Пять роутеров, один firewall
Пять MikroTik работали нормально, пока не понадобилось быстро объяснить, почему каждый из них пропускает именно такой трафик. У одного правила росли годами, у другого оставались следы заводской конфигурации, а третий был защищён главным образом тем, что до него ещё никто настойчиво не добрался.
Копировать один firewall на все устройства было бы красивой, но опасной ошибкой. У домашнего края, центрального узла и удалённой площадки разные обязанности. Поэтому мы унифицировали не количество правил, а порядок решений.
Сначала интерфейсы получили понятные роли: внешняя граница, доверенная локальная сеть и управляемые туннели. Затем мы разделили две поверхности. Input защищает сам роутер: управление, VPN, маршрутизацию и диагностику. Forward отвечает за транзит между сетями и опубликованные сервисы.
База разрешает уже установленные соединения, полезную диагностику и только ожидаемые служебные протоколы. Новый неожиданный вход с внешней стороны блокируется. Транзит с WAN проходит лишь тогда, когда он относится к явно опубликованному назначению. Управление снаружи остаётся отдельным ограниченным исключением, а не случайным результатом отсутствующего drop.
FastTrack мы не включали автоматически: ускорение не должно обходить маркировку, маршрутизацию, очереди или наблюдаемость конкретной роли. Защиту от интенсивного трафика тоже оставили отдельным модулем, чтобы базовая политика и динамическая реакция не маскировали друг друга.
Самой важной частью оказался rollout. До изменения нужны резервная копия, независимый путь управления, временный rollback guard и список реальных проверок для каждой роли. Сначала один подопытный роутер, затем остальные. Зелёный интерфейс не считается доказательством, пока не работают управление, туннели, маршруты и пользовательский трафик.
В итоге пять устройств не получили одинаковое число правил, и это нормально. Они получили одинаковый язык: где заканчивается доверие, что защищает input, что разрешает forward и почему существует каждое исключение.
Полный разбор с логикой правил и порядком безопасного внедрения живёт в AI Blog: https://ai-blog.icez.org/posts/mikrotik-firewall-baseline/







