RouterOS防火墙规则实战:从入门到生产环境部署

发布于2026-07-20 11:07 阅读24次 本文分享一套经过生产环境验证的MikroTik RouterOS防火墙配置方案,涵盖基础防护规则、端口扫描防护、NAT映射及远程配置防锁死技巧,适合中小企业网络管理员参考。
## RouterOS 防火墙规则实战:从入门到生产环境部署
### 前言
MikroTik RouterOS 凭借其强大的路由和防火墙功能,在中小企业网络中被广泛使用。但防火墙配置不当不仅无法起到防护作用,还可能导致网络中断。本文分享一套经过生产环境验证的 RouterOS 防火墙配置方案。
### 基础概念
RouterOS 防火墙基于 iptables,包含 filter、nat、mangle 三个主要表,以及 input、output、forward 三个默认链:
- **input链**:发往路由器自身的流量
- **output链**:从路由器发出的流量
- **forward链**:经过路由器的转发流量
### 实战配置:基础安全防护
首先配置默认策略为丢弃,然后按需放行:
```bash
/ip firewall filter
# 允许已建立和关联的连接
add chain=input connection-state=established,related action=accept comment="允许已建立连接"
# 允许本地回环
add chain=input in-interface=lo action=accept comment="允许回环"
# 允许ICMP(Ping)
add chain=input protocol=icmp action=accept comment="允许Ping"
# 允许管理端口(仅内网)
add chain=input protocol=tcp dst-port=8291 src-address-list=LAN action=accept comment="WinBox管理"
add chain=input protocol=tcp dst-port=22 src-address-list=LAN action=accept comment="SSH管理"
# 默认丢弃
add chain=input action=drop comment="丢弃其他入站"
```
### 避坑指南
#### 1. 远程配置防锁死
修改防火墙规则前,务必开启Safe Mode:
```bash
# 在终端按 Ctrl+X 进入安全模式
[Safe Mode taken]
# 所有修改在退出安全模式前不会永久保存
# 若把自己锁在外面,超时后自动回滚
/quit
```
#### 2. 快速追踪规则匹配情况
```bash
/ip firewall filter print stats
# 查看每条规则的匹配次数,找出未生效的规则
```
#### 3. 端口扫描防护
```bash
/ip firewall filter
add chain=input protocol=tcp psd=21,3s,3,1 action=add-src-to-address-list \
address-list=port-scanners address-list-timeout=1d comment="检测端口扫描"
add chain=input src-address-list=port-scanners action=drop comment="封禁扫描者"
```
#### 4. 地址列表管理
善用 Address List 批量管理IP:
```bash
/ip firewall address-list
add list=LAN address=192.168.1.0/24 comment="内网段"
add list=VPN-Users address=10.10.10.0/24 comment="VPN用户"
add list=Blacklist address=1.2.3.4 comment="恶意IP"
```
### NAT端口映射
```bash
/ip firewall nat
add chain=dstnat protocol=tcp dst-port=443 \
in-interface=pppoe-wan1 action=dst-nat \
to-addresses=192.168.1.100 to-ports=443 comment="HTTPS映射"
```
### 总结
RouterOS 防火墙配置的核心原则是"先理解再配置,安全模式保平安"。生产环境操作前务必在测试环境验证规则,避免因一条错误规则导致全网中断。