Настройка файрвола на домашнем роутере: базовые правила для начинающих | AdminWiki

Настройка файрвола на домашнем роутере: базовые правила для начинающих

22 сентября 2026 12 мин. чтения

Зачем нужен файрвол на домашнем роутере и как он работает

Минимально безопасная настройка файрвола на домашнем роутере выглядит так: входящие подключения из интернета запрещены, исходящие разрешены, уже установленные соединения пропускаются, а доступ снаружи открывается точечно, отдельным правилом проброса портов. Такая схема закрывает роутер от сканирования и не мешает браузеру, мессенджерам и обновлениям.

Файрвол, он же межсетевой экран, сверяет каждый пакет с набором правил и решает: пропустить, отбросить или отклонить. На домашнем роутере он работает между двумя зонами: LAN, где находятся ваши устройства, и WAN, который смотрит в интернет. Правила пишут для зон, а не для отдельных адресов, поэтому одна запись вида «входящие из wan запрещены» закрывает сразу все порты. Для исходящего трафика роутер применяет NAT: подменяет внутренние адреса на свой внешний, поэтому весь дом выходит в интернет через один адрес провайдера.

Производители включают фильтрацию по умолчанию. Именно поэтому её редко замечают: настройка уже работает, пользователь видит только веб-интерфейс. Ломается схема в трёх случаях: кто-то выставил на WAN политику accept, отключил фильтр «для проверки» или сделал проброс порта на сервис со слабым паролем.

Файрвол решает и задачи маршрутизации. Через правила и метки трафик направляют разными путями, например, отправляют в VPN только часть устройств или только часть сайтов. Сам VPN создаёт зашифрованное соединение между устройством и удалённым сервером и скрывает реальный IP-адрес (как работает VPN-подключение). В OpenWrt весь трафик от LAN-устройств по умолчанию попадает в цепочку forwarding и уходит через default route, то есть через WAN, и меняют это поведение правилами маршрутизации вместе с файрволом (раздельная маршрутизация VPN в OpenWrt).

Что такое WAN и LAN в контексте файрвола

WAN это внешний интерфейс: порт провайдера, PPPoE-сессия, LTE-модем или Wi-Fi в режиме клиента. LAN это локальная сеть: Ethernet-порты и беспроводная сеть для домашних устройств. Каждое устройство в LAN имеет IP-адрес и MAC-адрес, и по обоим признакам файрвол может фильтровать трафик. Роутер стоит между зонами и по умолчанию пропускает трафик изнутри наружу, а обратные подключения инициировать не даёт.

Аналогия простая: WAN - входная дверь, LAN - квартира, файрвол - охранник, который сверяет, кто стучится снаружи и к кому внутри. Правило всегда содержит источник и назначение. Запись «source zone wan, destination zone lan, action reject» читается так: не пускать запросы из интернета к устройствам домашней сети.

Как включить файрвол на роутере: пошаговая инструкция

Отдельной кнопки «включить файрвол» на типовом домашнем роутере нет: фильтрация работает с завода, и задача сводится к проверке политик и добавлению правил.

  1. Узнайте адрес панели управления. Обычно это 192.168.1.1 или 192.168.0.1, точный шлюз виден в настройках сетевого подключения. Как найти его в Windows, macOS и Linux, описано в инструкции как войти в веб-интерфейс роутера по IP-адресу.
  2. Войдите под учётной записью администратора. Логин по умолчанию admin, пароль указан на наклейке корпуса, заводской пароль меняют сразу.
  3. Найдите раздел Firewall, Безопасность или Межсетевой экран. В OpenWrt и прошивках на его основе это Network → Firewall.
  4. Проверьте политики зон: lan обычно пропускает input, output и forward, wan блокирует input и forward.
  5. Сделайте резервную копию конфигурации до любых правок. В OpenWrt это System → Backup / Flash Firmware → Generate archive.

Проверка текущих правил файрвола

В OpenWrt 22.03 и новее по умолчанию используется fw4 — приложение управления межсетевым экраном на основе nftables; в более старых выпусках применялся fw3. Действующий набор правил в консоли смотрят командами fw4 print и nft list ruleset. В веб-интерфейсе LuCI правила лежат в Network → Firewall → Traffic Rules, а счётчики срабатываний в Status → Firewall.

Быстрый внешний тест: откройте сканер портов с телефона в мобильной сети и проверьте свой внешний IP. Открытых портов быть не должно, кроме тех, что вы пробросили осознанно. Отключать файрвол целиком для проверки не нужно: диагностическое правило добавляют, смотрят счётчик и удаляют. Названия разделов в прошивках TP-Link, Keenetic и Asus отличаются, сверяйтесь с интерфейсом своей модели: логика зон везде одна, расположение настроек разное.

Блокировка WAN-запросов: защита от внешних подключений

Блокировка WAN-запросов означает запрет входящих соединений из интернета к устройствам домашней сети и к самому роутеру. На практике это политика input = reject у зоны wan. Если выставить здесь accept, наружу открываются веб-интерфейс роутера, SSH и всё, что опубликовано пробросом. Сервис без пароля внутри сети становится доступен всему интернету.

Некоторым приложениям нужны входящие подключения: игровым консолям, торрент-клиентам, системам видеонаблюдения. Для них открывают конкретные порты через проброс, а не снимают защиту целиком.

Настройка правил блокировки в OpenWrt

Чаще всего хватает зонной политики: Network → Firewall → Zones, зона wan, Input = reject, Forward = reject, Output = accept. Output оставляют accept, иначе роутер не сможет сам обновлять пакеты, синхронизировать время и обновлять DDNS-запись.

Точечное правило создают в Traffic Rules: Source zone = wan, Destination zone = Device (input), Protocol = all, Action = reject, имя вроде Block-WAN-Input. Действие drop применяют для отладки вместе с логированием, reject предпочтительнее в обычной работе: внешний клиент сразу получает отказ вместо ожидания таймаута.

Логика одинакова на разных платформах, отличается только синтаксис. На MikroTik те же задачи закрывают цепочки input, forward и output вместе с NAT, разбор в статье настройка файрвола MikroTik в RouterOS.

Открывать порты из WAN лучше пробросом, а не разрешающим правилом в зоне wan. Правило вида «source wan, action accept» откроет порт на самом роутере, а не на нужном устройстве.

Проброс портов на роутере: инструкция для начинающих

Проброс портов (port forwarding) перенаправляет входящее соединение с порта на WAN на порт конкретного устройства внутри LAN. За этим стоят две операции: DNAT, который подменяет адрес назначения, и разрешение на пересылку пакета дальше. Исходящий трафик уходит через NAT с подменой адреса источника, поэтому ответы внешних серверов возвращаются на роутер, а не на устройство напрямую.

Пошаговая настройка проброса портов в OpenWrt

  1. Закрепите адрес устройства: Network → DHCP and DNS → Static Leases. Иначе после перезагрузки DHCP выдаст другой IP и правило перестанет работать.
  2. Откройте Network → Firewall → Port Forwards и нажмите Add.
  3. Заполните поля: Name = web-nas, Protocol = TCP, Source zone = wan, External port = 8080, Internal zone = lan, Internal IP = 192.168.1.100, Internal port = 80.
  4. Сохраните и примените изменения (Save & Apply).
  5. Проверьте доступ из мобильной сети. Из домашнего Wi-Fi правило может не сработать: обращение из локальной сети к внешнему IP роутера с попаданием на проброшенный сервис обеспечивает NAT loopback (hairpin NAT). В OpenWrt эта опция обычно включена по умолчанию в настройках зоны, но её можно регулировать для каждого правила отдельно — если сервис не открывается изнутри сети по внешнему адресу, проверьте именно этот параметр.

Если изнутри сети сервис по внешнему адресу не открывается, а извне работает, это классический признак отключённого NAT loopback. Пакет при таком обращении должен быть переписан дважды: адрес назначения — на внутренний IP сервера, а адрес источника — на адрес роутера, чтобы ответ прошёл обратно корректно. Проверьте опцию reflection в правиле redirect и настройки зоны lan. В LuCI для этого доступны Source IP Address (например, 192.168.1.0/24), флажок Enable NAT Loopback и Loopback Source IP (Use External IP address).

Что мешает пробросу: серый IP от провайдера (CGNAT, диапазон 100.64.0.0/10), блокировка входящих на стороне оператора, динамический адрес без DDNS. Диапазон 100.64.0.0/10 (от 100.64.0.0 до 100.127.255.255) определён RFC 6598 как shared address space для систем NAT интернет-провайдеров; он отделён от приватных диапазонов RFC 1918 и не является обычным публичным IPv4-пространством. Сравните адрес на WAN-интерфейсе с адресом, который отдают сервисы определения IP: если они различаются, входящие подключения до вас не доходят.

Каждый проброс расширяет зону доступа извне, поэтому сервис за ним должен требовать сложный пароль, обновляться и работать по HTTPS. Практические шаги по HTTPS, ACL по IP и доступу через VPN собраны в гайде защита веб-интерфейсов роутера и серверов.

Отдельный сценарий, где NAT и файрвол настраивают вместе: раздельная маршрутизация. В OpenWrt при отправке части трафика в VPN дополнительно настраивают NAT для VPN-интерфейса, чтобы ответы возвращались правильным путём (пример такой настройки).

Фильтрация по MAC-адресам: ограничение доступа устройств

MAC-адрес это аппаратный идентификатор сетевого интерфейса: 48 бит, обычно записан как 00:11:22:33:44:55. Фильтрация по MAC разрешает или запрещает конкретному устройству доступ к сети и интернету. Инструмент подходит для родительского контроля, учёта техники и ограничения гостевых устройств.

От целенаправленного взлома MAC-фильтр не защищает: адрес подделывается программно, и нарушитель может подставить идентификатор разрешённого устройства. Ещё одно ограничение: фильтр действует на трафик, который проходит через роутер. Устройство за вторым роутером покажет MAC этого второго роутера, а не свой.

Как настроить MAC-фильтр в OpenWrt

  1. Узнайте MAC-адрес: он есть на наклейке устройства, в Status → Overview или Network → DHCP and DNS → Active Leases.
  2. Откройте Network → Firewall → Traffic Rules → Add.
  3. В расширенных настройках правила укажите Source MAC address, например 00:11:22:33:44:55.
  4. Выберите Action = reject для отказа с ответом или drop для тихого отбрасывания.
  5. Сохраните и проверьте работу устройства.

Для беспроводных клиентов удобнее отдельный механизм: Network → Wireless → Edit нужной сети → MAC filter, где задают список разрешённых или запрещённых адресов. Он отсекает устройство ещё на этапе подключения к Wi-Fi.

Трафик между устройствами одной подсети фильтр по MAC в цепочке forward не затронет: пакеты ходят напрямую и через роутер не проходят. Не вносите в запрещающий список MAC устройства, с которого настраиваете роутер, и MAC самого роутера: доступ к панели управления пропадёт.

Минимально безопасная конфигурация файрвола для дома

Схема опирается на три решения: зона wan закрыта на вход, зона lan открыта внутри, установленные соединения пропускаются.

ЗонаInputOutputForwardMasquerading
lanacceptacceptacceptвыключен
wanrejectacceptrejectвключён

Отдельное правило пропуска установленных соединений (state established, related) в OpenWrt присутствует из коробки. Оно позволяет ответам на ваши запросы возвращаться, не открывая входящие подключения инициаторам извне.

  1. Проверьте, что в зоне wan нет политики input accept.
  2. Оставьте включённым masquerading на wan. Без подмены адреса домашние устройства не выйдут в интернет при одном внешнем IP.
  3. Добавляйте проброс только для тех сервисов, к которым нужен доступ снаружи.
  4. Не включайте MAC-фильтр, если нет конкретной задачи ограничить устройство.
  5. Сохраните резервную копию: System → Backup / Flash Firmware → Generate archive.

Если роутер построен на полноценном Linux-дистрибутиве (мини-ПК в роли шлюза, сервер), правила удобнее вести через nftables или ufw: различия и готовые команды разобраны в статье настройка файрвола в Linux: iptables, nftables и ufw.

Пример правил для OpenWrt

Проверьте Network → Firewall → Zones. Для lan: Input = accept, Output = accept, Forward = accept. Для wan: Input = reject, Output = accept, Forward = reject, Masquerading = on. Если в Traffic Rules есть разрешающее правило с Source zone wan и Action accept без указания порта назначения, удалите его: такая запись открывает роутер целиком.

Раздельная маршрутизация строится поверх этой схемы. Создают отдельную таблицу маршрутизации, помещают в неё маршрут по умолчанию через VPN-интерфейс и направляют туда трафик правилами policy routing, а для VPN-интерфейса включают NAT (настройка раздельной маршрутизации в OpenWrt). Приём используется, когда в туннель нужно отправить только часть устройств или сайтов.

Типичные ошибки при настройке файрвола и как их избежать

  • Блокировка исходящего трафика. Политика output = reject на зоне wan или lan роняет интернет, обновления и DNS, при этом локальная сеть выглядит рабочей. Лечится возвратом output = accept.
  • Неверный адрес в пробросе. Указан старый IP или чужой порт, сервис недоступен, хотя правило включено. Лечится статической привязкой адреса и проверкой с внешней сети.
  • Забытая цепочка forward. Проброс создан, но разрешения на пересылку нет, пакеты отбрасываются. В ручных конфигурациях разрешение на пересылку добавляют отдельным правилом; проверьте, что трафик к проброшенному сервису действительно разрешён в цепочке forward.
  • MAC-фильтр режима «разрешены только перечисленные». Пустой белый список отрезает всю сеть. Сначала внесите все свои устройства, только потом включайте фильтр.
  • Отключение файрвола «на пять минут». Настройка забывается, роутер остаётся открытым. Правильнее добавить одно диагностическое правило и удалить его после проверки.
  • Разрешающее правило «allow all» на wan. Даёт полную открытость. Заменяется двумя записями: reject для wan input и reject для wan forward.
  • Отсутствие обновлений прошивки. Уязвимости веб-интерфейса закрывают апдейтами вендора. Проверяйте их раз в квартал, автообновление у большинства моделей включается в разделе System.

Как восстановить доступ, если что-то пошло не так

  1. Подключитесь к роутеру кабелем: правило могло заблокировать именно Wi-Fi или конкретный MAC.
  2. Если панель управления открывается, удалите последнее правило или восстановите резервную копию: в OpenWrt System → Backup / Flash Firmware → Restore archive.
  3. Если панель недоступна, перезагрузите роутер и войдите в аварийный режим (failsafe). В OpenWrt его включают удержанием кнопки Reset при загрузке в течение нескольких секунд. Роутер поднимает адрес 192.168.1.1 и отключает DHCP и беспроводное соединение, поэтому на компьютере нужно задать статический адрес в той же подсети (например, 192.168.1.10) и подключиться по Ethernet. Подключение к 192.168.1.1 выполняется по telnet без логина и пароля, после чего нужно выполнить mount_root.
  4. Крайний вариант: аппаратный сброс кнопкой Reset и настройка заново. Все правила придётся создавать с нуля, поэтому бэкап держите под рукой.

Проверка работы файрвола: простые способы

  • Внешнее сканирование. Онлайн-сервис проверки портов по вашему внешнему IP, запущенный с мобильной сети. Открытыми остаются только проброшенные порты.
  • Логи и счётчики. Status → Firewall в LuCI и logread в консоли показывают, какие пакеты отброшены и какие правила сработали.
  • Список правил. Команды fw4 print и nft list ruleset в OpenWrt 22.03 и новее выводят действующий набор целиком.
  • Тест проброса снаружи. Подключение к сервису по внешнему IP и порту с телефона в мобильной сети, не из домашнего Wi-Fi.
  • Диагностика сложных случаев. Сканирование через nmap, telnet и nc, чтение логов в Linux и Windows, разбор порядка правил описаны в статье проверка файрвола: диагностика правил и тестирование портов.

Один частый сюрприз: сканер находит открытый порт, которого нет ни в одном вашем правиле. Причиной бывает UPnP, через который приложения сами запрашивают проброс. Проверьте список активных перенаправлений и отключите UPnP, если не используете его сознательно.

После проверки сохраните конфигурацию и запишите, какие порты открыты и для каких сервисов. Через полгода эта заметка ускорит разбор инцидента и ревизию правил.

Поделиться:
Сохранить гайд? В закладки браузера