// Engineering Log

MikroTik: что это за роутер и чем он удобен малому бизнесу

Опубликовано 22.09.2026

// Быстрый маршрут

Эта статья относится к теме Сети и маршрутизация.

Для небольшого офиса обычно покупают бытовой роутер TP-Link, ASUS или Keenetic. Пока в компании пять человек и один интернет-канал, этого хватает. Когда появляются второй провайдер, удалённые сотрудники, гостевой Wi-Fi, IP-телефония и филиал, возможностей бытового устройства становится мало. Тогда смотрят на роутеры MikroTik: они стоят немногим дороже бытовых, а по набору функций сопоставимы с корпоративным оборудованием.

Что такое MikroTik и RouterOS

MikroTik — латвийская компания, которая выпускает маршрутизаторы, коммутаторы и беспроводное оборудование. Аппаратная часть продаётся под маркой RouterBOARD, но главное в продукции MikroTik — операционная система RouterOS. Она построена на ядре Linux и одинакова на всех моделях: от настольного hAP до стоечного CCR. Освоив RouterOS на одном устройстве, вы сможете настроить любое другое.

Актуальная ветка — RouterOS 7. На 16 сентября 2026 года последняя стабильная версия — 7.24.4, долгосрочная (long-term) — 7.23.7. Ветка 6.x поддерживается только исправлениями; новые устройства выпускаются под RouterOS 7.

Что умеет RouterOS:

  • маршрутизация — статическая и динамическая (OSPF, BGP, RIP), несколько таблиц маршрутизации (VRF);
  • межсетевой экран — фильтрация, NAT, списки адресов (address list), ограничение числа соединений;
  • управление трафиком (QoS) — очереди, приоритет для телефонии и видеосвязи, ограничение скорости пользователей;
  • VPN — WireGuard, IPsec/IKEv2, OpenVPN, L2TP, SSTP, EoIP, VXLAN;
  • резервирование каналов — переключение на второго провайдера и балансировка нагрузки;
  • Wi-Fi — точка доступа, мост, централизованное управление точками доступа (CAPsMAN);
  • HotSpot — гостевой доступ со страницей авторизации;
  • контейнеры — запуск небольших сервисов прямо на роутере;
  • скрипты и планировщик — автоматизация рутинных действий.

Управлять роутером можно тремя способами: программой WinBox (для Windows, macOS и Linux), веб-интерфейсом WebFig и командной строкой через SSH. Все три показывают одни и те же настройки.

Лицензии RouterOS

Лицензия RouterOS привязана к устройству и уже входит в его цену. Уровень лицензии определяет ограничения, а не набор функций:

УровеньГде встречаетсяОграничения
3абонентские радиоустройстваработа в режиме клиента, до 200 туннелей
4большинство настольных роутеровдо 200 туннелей PPPoE/PPTP/L2TP и 200 пользователей HotSpot
5устройства операторского классадо 500 туннелей и 500 пользователей HotSpot
6серия CCR; для x86 покупается отдельнобез ограничений

Для малого офиса хватает уровня 4: 200 одновременных VPN-подключений — запас на годы.

Отдельно лицензируется CHR (Cloud Hosted Router) — RouterOS для виртуальной машины. Бесплатная версия ограничена скоростью 1 Мбит/с на интерфейс; постоянные лицензии P1, P10 и P-Unlimited снимают ограничение до 1 Гбит/с, 10 Гбит/с и полностью. CHR удобно ставить на VPS как центральную точку для VPN между офисами.

Линейки оборудования

  • hAP — настольные роутеры со встроенным Wi-Fi для небольшого офиса или дома; модели hAP ax² и hAP ax³ поддерживают Wi-Fi 6.
  • RB (например, RB5009) — производительные настольные и стоечные роутеры без Wi-Fi, к которым подключают отдельные точки доступа.
  • CCR — стоечные маршрутизаторы для больших нагрузок и операторов.
  • CRS — управляемые коммутаторы; работают под RouterOS или упрощённой SwitchOS.
  • cAP, wAP — точки доступа для потолка и улицы.

Чем MikroTik удобен малому бизнесу

Одно устройство вместо нескольких. Роутер MikroTik одновременно выполняет роль межсетевого экрана, VPN-сервера, DHCP- и DNS-сервера, точки доступа и контроллера гостевой сети. Для офиса на 10–30 человек часто достаточно одного hAP или RB5009 и пары точек доступа.

Корпоративные функции по цене бытового роутера. Резервный канал, VPN между офисами, отдельная сеть для гостей и камер (VLAN), приоритет для телефонии — у бытовых роутеров этого либо нет, либо реализовано частично.

Удалённая работа. WireGuard в RouterOS 7 настраивается несколькими командами, работает быстро и поддерживается на Windows, macOS, Android и iOS:

/interface/wireguard add listen-port=13231 name=wg-office
/interface/wireguard/peers add interface=wg-office \
    public-key="<открытый ключ сотрудника>" allowed-address=10.10.10.2/32

Управление трафиком. Для IP-телефонии и видеосвязи можно выделить приоритет, а гостевой сети — ограничить скорость, чтобы она не мешала работе.

Масштабирование. При росте компании роутер меняют на более мощный, а конфигурацию переносят: логика настройки одинакова на всех моделях.

Для кого MikroTik, а для кого нет

MikroTik подойдёт, если:

  • в офисе больше одного интернет-канала или нужен резервный;
  • сотрудники подключаются к офисной сети из дома;
  • есть филиалы, которые нужно объединить в одну сеть;
  • нужно разделить сеть на сегменты: сотрудники, гости, камеры, телефоны;
  • есть специалист, штатный или приходящий, который будет обслуживать сеть.

MikroTik не лучший выбор, если в компании некому им заниматься. RouterOS требует понимания сетевых принципов, а ошибка в правилах межсетевого экрана может открыть роутер для атаки из интернета. Если нужна сеть, которой управляют в основном через наглядный интерфейс, стоит посмотреть на системы с централизованным управлением, например UniFi.

Минимальная безопасная настройка

Новый роутер MikroTik приходит с заводской конфигурацией: базовый межсетевой экран, NAT, DHCP-сервер для локальной сети. На новых моделях пароль администратора уникален и напечатан на наклейке; на старых учётная запись admin не имеет пароля. Сразу после подключения стоит выполнить несколько шагов по рекомендациям MikroTik.

1. Обновить RouterOS и загрузчик.

/system package update check-for-updates
/system package update install

После перезагрузки обновите загрузчик: /system routerboard upgrade и ещё одна перезагрузка.

2. Завести своего администратора и отключить стандартного.

/user add name=netadmin password="<длинный пароль>" group=full
/user disable admin

3. Отключить ненужные службы и ограничить доступ к управлению. Telnet, FTP и веб-интерфейс по HTTP в офисе обычно не нужны, а WinBox и SSH должны быть доступны только из локальной сети:

/ip service disable telnet,ftp,www,api,api-ssl
/ip service set winbox address=192.168.88.0/24
/ip service set ssh address=192.168.88.0/24

4. Закрыть доступ по MAC-адресу и обнаружение соседей со стороны провайдера. В заводской конфигурации есть списки интерфейсов LAN и WAN; оставьте эти функции только для LAN:

/tool mac-server set allowed-interface-list=LAN
/tool mac-server mac-winbox set allowed-interface-list=LAN
/ip neighbor discovery-settings set discover-interface-list=LAN
/tool bandwidth-server set enabled=no
/ip dns set allow-remote-requests=no

Последнюю команду не выполняйте, если роутер раздаёт DNS клиентам локальной сети: тогда разрешите запросы, но убедитесь, что порт 53 закрыт со стороны WAN правилами межсетевого экрана.

5. Сохранить конфигурацию. Резервная копия бывает двух видов:

/system backup save name=office-2026-09 password="<пароль для файла>"
/export file=office-2026-09

Двоичная копия (.backup) восстанавливает роутер целиком, но только на том же устройстве. Текстовый экспорт (.rsc) читается человеком и подходит для переноса настроек на другую модель; в RouterOS 7 пароли в него по умолчанию не попадают. Скачайте оба файла с роутера и храните отдельно.

Для удалённого управления не открывайте WinBox в интернет: подключайтесь к роутеру через VPN.

Типичные ошибки

  • Управление открыто из интернета. WinBox, веб-интерфейс или SSH доступны со стороны провайдера — это главная причина взломов роутеров MikroTik. Доступ к управлению — только из локальной сети или через VPN.
  • Роутер не обновляли годами. Уязвимости в RouterOS находят и закрывают регулярно, а старые версии становятся лёгкой целью.
  • Удалены правила заводского межсетевого экрана. Правила по умолчанию сбрасывают при первой настройке, а новые не создают. Если вы начинаете с чистой конфигурации, первым делом настройте цепочку input.
  • Открытый DNS или прокси. Роутер отвечает на DNS-запросы или работает прокси для всего интернета и используется в чужих атаках.
  • Нет резервной копии. После сбоя или неудачного обновления конфигурацию приходится восстанавливать по памяти.

Поставки в Россию

С февраля 2022 года MikroTik прекратила поставки оборудования и продажу лицензий в Россию и Беларусь; ранее выданные лицензии продолжают действовать. Официальной поддержки производителя в России нет, поэтому перед покупкой уточните у продавца условия гарантии и замены.

Что почитать дальше

Если нужно настроить MikroTik под задачи офиса — резервный канал, VPN для сотрудников, гостевую сеть, — посмотрите услугу настройки MikroTik.

// Похожая задача

Если у вас похожая ситуация

Эта статья относится к одной из рабочих тем. Можно продолжить чтение по теме, перейти на главную, чтобы понять, чем я занимаюсь, или сразу открыть услуги.

Тема статьи

Сети и маршрутизация

MikroTik, VPN, маршрутизация, DNS, BGP, доступ и проблемы связности.

Часто с этим приходят

  • Поднять VPN и безопасный доступ в офис или облако
  • Починить маршрутизацию, DNS или нестабильный канал
  • Настроить MikroTik, firewall и внешние подключения

// Следующий шаг

Если вам нужна не только статья, а помощь по этой теме, удобнее сразу перейти в услугу. Главная и подборка материалов остаются рядом.

Открыть услуги

// Contact

Нужна помощь?

Свяжись со мной и я помогу решить проблему

Написать в Telegram

Отвечаю в течение рабочего дня (03:00–13:00 GMT)

Или оставьте заявку здесь:

Подтвердите, что вы не бот.

Написать и получить быстрый ответ