RouterOS 7.13 и управляет интерфейсами Wi-Fi 6 (802.11ax) и Wi-Fi 5 wave2 (802.11ac на ARM: hAP ac², hAP ac³, cAP ac и др.). Интерфейсы в нём называютсяwifi1,wifi2.
Если в Winbox есть пункт WiFi, настраивайте через него; если только Wireless — по старой схеме.
Устройства с меню WiFi (Wi-Fi 6 и Wi-Fi 5 wave2)
Общие настройки безопасности, имя сети и привязку к бриджу удобно задать один раз и применить к обоим диапазонам:
/interface wifi security
add name=common-auth authentication-types=wpa2-psk,wpa3-psk passphrase="сложный-пароль"
/interface wifi datapath
add name=lan bridge=bridge1
/interface wifi configuration
add name=common-conf ssid=MyOffice country=<страна> security=common-auth datapath=lan
/interface wifi
set wifi1 configuration=common-conf disabled=no
set wifi2 configuration=common-conf disabled=noСочетание wpa2-psk,wpa3-psk позволяет подключаться и старым клиентам (WPA2), и новым (WPA3). Параметр datapath с bridge добавляет интерфейс Wi-Fi в бридж локальной сети — без этого клиенты не получат адрес от DHCP-сервера на бридже. Название бриджа замените на своё (в конфигурации по умолчанию — bridge), а вместо <страна> укажите страну из списка, который подсказывает Winbox: от неё зависят разрешённые каналы и мощность передатчика.
Устройства с меню Wireless (старые модели)
Перейдите в Wireless.
Во вкладке Security Profiles создайте профиль:
- Mode:
dynamic keys - WPA2-PSK
- сложный пароль
- Mode:
Откройте
wlan1:- Mode:
ap bridge - SSID
- Security Profile
- Enable
- Mode:
💡 Дополнение и уточнения
WPA3 доступен в меню WiFi; в старом меню Wireless ограничивайтесь WPA2-PSK со сложным паролем. В обоих случаях интерфейс Wi-Fi должен быть в бридже локальной сети.
6. Управление скоростью (QoS)
Если один пользователь забивает канал:
- Queues → Simple Queues
- Target: IP или подсеть
- Max Limit: например
10M/10M - VIP-пользователей размещайте выше в списке
💡 Дополнение и уточнения
Для сложных сценариев используйте Queue Tree, PCQ или CAKE.
7. Резервное копирование
В Mikrotik есть два типа сохранения настроек (Files):
| Тип бэкапа | Команда / действие | Описание |
|---|---|---|
| Backup | Кнопка Backup | Бинарный файл, содержит пароли и MAC-адреса. Только для этого устройства |
| Export | /export file=name | Текстовый файл, без паролей. Подходит для переноса |
💡 Как всё связано
Базовая схема Mikrotik складывается из четырёх элементов: IP-адрес, маршрут по умолчанию, DNS и NAT. Если нет хотя бы одного из них, интернет в локальной сети работать не будет.
Поэтому при неполадках проверяйте эти элементы по очереди.
💡 Финальное дополнение: безопасность
После базовой настройки обязательно:
- измените пароль admin
- создайте отдельного пользователя
- регулярно обновляйте RouterOS
- мониторьте логи и трафик (Tools → Torch, Netwatch)
// Reviews
Отзывы по теме
Огромное спасибо Михаилу за работу, я очень доволен результатом. Отдельно благодарю за рекомендации в процессе настройки, из довольно сумбурного ТЗ с моей стороны (а я в серверах понимаю мало) Михаил уточняющими вопросами и предложениями со своей стороны сформулировал четкое понимание, какие задачи будет решать итоговая сборка и как организовать все лучшим образом. Рекомендую!
Огромное спасибо Михаилу за работу, я очень доволен результатом. Отдельно благодарю за рекомендации в процессе настройки, из довольно сумбурного ТЗ с моей стороны (а я в серверах понимаю мало) Михаил уточняющими …
Mikrotik hap настройка роутера. Настрою роутер микротик wifi для вас
21.07.2025 · ★ 5/5
Отличный специалист, шарящий эксперт и замечательный человек. За час нам починил то, над чем мы днями ломали головы! Уверен, что это не первый раз, когда мы будем пользоваться его непомерным профессионализмом
Отличный специалист, шарящий эксперт и замечательный человек. За час нам починил то, над чем мы днями ломали головы! Уверен, что это не первый раз, когда мы будем пользоваться его непомерным профессионализмом
Mikrotik hap настройка роутера. Настрою роутер микротик wifi для вас
28.05.2025 · ★ 5/5
профессиональный подход к делу!
профессиональный подход к делу!
Mikrotik hap настройка роутера. Настрою роутер микротик wifi для вас
31.03.2025 · ★ 5/5
Знает, умеет, делает. Всё оперативно и по делу, сотрудничеством остался доволен.
Знает, умеет, делает. Всё оперативно и по делу, сотрудничеством остался доволен.
Mikrotik hap настройка роутера. Настрою роутер микротик wifi для вас
14.03.2025 · ★ 5/5
Спасибо! Настроили роутер по моему техническому заданию, с полным объяснением того что мы делаем
Спасибо! Настроили роутер по моему техническому заданию, с полным объяснением того что мы делаем
Mikrotik hap настройка роутера. Настрою роутер микротик wifi для вас
09.03.2025 · ★ 5/5
Все круто! Спасибо! Рекомендую
Все круто! Спасибо! Рекомендую
// Contact
Нужна помощь?
Свяжись со мной и я помогу решить проблему
Написать в TelegramОтвечаю в течение рабочего дня (03:00–13:00 GMT)
Или оставьте заявку здесь:
// Related