Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Блокировка интернета на MikroTik по MAC или IP адресу: Firewall Filter

Обновлено: 27.08.2026  ·  Официальная база знаний

Задача: ограничить доступ в сеть конкретному сотруднику или устройству

Системному администратору часто требуется временно или навсегда отключить интернет определенному рабочему компьютеру, умному телевизору, гостевому телефону или потенциально зараженному вирусами устройству, сохранив при этом его доступ к локальным сетевым принтерам и серверам баз данных компании. На маршрутизаторах MikroTik RouterOS эта задача решается с помощью правил межсетевого экрана (IP Firewall Filter).

Сравнение блокировки по IP и по MAC-адресу:

Метод блокировкиНадежностьОсобенность
По IP-адресу (src-address)Высокая (при статическом DHCP)Пользователь может вручную сменить IP на компьютере
По MAC-адресу (src-mac-address)МаксимальнаяБлокирует конкретную физическую сетевую карту устройства

Способ 1. Блокировка через графическую утилиту WinBox

  1. Подключитесь к MikroTik через утилиту WinBox.
  2. Откройте меню IPFirewall → вкладка Filter Rules.
  3. Нажмите синюю кнопку «+» (Добавить новое правило):
    • Вкладка General: Цепочка (Chain) → forward.
    • В поле Src. Address введите IP-адрес блокируемого ПК (например, 192.168.88.50).
    • В поле Out. Interface List (или Out. Interface) выберите ваш WAN-интерфейс интернета (например, WAN или ether1).
    • Вкладка Action: Действие → drop (сбросить пакеты).
  4. Нажмите Apply и OK. Перетащите созданное правило мышкой в самый верх списка (выше разрешающих правил).

Способ 2. Блокировка по физическому MAC-адресу через Terminal

Если пользователь пытается обойти блокировку сменой IP-адреса, заблокируйте его MAC-адрес через консоль MikroTik:

/ip firewall filter
add chain=forward action=drop src-mac-address=AA:BB:CC:DD:EE:FF out-interface-list=WAN comment="Block Internet for Alex PC"

Способ 3. Блокировка группы устройств через Address Lists

# Создаем список заблокированных:
/ip firewall address-list add list=Blocked_Users address=192.168.88.50
/ip firewall address-list add list=Blocked_Users address=192.168.88.51

# Блокируем весь список одной строчкой:
/ip firewall filter add chain=forward action=drop src-address-list=Blocked_Users out-interface-list=WAN
Практический опыт инженера: Для предотвращения смены IP-адресов пользователями всегда привязывайте выдачу IP к MAC-адресу в DHCP Server (кнопка Make Static) и включайте режим Address Resolution Protocol: ARP = reply-only на интерфейсе моста LAN (Bridge).

Частые вопросы (FAQ)

Почему после создания правила drop интернет у пользователя продолжает работать?

Потому что активные соединения уже установлены и обрабатываются правилом FastTrack / Established. Разорвите текущие сессии в IP -> Firewall -> Connections либо подождите 1 минуту.

Почему новое правило обязательно нужно поднимать вверх списка?

Фаервол MikroTik обрабатывает правила строго сверху вниз до первого совпадения. Если запрещающее правило стоит ниже разрешающего (Accept all), оно никогда не сработает.

Сможет ли заблокированный компьютер открывать локальные папки и печатать?

Да. Поскольку в правиле указан Out. Interface = WAN, блокируется только выход во внешнюю сеть. Локальный трафик между портами LAN (Bridge) не блокируется.

Как включить блокировку только в рабочие часы (по расписанию)?

В свойствах правила на вкладке Extra откройте раздел Time и укажите дни недели и временной интервал (например, с 09:00 до 18:00).