MikroTik 防火牆完整教學(2026):從觀念、規則範本到 VPN,中小企業一次搞懂
很多中小企業選 MikroTik,看上的是它「一台抵三台」的高 CP 值——路由、防火牆、VPN 全包,價格卻只有商用防火牆的零頭。但設定畫面一打開,密密麻麻的 chain、connection-state、address-list,十個 IT 有九個直接卡住,最後乾脆把規則留在預設、或全開放讓它「能通就好」。問題是,一台沒設好規則的邊界路由器,等於把公司內網的大門整夜開著。
這篇是 MikroTik 防火牆的完整教學,從頭帶你走一遍:它是什麼、優勢與限制在哪、封包怎麼在 chain 之間流動、八種防火牆動作各做什麼、五步驟把防火牆架起來、可直接複製的 production-ready 規則範本、Address List 自動封鎖掃描者、三種 VPN 的開放規則、備份與硬體選型,最後是 MikroTik 跟 pfSense、商用防火牆的取捨。看完你會知道哪些是非設不可、哪些是進階加分,以及什麼情況交給專業團隊管理更省事。
重點摘要(30 秒快速掌握)
- 費用參考:中小企業用 MikroTik 建置防火牆成本約設備本體 NT$5,000 起,遠低於商用防火牆
- 這篇適合:中小企業 IT 人員、正在設定 MikroTik 防火牆規則卻卡在畫面複雜的技術人員
- 不適合:需要圖形化管理介面、不想碰指令設定的使用者(可考慮 UniFi 等消費導向品牌)
- 蓋斯克與一般教學文的差異:附可直接套用的規則範本,不只是介紹概念
- 下個行動:對照文中五步驟 SOP,逐步把防火牆規則設定起來
- 這篇文章寫給誰看
- 一、MikroTik 防火牆是什麼?7 大實際應用場景
- 二、優勢與限制:別只看便宜
- 三、防火牆怎麼運作:Chain、連線狀態、四張表
- 四、八種防火牆動作(Actions)完整對照
- 五、設定 SOP:五步驟把防火牆架起來
- 六、預設規則(defconf)在擋什麼、缺什麼
- 七、可直接套用的 production-ready 規則範本
- 八、Address List 進階:自動封鎖掃描者 + 時效自動清除
- 九、VPN 防火牆規則:WireGuard / L2TP-IPsec / IKEv2
- 十、備份、硬體選型與部署方式
- 十一、MikroTik vs pfSense vs 商用防火牆怎麼選
- 結論:三個最值得記住的原則
- 推薦閱讀
- 參考資料
- 更多關於 MikroTik 防火牆的常見問題FAQ
這篇文章寫給誰看
- 中小企業 IT / MIS:公司用 MikroTik 當對外閘道,想把規則設到「夠安全又不擋到正常營運」。
- 網管工程師:熟一般網路但第一次碰 RouterOS,想快速建立一套可靠的規則骨架。
- IT 主管 / 老闆:在評估「自己養一個會設 MikroTik 的人」還是「把網路與資安交給委外團隊」。
- 想強化邊界防護的人:已有基本規則,想再加上自動封鎖、VPN 安全開放、DDoS 緩解等進階防護。
一、MikroTik 防火牆是什麼?7 大實際應用場景
MikroTik 防火牆是內建在 RouterOS 裡、以 Linux Netfilter 為核心的封包過濾系統,等於把「路由器」和「防火牆」做進同一台設備。MikroTik 是來自拉脫維亞里加的歐洲廠商(不是中國品牌,這點常被誤會),它的最大賣點是「網路界的瑞士刀」——一台機器同時做路由、NAT、防火牆、VPN、頻寬管理,彈性極高。
對預算有限、又需要完整邊界防護的中小企業,這個組合非常香。常見的 7 大應用場景:
- 阻擋暴力破解:偵測連續嘗試猜密碼的可疑 IP,自動加黑名單一段時間。
- 隱藏內網(NAT):把全公司裝置藏在單一公網 IP 後面,外部無法直接連到內部系統。
- 智慧流量優先(QoS):標記視訊會議、語音通話等敏感流量,就算有人在大量下載,重要通訊仍穩定低延遲。
- 過濾與存取控制:封鎖未授權網站或大檔下載,也能設定特定時段的上網限制。
- 緩解 DDoS 洪水攻擊:用 RAW 表在封包進到主 CPU「之前」就擋掉,攻擊壓力下路由器仍穩定。
- 內網分段隔離:把訪客網路、財務網段完全隔開,防止未授權存取或惡意程式擴散到敏感伺服器。
- 安全遠端存取:只開放特定 port,保護連到內部攝影機、伺服器的通訊路徑。
一個好懂的比喻:MikroTik 防火牆就像公司大樓的「警衛+門禁系統」。封包是想進出大樓的人,chain 是不同出入口(員工門、訪客門、後門),connection-state 是「這個人之前進來過嗎」的訪客紀錄。規則沒設好,就像警衛只認熟面孔卻不會擋陌生人——平常沒事,出事就是大事。
二、優勢與限制:別只看便宜
MikroTik 的強項是彈性與價格,弱項是學習曲線陡、內建入侵偵測(IDS/IPS)有限——選之前先看清楚這兩面。
| 優勢 | 限制 |
|---|---|
| 性價比高:同等運算力,價格遠低於同級方案 | 沒有內建 IDS/IPS:預設沒有特徵碼式的入侵偵測與防禦 |
| 免年費授權:省下逐年續約成本,ROI 更好 | Layer 7 設定複雜:深度封包檢測要手動設、難度高 |
| 彈性極高:內建腳本可做動態網路反應 | 吃硬體效能:Layer 7 處理會大幅增加 CPU 負載 |
| VPN 協定支援完整:從傳統到現代協定都涵蓋 | 介面門檻高:Winbox/WebFig 對新手不友善,需要紮實的網路觀念 |
一句話總結:只要把安全需求定義清楚、規則照著設好,MikroTik 的能力足以勝任中小企業的邊界防護。但它不是「買回來插上就安全」,規則的設計與維護才是關鍵——這也是很多公司最後選擇委外的原因。
三、防火牆怎麼運作:Chain、連線狀態、四張表

搞懂 MikroTik 防火牆只要記三個核心:封包走哪條 chain、處於什麼 connection-state、由哪張 table 處理。這三件事決定了每個封包的命運。
三條 Chain:input / forward / output
- input:目標是「路由器本身」的封包(例如有人嘗試登入你的 MikroTik 管理介面)。守的是路由器自己的安全。
- forward:「穿過」路由器、從一個網段到另一個網段的封包(例如內網電腦連外網)。守的是你內網的進出。
- output:由路由器自己「主動發出」的封包,較少需要動。
連線狀態 connection-state:防火牆的記憶
| 連線狀態 | 意思 | 通常怎麼處理 |
|---|---|---|
| established | 已建立、正在進行的連線 | 直接放行(accept / fasttrack) |
| related | 與既有連線相關的附屬連線 | 放行 |
| new | 全新、第一次出現的連線 | 依規則判斷該不該放 |
| invalid | 無法歸類、來路不明的封包 | 一律 drop |
| untracked | 被 RAW 表標記為不追蹤 | 視規則放行 |
四張表:Filter / NAT / Mangle / RAW
- Filter(過濾表):最常用,決定封包「放行、丟棄、拒絕」。本文規則多數在這。
- NAT(位址轉換表):把內網私有 IP 轉成對外公網 IP,順便隱藏內網架構。
- Mangle(標記表):替封包打標記,給 QoS、政策路由用。
- RAW(前追蹤表):在連線追蹤「之前」就先過濾,效能最高,常用來擋大流量 DDoS。
一個實際運作範例
下面這三條 forward 規則,就是封包處理的縮影:
add chain=forward action=fasttrack-connection connection-state=established,related
add chain=forward action=accept connection-state=established,related,untracked
add chain=forward action=drop connection-state=invalid
白話翻譯:已建立/相關的連線用 FastTrack 快速放行,無效封包直接丟掉,剩下的新連線才往下套用其餘規則。特別注意:MikroTik 預設是「沒被任何規則明確擋下的封包就放行」,所以每條 chain 結尾一定要補一條 default drop,否則等於開了後門。
四、八種防火牆動作(Actions)完整對照
規則命中後要做什麼,由 action 決定——搞懂這八種動作,就能讀懂任何一份 MikroTik 防火牆設定。
| 動作 | 作用 |
|---|---|
| accept | 放行封包通過防火牆。 |
| drop | 靜默丟棄,不回應對方——封包與紀錄直接消失(對方不知道被擋)。 |
| reject | 跟 drop 類似,但會回一個錯誤訊息給來源(如 ICMP unreachable 或 TCP reset)。 |
| fasttrack-connection | RouterOS 專屬的捷徑,把既有連線以最高速轉發、跳過其餘規則。後面通常要再補一條對應的 accept。 |
| add-src-to-address-list | 把封包來源 IP 加進指定的動態位址清單,供後續規則使用。 |
| add-dst-to-address-list | 把封包目的 IP 加進清單。 |
| log | 替封包記錄事件,可加 prefix 標記是哪條規則觸發。 |
| return / jump | 離開子鏈,或跳到另一組規則,做更複雜的流程管理。 |
實務上的典型搭配:用 add-src-to-address-list 把掃描者丟進黑名單、用 drop 擋無效封包、用 reject 對內部使用者給明確回應、用 fasttrack-connection 替既有連線加速。
五、設定 SOP:五步驟把防火牆架起來
第一次設 MikroTik,照這五步驟走,先把地基打穩再談進階規則。
- 更新 RouterOS:先升到最新版,新版通常更優化也更安全。
- 改預設密碼、關閉多餘服務:改掉預設管理密碼,停用不需要的 Telnet、FTP、HTTP,縮小攻擊面。
- 建立 input 規則:在 input chain 只允許「特定來源」的管理連線(例如只讓信任網段用 Winbox/SSH),其餘立即 drop。
- 套用基本規則:在 chain 最上方放「放行 established/related、丟棄 invalid」這兩條。
- 開啟 log 並定期檢視:替重要事件(尤其是被 drop 的封包)開啟記錄,定期看 log 掌握網路行為。
地基打好後,再往上疊 Address List、依流量條件的進階規則就會順很多。
六、預設規則(defconf)在擋什麼、缺什麼
MikroTik 出廠的預設規則已擋掉大部分基本威脅,但它是「通用範本」,沒針對你的營運情境收緊。RouterOS 7.x 的預設規則大致如下:
/ip firewall filter
add chain=input action=accept connection-state=established,related,untracked comment="defconf: accept established/related/untracked"
add chain=input action=drop connection-state=invalid comment="defconf: drop invalid"
add chain=forward action=fasttrack-connection connection-state=established,related comment="defconf: fasttrack"
add chain=forward action=drop connection-state=new connection-nat-state=!dstnat in-interface-list=WAN comment="defconf: drop all from WAN not DSTNATed"
白話:已建立連線放行、無效封包丟掉、已建立連線走 FastTrack 加速、從外網(WAN)進來但不是你主動轉發(DSTNAT)的新連線一律擋。這擋住了「外面主動打進來」的多數攻擊,但缺了三塊:input chain 收尾不夠嚴(沒明確 default drop 保護管理介面)、沒有自動封鎖連續掃描者、也沒有針對你公司實際允許的流量做白名單。下一段補齊。
七、可直接套用的 production-ready 規則範本
一套堪用的中小企業防火牆,原則就一句話:只開你確定要用的,其餘全擋(default drop)。下面分 input(保護路由器)和 forward(保護內網)兩段,調整介面名稱後可直接套用。
Input chain:守住路由器本身
/ip firewall filter
add chain=input action=accept connection-state=established,related,untracked comment="accept established/related"
add chain=input action=drop connection-state=invalid comment="drop invalid"
add chain=input action=accept protocol=icmp comment="accept ICMP (ping/診斷)"
add chain=input action=accept in-interface-list=LAN comment="允許內網管理路由器"
add chain=input action=drop comment="drop 其餘所有 (default drop)"
Forward chain:守住內網進出
/ip firewall filter
add chain=forward action=fasttrack-connection connection-state=established,related comment="fasttrack 加速"
add chain=forward action=accept connection-state=established,related,untracked comment="accept established/related"
add chain=forward action=drop connection-state=invalid comment="drop invalid"
add chain=forward action=accept in-interface-list=LAN out-interface-list=WAN comment="允許內網上外網"
add chain=forward action=drop connection-state=new connection-nat-state=!dstnat in-interface-list=WAN comment="擋掉外網非轉發的新連線"
最重要的一條警告:千萬不要用 accept all(全部放行)這種規則,那等於把防火牆關掉、安全性歸零。需要開放時,只開「明確的位址、port、協定」,而且因為 MikroTik 不會自動補償,最好再加上限制 port 或來源 IP 的額外檢查來降低風險。資料來源:MikroTik RouterOS 官方防火牆文件、MonoVM MikroTik Firewall 指南。
八、Address List 進階:自動封鎖掃描者 + 時效自動清除

基本規則擋住「亂打的」,進階規則擋住「有心的」——用 Address List 把掃描你 port 的 IP 自動關進黑名單兩週。Address List 就是一組可在規則裡重複引用的 IP 清單,能當黑名單或白名單用。
/ip firewall filter
add chain=input action=add-src-to-address-list address-list=port_scanners address-list-timeout=2w comment="掃描者自動加黑名單"
add chain=input action=drop src-address-list=port_scanners comment="封鎖黑名單 IP"
這套設定會把掃描的 IP 關進清單封鎖兩週,到期自動移除、重獲存取——除非牠又被偵測到在掃描。Address List 的時效有三種:
- none-dynamic:保留到設備重開機就清空。
- none-static:永久保留、會跟著匯出備份,要手動移除。
- 時間制(分鐘/小時/週,如上面的
2w):到期自動移除,最適合攻擊者、掃描者這種「臨時威脅」,不用人工維護黑名單。
九、VPN 防火牆規則:WireGuard / L2TP-IPsec / IKEv2
有遠端辦公需求、用 MikroTik 自建 VPN,input chain 要針對 VPN 協定開對應 port,其餘照樣 default drop。三種主流協定的開放規則:
| VPN 類型 | 協定 / Port | 規則範例 |
|---|---|---|
| WireGuard | UDP 13231 | add chain=input protocol=udp dst-port=13231 action=accept |
| L2TP / IPsec | UDP 500、4500 + IPsec ESP | add chain=input protocol=udp dst-port=500,4500 action=accept |
| IKEv2 / IPSec | UDP 500、4500 + ESP | add chain=input protocol=ipsec-esp action=accept |
開 port 的同時,記得確保「同一個 port 上不該進來的流量」也被妥善過濾——開放永遠要搭配額外限制,不能只開不管。
十、備份、硬體選型與部署方式
規則設好後務必匯出備份,換機或誤刪時能一鍵還原。建議每次改動都做一份版本控管的備份(例如放進 Git),要回復舊設定隨時做得到:
/ip firewall export file=firewall_rules
把匯出的檔案存到安全的地方;若用 RouterBOARD 硬體,也記得檢查並啟用內建的 Backup 功能。硬體與部署方式則依規模選:
- RouterBOARD:標準硬體路由器,支援完整防火牆功能,適合一般中小企業。
- CCR(Cloud Core Router):處理器更強,能以更高吞吐量處理防火牆與 VPN,適合流量大、或對 CPU/NAT 硬體加速有要求的環境。
- 雲端 / 虛擬環境:可在伺服器或 VPS 上跑 RouterOS,適合測試規則或輕量環境,部署快、不用買硬體。
十一、MikroTik vs pfSense vs 商用防火牆怎麼選
沒有最好的防火牆,只有最適合你規模與人力的防火牆。MikroTik 勝在彈性與價格,弱在學習曲線與內建 IDS/IPS。三大類比一比:
| 比較項目 | MikroTik | pfSense | 商用(FortiGate / Palo Alto) |
|---|---|---|---|
| 類型 | 路由器 + 防火牆 | 開源軟體防火牆 | 硬體防火牆 |
| 操作介面 | 專業、學習曲線陡 | 圖形化、較友善 | 專業圖形化 |
| VPN 能力 | 強(WireGuard/L2TP/IPsec) | 中等 | 非常強 |
| IDS / IPS | 內建有限 | 可裝 Snort / Suricata | 硬體級進階 |
| 深度封包檢測 DPI | 有限 | 中等 | 完整進階 |
| 價格 | 親民 | 免費 / 低成本 | 高(授權 + 硬體) |
| 最適合 | 要路由+防火牆一機到位的中小企業 | 需要 IDS/IPS 的中型網路 | 大型企業 / 高合規需求 |
簡單說:30~100 人、預算有限、想一台搞定的中小企業,MikroTik 是極高 CP 值的選擇;需要進階入侵防禦的中型網路可考慮 pfSense;金融、醫療等高合規或大型企業,才需要 FortiGate/Palo Alto 這類硬體防火牆。但記住:設備再好,規則沒設對、沒人持續維護,照樣會出事。
MikroTik 規則設好了,但沒人盯、沒人更新,等於白設?
蓋斯克科技提供企業防火牆規劃與資訊委外服務:從 MikroTik/防火牆規則設計、VPN 建置,到長期監控與規則更新,讓你的網路邊界有人專責看顧,不用自己養一個 RouterOS 專家。
了解資訊委外服務 免費預約諮詢02-2717-1019 LINE:@zonetech
結論:三個最值得記住的原則
- 白名單思維:每條 chain 結尾都 default drop,前面只放你確定要用的,永遠不要用 accept all。
- 分層防護:input 守路由器、forward 守內網、RAW 擋大流量、Address List 自動封鎖掃描者,一層都不能少。
- 持續維護比一次設定更重要:規則要備份、要隨營運調整、要定期看 log。沒人維護的防火牆,安全性會隨時間慢慢歸零。
推薦閱讀
參考資料
- MonoVM Blog — MikroTik Firewall: Setup, Rules & Best Practices(https://monovm.com/blog/mikrotik-firewall/)
- MikroTik RouterOS 官方文件 — Firewall(filter / NAT / mangle / raw)
更多關於 MikroTik 防火牆的常見問題FAQ
Q1:MikroTik 防火牆適合哪種公司用?
最適合 30~100 人、預算有限、又想要「路由器+防火牆+VPN 一機到位」的中小企業。MikroTik 一台的價格大約是商用防火牆(FortiGate、Palo Alto)的零頭,功能卻很完整。但前提是要有人會設定 RouterOS——它的操作介面學習曲線陡,不像消費級路由器點一點就好。如果公司完全沒有 IT 人力,建議搭配資訊委外讓專業團隊代管。
Q2:MikroTik 的預設規則不夠用嗎?一定要自己加這麼多?
預設規則(defconf)擋掉了大部分「從外面主動打進來」的攻擊,對家用或極小型環境堪用。但它沒有完整保護路由器管理介面、沒有自動封鎖掃描者、也沒有針對你公司實際流量做白名單。企業環境建議至少補上 input chain 的 default drop 和 Address List 自動封鎖,這兩塊花的時間不多,但擋掉的風險差很多。
Q3:請人設定或委外管理 MikroTik 防火牆大概多少錢?
單次規則設定依複雜度,通常落在 NT$5,000~20,000 區間(含基本規則、VPN、Address List 與備份)。長期委外管理則多以月費計,依設備數量與服務範圍而定。重點是防火牆不是「設一次就好」,規則要隨營運調整、定期看 log、更新韌體,這些持續性工作才是委外真正的價值。實際報價建議先做免費需求諮詢。
Q4:MikroTik、pfSense、FortiGate 到底差在哪?我該選哪個?
簡單分三層:MikroTik 勝在彈性與價格,適合要一機到位的中小企業;pfSense 是免費開源、可加裝 Snort/Suricata 做入侵偵測,適合需要 IDS/IPS 的中型網路;FortiGate、Palo Alto 是硬體級、DPI 與防護最完整但最貴,適合大型企業或金融醫療等高合規需求。先看規模、預算和有沒有專人維護再決定,不是越貴越好。
Q5:規則設錯把自己鎖在外面怎麼辦?要不要找人維護?
這是 MikroTik 新手最常見的意外——input chain 的 default drop 放錯位置,連自己都連不進去。建議三個保險:(1) 設定前先用 /ip firewall export 備份;(2) 用 Safe Mode 設定,斷線會自動回復;(3) 重要規則先在測試環境驗證。如果不想承擔這種風險、或沒時間持續維護,把防火牆交給有經驗的團隊管理會省事很多。





