// Engineering Log
MikroTik: что это за роутер и чем он удобен малому бизнесу
Опубликовано 22.09.2026
// Быстрый маршрут
Эта статья относится к теме Сети и маршрутизация.
Для небольшого офиса обычно покупают бытовой роутер TP-Link, ASUS или Keenetic. Пока в компании пять человек и один интернет-канал, этого хватает. Когда появляются второй провайдер, удалённые сотрудники, гостевой Wi-Fi, IP-телефония и филиал, возможностей бытового устройства становится мало. Тогда смотрят на роутеры MikroTik: они стоят немногим дороже бытовых, а по набору функций сопоставимы с корпоративным оборудованием.
Что такое MikroTik и RouterOS
MikroTik — латвийская компания, которая выпускает маршрутизаторы, коммутаторы и беспроводное оборудование. Аппаратная часть продаётся под маркой RouterBOARD, но главное в продукции MikroTik — операционная система RouterOS. Она построена на ядре Linux и одинакова на всех моделях: от настольного hAP до стоечного CCR. Освоив RouterOS на одном устройстве, вы сможете настроить любое другое.
Актуальная ветка — RouterOS 7. На 16 сентября 2026 года последняя стабильная версия — 7.24.4, долгосрочная (long-term) — 7.23.7. Ветка 6.x поддерживается только исправлениями; новые устройства выпускаются под RouterOS 7.
Что умеет RouterOS:
- маршрутизация — статическая и динамическая (OSPF, BGP, RIP), несколько таблиц маршрутизации (VRF);
- межсетевой экран — фильтрация, NAT, списки адресов (address list), ограничение числа соединений;
- управление трафиком (QoS) — очереди, приоритет для телефонии и видеосвязи, ограничение скорости пользователей;
- VPN — WireGuard, IPsec/IKEv2, OpenVPN, L2TP, SSTP, EoIP, VXLAN;
- резервирование каналов — переключение на второго провайдера и балансировка нагрузки;
- Wi-Fi — точка доступа, мост, централизованное управление точками доступа (CAPsMAN);
- HotSpot — гостевой доступ со страницей авторизации;
- контейнеры — запуск небольших сервисов прямо на роутере;
- скрипты и планировщик — автоматизация рутинных действий.
Управлять роутером можно тремя способами: программой WinBox (для Windows, macOS и Linux), веб-интерфейсом WebFig и командной строкой через SSH. Все три показывают одни и те же настройки.
Лицензии RouterOS
Лицензия RouterOS привязана к устройству и уже входит в его цену. Уровень лицензии определяет ограничения, а не набор функций:
| Уровень | Где встречается | Ограничения |
|---|---|---|
| 3 | абонентские радиоустройства | работа в режиме клиента, до 200 туннелей |
| 4 | большинство настольных роутеров | до 200 туннелей PPPoE/PPTP/L2TP и 200 пользователей HotSpot |
| 5 | устройства операторского класса | до 500 туннелей и 500 пользователей HotSpot |
| 6 | серия CCR; для x86 покупается отдельно | без ограничений |
Для малого офиса хватает уровня 4: 200 одновременных VPN-подключений — запас на годы.
Отдельно лицензируется CHR (Cloud Hosted Router) — RouterOS для виртуальной машины. Бесплатная версия ограничена скоростью 1 Мбит/с на интерфейс; постоянные лицензии P1, P10 и P-Unlimited снимают ограничение до 1 Гбит/с, 10 Гбит/с и полностью. CHR удобно ставить на VPS как центральную точку для VPN между офисами.
Линейки оборудования
- hAP — настольные роутеры со встроенным Wi-Fi для небольшого офиса или дома; модели hAP ax² и hAP ax³ поддерживают Wi-Fi 6.
- RB (например, RB5009) — производительные настольные и стоечные роутеры без Wi-Fi, к которым подключают отдельные точки доступа.
- CCR — стоечные маршрутизаторы для больших нагрузок и операторов.
- CRS — управляемые коммутаторы; работают под RouterOS или упрощённой SwitchOS.
- cAP, wAP — точки доступа для потолка и улицы.
Чем MikroTik удобен малому бизнесу
Одно устройство вместо нескольких. Роутер MikroTik одновременно выполняет роль межсетевого экрана, VPN-сервера, DHCP- и DNS-сервера, точки доступа и контроллера гостевой сети. Для офиса на 10–30 человек часто достаточно одного hAP или RB5009 и пары точек доступа.
Корпоративные функции по цене бытового роутера. Резервный канал, VPN между офисами, отдельная сеть для гостей и камер (VLAN), приоритет для телефонии — у бытовых роутеров этого либо нет, либо реализовано частично.
Удалённая работа. WireGuard в RouterOS 7 настраивается несколькими командами, работает быстро и поддерживается на Windows, macOS, Android и iOS:
/interface/wireguard add listen-port=13231 name=wg-office
/interface/wireguard/peers add interface=wg-office \
public-key="<открытый ключ сотрудника>" allowed-address=10.10.10.2/32Управление трафиком. Для IP-телефонии и видеосвязи можно выделить приоритет, а гостевой сети — ограничить скорость, чтобы она не мешала работе.
Масштабирование. При росте компании роутер меняют на более мощный, а конфигурацию переносят: логика настройки одинакова на всех моделях.
Для кого MikroTik, а для кого нет
MikroTik подойдёт, если:
- в офисе больше одного интернет-канала или нужен резервный;
- сотрудники подключаются к офисной сети из дома;
- есть филиалы, которые нужно объединить в одну сеть;
- нужно разделить сеть на сегменты: сотрудники, гости, камеры, телефоны;
- есть специалист, штатный или приходящий, который будет обслуживать сеть.
MikroTik не лучший выбор, если в компании некому им заниматься. RouterOS требует понимания сетевых принципов, а ошибка в правилах межсетевого экрана может открыть роутер для атаки из интернета. Если нужна сеть, которой управляют в основном через наглядный интерфейс, стоит посмотреть на системы с централизованным управлением, например UniFi.
Минимальная безопасная настройка
Новый роутер MikroTik приходит с заводской конфигурацией: базовый межсетевой экран, NAT, DHCP-сервер для локальной сети. На новых моделях пароль администратора уникален и напечатан на наклейке; на старых учётная запись admin не имеет пароля. Сразу после подключения стоит выполнить несколько шагов по рекомендациям MikroTik.
1. Обновить RouterOS и загрузчик.
/system package update check-for-updates
/system package update installПосле перезагрузки обновите загрузчик: /system routerboard upgrade и ещё одна перезагрузка.
2. Завести своего администратора и отключить стандартного.
/user add name=netadmin password="<длинный пароль>" group=full
/user disable admin3. Отключить ненужные службы и ограничить доступ к управлению. Telnet, FTP и веб-интерфейс по HTTP в офисе обычно не нужны, а WinBox и SSH должны быть доступны только из локальной сети:
/ip service disable telnet,ftp,www,api,api-ssl
/ip service set winbox address=192.168.88.0/24
/ip service set ssh address=192.168.88.0/244. Закрыть доступ по MAC-адресу и обнаружение соседей со стороны провайдера. В заводской конфигурации есть списки интерфейсов LAN и WAN; оставьте эти функции только для LAN:
/tool mac-server set allowed-interface-list=LAN
/tool mac-server mac-winbox set allowed-interface-list=LAN
/ip neighbor discovery-settings set discover-interface-list=LAN
/tool bandwidth-server set enabled=no
/ip dns set allow-remote-requests=noПоследнюю команду не выполняйте, если роутер раздаёт DNS клиентам локальной сети: тогда разрешите запросы, но убедитесь, что порт 53 закрыт со стороны WAN правилами межсетевого экрана.
5. Сохранить конфигурацию. Резервная копия бывает двух видов:
/system backup save name=office-2026-09 password="<пароль для файла>"
/export file=office-2026-09Двоичная копия (.backup) восстанавливает роутер целиком, но только на том же устройстве. Текстовый экспорт (.rsc) читается человеком и подходит для переноса настроек на другую модель; в RouterOS 7 пароли в него по умолчанию не попадают. Скачайте оба файла с роутера и храните отдельно.
Для удалённого управления не открывайте WinBox в интернет: подключайтесь к роутеру через VPN.
Типичные ошибки
- Управление открыто из интернета. WinBox, веб-интерфейс или SSH доступны со стороны провайдера — это главная причина взломов роутеров MikroTik. Доступ к управлению — только из локальной сети или через VPN.
- Роутер не обновляли годами. Уязвимости в RouterOS находят и закрывают регулярно, а старые версии становятся лёгкой целью.
- Удалены правила заводского межсетевого экрана. Правила по умолчанию сбрасывают при первой настройке, а новые не создают. Если вы начинаете с чистой конфигурации, первым делом настройте цепочку
input. - Открытый DNS или прокси. Роутер отвечает на DNS-запросы или работает прокси для всего интернета и используется в чужих атаках.
- Нет резервной копии. После сбоя или неудачного обновления конфигурацию приходится восстанавливать по памяти.
Поставки в Россию
С февраля 2022 года MikroTik прекратила поставки оборудования и продажу лицензий в Россию и Беларусь; ранее выданные лицензии продолжают действовать. Официальной поддержки производителя в России нет, поэтому перед покупкой уточните у продавца условия гарантии и замены.
Что почитать дальше
- Полное руководство по настройке MikroTik для офиса и дома
- Сервер OpenVPN на MikroTik RouterOS
- Нативный reverse proxy в RouterOS 7.22+
- Приоритизация трафика на MikroTik
- Port knocking на MikroTik
Если нужно настроить MikroTik под задачи офиса — резервный канал, VPN для сотрудников, гостевую сеть, — посмотрите услугу настройки MikroTik.
// Похожая задача
Если у вас похожая ситуация
Эта статья относится к одной из рабочих тем. Можно продолжить чтение по теме, перейти на главную, чтобы понять, чем я занимаюсь, или сразу открыть услуги.
Тема статьи
Сети и маршрутизация
MikroTik, VPN, маршрутизация, DNS, BGP, доступ и проблемы связности.
Часто с этим приходят
- Поднять VPN и безопасный доступ в офис или облако
- Починить маршрутизацию, DNS или нестабильный канал
- Настроить MikroTik, firewall и внешние подключения
// Следующий шаг
Если вам нужна не только статья, а помощь по этой теме, удобнее сразу перейти в услугу. Главная и подборка материалов остаются рядом.
Открыть услуги// Contact
Нужна помощь?
Свяжись со мной и я помогу решить проблему
Написать в TelegramОтвечаю в течение рабочего дня (03:00–13:00 GMT)
Или оставьте заявку здесь:
// Related