資訊設備大小事

MikroTik 防火牆怎麼設?2026 中小企業防火牆規則完整指南(含可直接套用範本)

2026-07-26
MikroTik 防火牆設定完整教學:搞懂 chain、連線狀態、四張表,附可直接複製的 production-ready 規則範本(input/forward)、Address List 自動封鎖掃描者、VPN 開放 port,以及 MikroTik vs pfSense vs FortiGate 怎麼選。

MikroTik 防火牆完整教學(2026):從觀念、規則範本到 VPN,中小企業一次搞懂

很多中小企業選 MikroTik,看上的是它「一台抵三台」的高 CP 值——路由、防火牆、VPN 全包,價格卻只有商用防火牆的零頭。但設定畫面一打開,密密麻麻的 chain、connection-state、address-list,十個 IT 有九個直接卡住,最後乾脆把規則留在預設、或全開放讓它「能通就好」。問題是,一台沒設好規則的邊界路由器,等於把公司內網的大門整夜開著。

這篇是 MikroTik 防火牆的完整教學,從頭帶你走一遍:它是什麼、優勢與限制在哪、封包怎麼在 chain 之間流動、八種防火牆動作各做什麼、五步驟把防火牆架起來、可直接複製的 production-ready 規則範本、Address List 自動封鎖掃描者、三種 VPN 的開放規則、備份與硬體選型,最後是 MikroTik 跟 pfSense、商用防火牆的取捨。看完你會知道哪些是非設不可、哪些是進階加分,以及什麼情況交給專業團隊管理更省事。

重點摘要(30 秒快速掌握)

  • 費用參考:中小企業用 MikroTik 建置防火牆成本約設備本體 NT$5,000 起,遠低於商用防火牆
  • 這篇適合:中小企業 IT 人員、正在設定 MikroTik 防火牆規則卻卡在畫面複雜的技術人員
  • 不適合:需要圖形化管理介面、不想碰指令設定的使用者(可考慮 UniFi 等消費導向品牌)
  • 蓋斯克與一般教學文的差異:附可直接套用的規則範本,不只是介紹概念
  • 下個行動:對照文中五步驟 SOP,逐步把防火牆規則設定起來

這篇文章寫給誰看

  • 中小企業 IT / MIS:公司用 MikroTik 當對外閘道,想把規則設到「夠安全又不擋到正常營運」。
  • 網管工程師:熟一般網路但第一次碰 RouterOS,想快速建立一套可靠的規則骨架。
  • IT 主管 / 老闆:在評估「自己養一個會設 MikroTik 的人」還是「把網路與資安交給委外團隊」。
  • 想強化邊界防護的人:已有基本規則,想再加上自動封鎖、VPN 安全開放、DDoS 緩解等進階防護。

一、MikroTik 防火牆是什麼?7 大實際應用場景

MikroTik 防火牆是內建在 RouterOS 裡、以 Linux Netfilter 為核心的封包過濾系統,等於把「路由器」和「防火牆」做進同一台設備。MikroTik 是來自拉脫維亞里加的歐洲廠商(不是中國品牌,這點常被誤會),它的最大賣點是「網路界的瑞士刀」——一台機器同時做路由、NAT、防火牆、VPN、頻寬管理,彈性極高。

對預算有限、又需要完整邊界防護的中小企業,這個組合非常香。常見的 7 大應用場景:

  1. 阻擋暴力破解:偵測連續嘗試猜密碼的可疑 IP,自動加黑名單一段時間。
  2. 隱藏內網(NAT):把全公司裝置藏在單一公網 IP 後面,外部無法直接連到內部系統。
  3. 智慧流量優先(QoS):標記視訊會議、語音通話等敏感流量,就算有人在大量下載,重要通訊仍穩定低延遲。
  4. 過濾與存取控制:封鎖未授權網站或大檔下載,也能設定特定時段的上網限制。
  5. 緩解 DDoS 洪水攻擊:用 RAW 表在封包進到主 CPU「之前」就擋掉,攻擊壓力下路由器仍穩定。
  6. 內網分段隔離:把訪客網路、財務網段完全隔開,防止未授權存取或惡意程式擴散到敏感伺服器。
  7. 安全遠端存取:只開放特定 port,保護連到內部攝影機、伺服器的通訊路徑。

一個好懂的比喻:MikroTik 防火牆就像公司大樓的「警衛+門禁系統」。封包是想進出大樓的人,chain 是不同出入口(員工門、訪客門、後門),connection-state 是「這個人之前進來過嗎」的訪客紀錄。規則沒設好,就像警衛只認熟面孔卻不會擋陌生人——平常沒事,出事就是大事。

二、優勢與限制:別只看便宜

MikroTik 的強項是彈性與價格,弱項是學習曲線陡、內建入侵偵測(IDS/IPS)有限——選之前先看清楚這兩面。

優勢限制
性價比高:同等運算力,價格遠低於同級方案沒有內建 IDS/IPS:預設沒有特徵碼式的入侵偵測與防禦
免年費授權:省下逐年續約成本,ROI 更好Layer 7 設定複雜:深度封包檢測要手動設、難度高
彈性極高:內建腳本可做動態網路反應吃硬體效能:Layer 7 處理會大幅增加 CPU 負載
VPN 協定支援完整:從傳統到現代協定都涵蓋介面門檻高:Winbox/WebFig 對新手不友善,需要紮實的網路觀念

一句話總結:只要把安全需求定義清楚、規則照著設好,MikroTik 的能力足以勝任中小企業的邊界防護。但它不是「買回來插上就安全」,規則的設計與維護才是關鍵——這也是很多公司最後選擇委外的原因。

三、防火牆怎麼運作:Chain、連線狀態、四張表

MikroTik 封包流向圖
三條 chain 各守一道門:input 守路由器、forward 守內網、output 守自身發出的封包。

搞懂 MikroTik 防火牆只要記三個核心:封包走哪條 chain、處於什麼 connection-state、由哪張 table 處理。這三件事決定了每個封包的命運。

三條 Chain:input / forward / output

  • input:目標是「路由器本身」的封包(例如有人嘗試登入你的 MikroTik 管理介面)。守的是路由器自己的安全。
  • forward:「穿過」路由器、從一個網段到另一個網段的封包(例如內網電腦連外網)。守的是你內網的進出。
  • output:由路由器自己「主動發出」的封包,較少需要動。

連線狀態 connection-state:防火牆的記憶

連線狀態意思通常怎麼處理
established已建立、正在進行的連線直接放行(accept / fasttrack)
related與既有連線相關的附屬連線放行
new全新、第一次出現的連線依規則判斷該不該放
invalid無法歸類、來路不明的封包一律 drop
untracked被 RAW 表標記為不追蹤視規則放行

四張表:Filter / NAT / Mangle / RAW

  • Filter(過濾表):最常用,決定封包「放行、丟棄、拒絕」。本文規則多數在這。
  • NAT(位址轉換表):把內網私有 IP 轉成對外公網 IP,順便隱藏內網架構。
  • Mangle(標記表):替封包打標記,給 QoS、政策路由用。
  • RAW(前追蹤表):在連線追蹤「之前」就先過濾,效能最高,常用來擋大流量 DDoS。

一個實際運作範例

下面這三條 forward 規則,就是封包處理的縮影:

add chain=forward action=fasttrack-connection connection-state=established,related
add chain=forward action=accept connection-state=established,related,untracked
add chain=forward action=drop connection-state=invalid

白話翻譯:已建立/相關的連線用 FastTrack 快速放行,無效封包直接丟掉,剩下的新連線才往下套用其餘規則。特別注意:MikroTik 預設是「沒被任何規則明確擋下的封包就放行」,所以每條 chain 結尾一定要補一條 default drop,否則等於開了後門。

四、八種防火牆動作(Actions)完整對照

規則命中後要做什麼,由 action 決定——搞懂這八種動作,就能讀懂任何一份 MikroTik 防火牆設定。

動作作用
accept放行封包通過防火牆。
drop靜默丟棄,不回應對方——封包與紀錄直接消失(對方不知道被擋)。
reject跟 drop 類似,但會回一個錯誤訊息給來源(如 ICMP unreachable 或 TCP reset)。
fasttrack-connectionRouterOS 專屬的捷徑,把既有連線以最高速轉發、跳過其餘規則。後面通常要再補一條對應的 accept。
add-src-to-address-list把封包來源 IP 加進指定的動態位址清單,供後續規則使用。
add-dst-to-address-list把封包目的 IP 加進清單。
log替封包記錄事件,可加 prefix 標記是哪條規則觸發。
return / jump離開子鏈,或跳到另一組規則,做更複雜的流程管理。

實務上的典型搭配:用 add-src-to-address-list 把掃描者丟進黑名單、用 drop 擋無效封包、用 reject 對內部使用者給明確回應、用 fasttrack-connection 替既有連線加速。

五、設定 SOP:五步驟把防火牆架起來

第一次設 MikroTik,照這五步驟走,先把地基打穩再談進階規則。

  1. 更新 RouterOS:先升到最新版,新版通常更優化也更安全。
  2. 改預設密碼、關閉多餘服務:改掉預設管理密碼,停用不需要的 Telnet、FTP、HTTP,縮小攻擊面。
  3. 建立 input 規則:在 input chain 只允許「特定來源」的管理連線(例如只讓信任網段用 Winbox/SSH),其餘立即 drop。
  4. 套用基本規則:在 chain 最上方放「放行 established/related、丟棄 invalid」這兩條。
  5. 開啟 log 並定期檢視:替重要事件(尤其是被 drop 的封包)開啟記錄,定期看 log 掌握網路行為。

地基打好後,再往上疊 Address List、依流量條件的進階規則就會順很多。

六、預設規則(defconf)在擋什麼、缺什麼

MikroTik 出廠的預設規則已擋掉大部分基本威脅,但它是「通用範本」,沒針對你的營運情境收緊。RouterOS 7.x 的預設規則大致如下:

/ip firewall filter
add chain=input action=accept connection-state=established,related,untracked comment="defconf: accept established/related/untracked"
add chain=input action=drop connection-state=invalid comment="defconf: drop invalid"
add chain=forward action=fasttrack-connection connection-state=established,related comment="defconf: fasttrack"
add chain=forward action=drop connection-state=new connection-nat-state=!dstnat in-interface-list=WAN comment="defconf: drop all from WAN not DSTNATed"

白話:已建立連線放行、無效封包丟掉、已建立連線走 FastTrack 加速、從外網(WAN)進來但不是你主動轉發(DSTNAT)的新連線一律擋。這擋住了「外面主動打進來」的多數攻擊,但缺了三塊:input chain 收尾不夠嚴(沒明確 default drop 保護管理介面)、沒有自動封鎖連續掃描者、也沒有針對你公司實際允許的流量做白名單。下一段補齊。

七、可直接套用的 production-ready 規則範本

一套堪用的中小企業防火牆,原則就一句話:只開你確定要用的,其餘全擋(default drop)。下面分 input(保護路由器)和 forward(保護內網)兩段,調整介面名稱後可直接套用。

Input chain:守住路由器本身

/ip firewall filter
add chain=input action=accept connection-state=established,related,untracked comment="accept established/related"
add chain=input action=drop connection-state=invalid comment="drop invalid"
add chain=input action=accept protocol=icmp comment="accept ICMP (ping/診斷)"
add chain=input action=accept in-interface-list=LAN comment="允許內網管理路由器"
add chain=input action=drop comment="drop 其餘所有 (default drop)"

Forward chain:守住內網進出

/ip firewall filter
add chain=forward action=fasttrack-connection connection-state=established,related comment="fasttrack 加速"
add chain=forward action=accept connection-state=established,related,untracked comment="accept established/related"
add chain=forward action=drop connection-state=invalid comment="drop invalid"
add chain=forward action=accept in-interface-list=LAN out-interface-list=WAN comment="允許內網上外網"
add chain=forward action=drop connection-state=new connection-nat-state=!dstnat in-interface-list=WAN comment="擋掉外網非轉發的新連線"

最重要的一條警告:千萬不要用 accept all(全部放行)這種規則,那等於把防火牆關掉、安全性歸零。需要開放時,只開「明確的位址、port、協定」,而且因為 MikroTik 不會自動補償,最好再加上限制 port 或來源 IP 的額外檢查來降低風險。資料來源:MikroTik RouterOS 官方防火牆文件、MonoVM MikroTik Firewall 指南。

八、Address List 進階:自動封鎖掃描者 + 時效自動清除

Address List 自動封鎖流程圖
掃描你 port 的 IP 會被自動加進黑名單兩週,到期再自動移除,不用人工維護。

基本規則擋住「亂打的」,進階規則擋住「有心的」——用 Address List 把掃描你 port 的 IP 自動關進黑名單兩週。Address List 就是一組可在規則裡重複引用的 IP 清單,能當黑名單或白名單用。

/ip firewall filter
add chain=input action=add-src-to-address-list address-list=port_scanners address-list-timeout=2w comment="掃描者自動加黑名單"
add chain=input action=drop src-address-list=port_scanners comment="封鎖黑名單 IP"

這套設定會把掃描的 IP 關進清單封鎖兩週,到期自動移除、重獲存取——除非牠又被偵測到在掃描。Address List 的時效有三種:

  • none-dynamic:保留到設備重開機就清空。
  • none-static:永久保留、會跟著匯出備份,要手動移除。
  • 時間制(分鐘/小時/週,如上面的 2w):到期自動移除,最適合攻擊者、掃描者這種「臨時威脅」,不用人工維護黑名單。

九、VPN 防火牆規則:WireGuard / L2TP-IPsec / IKEv2

有遠端辦公需求、用 MikroTik 自建 VPN,input chain 要針對 VPN 協定開對應 port,其餘照樣 default drop。三種主流協定的開放規則:

VPN 類型協定 / Port規則範例
WireGuardUDP 13231add chain=input protocol=udp dst-port=13231 action=accept
L2TP / IPsecUDP 500、4500 + IPsec ESPadd chain=input protocol=udp dst-port=500,4500 action=accept
IKEv2 / IPSecUDP 500、4500 + ESPadd chain=input protocol=ipsec-esp action=accept

開 port 的同時,記得確保「同一個 port 上不該進來的流量」也被妥善過濾——開放永遠要搭配額外限制,不能只開不管。

十、備份、硬體選型與部署方式

規則設好後務必匯出備份,換機或誤刪時能一鍵還原。建議每次改動都做一份版本控管的備份(例如放進 Git),要回復舊設定隨時做得到:

/ip firewall export file=firewall_rules

把匯出的檔案存到安全的地方;若用 RouterBOARD 硬體,也記得檢查並啟用內建的 Backup 功能。硬體與部署方式則依規模選:

  • RouterBOARD:標準硬體路由器,支援完整防火牆功能,適合一般中小企業。
  • CCR(Cloud Core Router):處理器更強,能以更高吞吐量處理防火牆與 VPN,適合流量大、或對 CPU/NAT 硬體加速有要求的環境。
  • 雲端 / 虛擬環境:可在伺服器或 VPS 上跑 RouterOS,適合測試規則或輕量環境,部署快、不用買硬體。

十一、MikroTik vs pfSense vs 商用防火牆怎麼選

沒有最好的防火牆,只有最適合你規模與人力的防火牆。MikroTik 勝在彈性與價格,弱在學習曲線與內建 IDS/IPS。三大類比一比:

比較項目MikroTikpfSense商用(FortiGate / Palo Alto)
類型路由器 + 防火牆開源軟體防火牆硬體防火牆
操作介面專業、學習曲線陡圖形化、較友善專業圖形化
VPN 能力強(WireGuard/L2TP/IPsec)中等非常強
IDS / IPS內建有限可裝 Snort / Suricata硬體級進階
深度封包檢測 DPI有限中等完整進階
價格親民免費 / 低成本高(授權 + 硬體)
最適合要路由+防火牆一機到位的中小企業需要 IDS/IPS 的中型網路大型企業 / 高合規需求

簡單說:30~100 人、預算有限、想一台搞定的中小企業,MikroTik 是極高 CP 值的選擇;需要進階入侵防禦的中型網路可考慮 pfSense;金融、醫療等高合規或大型企業,才需要 FortiGate/Palo Alto 這類硬體防火牆。但記住:設備再好,規則沒設對、沒人持續維護,照樣會出事。

MikroTik 規則設好了,但沒人盯、沒人更新,等於白設?

蓋斯克科技提供企業防火牆規劃與資訊委外服務:從 MikroTik/防火牆規則設計、VPN 建置,到長期監控與規則更新,讓你的網路邊界有人專責看顧,不用自己養一個 RouterOS 專家。

了解資訊委外服務 免費預約諮詢

02-2717-1019 LINE:@zonetech

結論:三個最值得記住的原則

  • 白名單思維:每條 chain 結尾都 default drop,前面只放你確定要用的,永遠不要用 accept all。
  • 分層防護:input 守路由器、forward 守內網、RAW 擋大流量、Address List 自動封鎖掃描者,一層都不能少。
  • 持續維護比一次設定更重要:規則要備份、要隨營運調整、要定期看 log。沒人維護的防火牆,安全性會隨時間慢慢歸零。

推薦閱讀

參考資料

  • MonoVM Blog — MikroTik Firewall: Setup, Rules & Best Practices(https://monovm.com/blog/mikrotik-firewall/)
  • MikroTik RouterOS 官方文件 — Firewall(filter / NAT / mangle / raw)

更多關於 MikroTik 防火牆的常見問題FAQ

Q1:MikroTik 防火牆適合哪種公司用?

最適合 30~100 人、預算有限、又想要「路由器+防火牆+VPN 一機到位」的中小企業。MikroTik 一台的價格大約是商用防火牆(FortiGate、Palo Alto)的零頭,功能卻很完整。但前提是要有人會設定 RouterOS——它的操作介面學習曲線陡,不像消費級路由器點一點就好。如果公司完全沒有 IT 人力,建議搭配資訊委外讓專業團隊代管。

Q2:MikroTik 的預設規則不夠用嗎?一定要自己加這麼多?

預設規則(defconf)擋掉了大部分「從外面主動打進來」的攻擊,對家用或極小型環境堪用。但它沒有完整保護路由器管理介面、沒有自動封鎖掃描者、也沒有針對你公司實際流量做白名單。企業環境建議至少補上 input chain 的 default drop 和 Address List 自動封鎖,這兩塊花的時間不多,但擋掉的風險差很多。

Q3:請人設定或委外管理 MikroTik 防火牆大概多少錢?

單次規則設定依複雜度,通常落在 NT$5,000~20,000 區間(含基本規則、VPN、Address List 與備份)。長期委外管理則多以月費計,依設備數量與服務範圍而定。重點是防火牆不是「設一次就好」,規則要隨營運調整、定期看 log、更新韌體,這些持續性工作才是委外真正的價值。實際報價建議先做免費需求諮詢。

Q4:MikroTik、pfSense、FortiGate 到底差在哪?我該選哪個?

簡單分三層:MikroTik 勝在彈性與價格,適合要一機到位的中小企業;pfSense 是免費開源、可加裝 Snort/Suricata 做入侵偵測,適合需要 IDS/IPS 的中型網路;FortiGate、Palo Alto 是硬體級、DPI 與防護最完整但最貴,適合大型企業或金融醫療等高合規需求。先看規模、預算和有沒有專人維護再決定,不是越貴越好。

Q5:規則設錯把自己鎖在外面怎麼辦?要不要找人維護?

這是 MikroTik 新手最常見的意外——input chain 的 default drop 放錯位置,連自己都連不進去。建議三個保險:(1) 設定前先用 /ip firewall export 備份;(2) 用 Safe Mode 設定,斷線會自動回復;(3) 重要規則先在測試環境驗證。如果不想承擔這種風險、或沒時間持續維護,把防火牆交給有經驗的團隊管理會省事很多。

蓋斯克科技

企業級網路規劃
電話:02-27171019
商家:https://g.page/zonetech-tw
地址:10491臺北市中山區建國北路二段125號4樓

分享至Facebook

精選文章

UniFi 區域防火牆設定教學:實踐零信任網路隔離

還在用 UniFi 預設的「全部允許」設定嗎?這等於門戶大開。本文將帶您深入 UniFi 區域防火牆,學習如何透過自訂區域、VLAN 隔離與精細規則,打造真正的零信任網路架構。我們將拆解員工、訪客、IoT 與伺服器的隔離策略,並分享 CAPSULE GROUP 的真實案例,教您如何防範內部橫向移動攻擊,保護核心資產。

Aruba 倉儲 Wi-Fi 設計怎麼做?AirMatch / ClientMatch 自動化路線 vs Cisco 手動規劃完整對照(2026)

依據 HPE Aruba 官方 Warehouse Design Guide、AOS-10 與 AirMatch / ClientMatch 文件整理:Aruba AP 選型(AP-655 / AP-518 / AP-577)、內建 vs 外接 connectorized 判斷、AP 掛點高度物理學、Aruba 自動化路線 vs Cisco 手動規劃完整對照表、AOS-10 規模臨界點(500 AP / 5000 client)。整合蓋斯克科技 200+ 企業實戰部署經驗。