«Санитарный щит» (Защита на уровне DNS и Файрволл Mikrotik)


Ключевое преимущество

Переход от реакции к предотвращению. Сейчас ваш антивирус на ПК вступает в бой, когда вирус уже скачался внутрь периметра сети компании. Услуга «Санитарный щит» отсекает более 90% фишинга, рекламного и трекерного трафика еще на уровне маршрутизатора — до того, как запрос дойдет до рабочих станций. Это защита коммерческой тайны и экономия до 30% пропускной способности канала без покупки дорогих аппаратных шлюзов.

Настройка Санитарного щита и фильтрации трафика на Mikrotik

Суть проблемы:

Ваша сеть уязвима для угроз, которые прячутся в повседневном веб-трафике. Вы или ваши коллеги сталкиваются со следующим:

  1. Сотрудники кликают на фишинговые ссылки или вредоносную рекламу, и вместо работы ИТ-отдел тушит последствия заражения шифровальщиком (Ransomware), останавливающим бизнес-процессы.
  2. Корпоративные CRM и ERP системы «тормозят», руководство в отчаянии требует купить более дорогой и быстрый канал связи, хотя значительная часть скорости съедается рекламными вставками, баннерами и внешними трекерами (Яндекс.Метрика, виджеты ВК) и другим паразитирующим трафиком.

Вы рискуете коммерческой тайной, так как цифровой след вашей компании и профили сотрудников сливаются в сторонние аналитические системы или к конкурентам. Антивирус на компьютерах не спасает от слежки и не возвращает потерянную пропускную способность канала.

Обычный роутер в такой ситуации просто пропускает весь мусор внутрь сети. Я же настрою его так, чтобы он стал «Санитарным щитом» и жестко фильтровал пакеты еще на границе вашей инфраструктуры.

Как работает «Санитарный щит» (DNS-прокси и Firewall)

Я разверну на вашем MikroTik систему глубокого анализа и фильтрации трафика (DNS-прокси, списки блокировок, редирект NAT), которые отсекут опасные или бесполезные запросы до того, как они покинут пределы роутера.

Как это происходит:

  1. Проводится аудит текущих правил, резервное копирование и подготовка интерфейсов (бриджи, адресация, Loopback) — 1 час.
  2. Развертывается DNS-прокси, загружаются и настраиваются актуальные базы блокировок (реклама, трекеры, вредоносные ресурсы). Настраивается Firewall для блокировки обходных путей (например, трафик Tor) — 1.5 часа.
  3. Глубокое тестирование: проверка обхода через DoH, замер скорости канала, тест доступности критичных сервисов. Формирование документации — 1 час.

Что нужно знать: Решение полностью развертывается на вашем существующем оборудовании MikroTik. Вам не нужно покупать дорогие аппаратные шлюзы или платные лицензии. Нулевые капитальные затраты. Вы мгновенно освобождаете от 15% до 30% пропускной способности провайдера.

Почему настройка удаленно — это выгодно?

Многие думают, что для внедрения корпоративного уровня кибербезопасности нужен выезд инженера и долгий простой сети. Это не так.

Я же провожу работы удаленно через доступ по порту 8291 (Winbox) или 22 (SSH). Чистое время работы  — около 3 часов для базового сценария. Вы получаете уровень защиты, сопоставимый с дорогими UTM-решениями, по цене настройки одного роутера, не переплачивая за выезд и простой инженера в пробках.


Базовый щит
Включено:
  • Аудит текущих правил и резервное копирование конфигурации
  • Развертывание DNS-прокси и загрузка стандартных списков блокировок
  • Настройка Firewall (NAT redirection, отсечение нестандартных портов)
  • Тестирование обхода DoH и проверка скорости канала

* идеальное решение для малого бизнеса, чтобы закрыть 90% фишинга и очистить канал от рекламы за полдня

   Заказать услугу 
Щит Pro (Cloudflare Gateway)
Включено:
  • Всё, что входит в «Базовый щит»
  • Интеграция с платным Cloudflare Gateway для продвинутой фильтрации
  • Настройка разделения политик доступа для разных отделов
  • Настройка легитимного обхода блокировок для руководства

* для среднего бизнеса, которому нужен гибкий контроль трафика без ущерба для управленческого ресурса

   Заказать услугу 
Корпоративный щит (Адаптация под софт)
Включено:
  • Всё, что входит в «Щит Pro»
  • Глубокая доработка правил под нестандартный софт (1С по нестандартным портам, IP-телефония, FTP)
  • Индивидуальный тестовый период с мониторингом бизнес-процессов
  • Разработка регламента Fail-safe для компании Заказчика

* максимальная безопасность без риска сломать специфичные узлы инфраструктуры предприятия

   Заказать услугу 

Гарантия сохранности бизнес-процессов (Fail-safe)

Все работы выполняются удаленно с полным резервным копированием конфигурации перед стартом. Обязательное условие тестового периода: - в течение 2 рабочих дней после настройки вы тестируете все ключевые программы. Если жесткая фильтрация повлияет на работу программ (например, 1С или IP-телефонию), я оперативно скорректирую правила. Никаких рисков потери связи — также здесь таки потребуется наличие человека с физическим доступом к роутеру на объекте на время работ.

Частые вопросы (FAQ)

В базовом сценарии мы закрываем всё, кроме стандартных портов 80 и 443. Если у вас 1С работает через нестандартные порты или используются IP-телефония и FTP, это оговаривается до начала работ. Для таких случаев я либо сразу прописываю исключения в Firewall (тариф «Корпоративный щит»), либо вношу пункт о 2-дневном тестовом периоде в план, чтобы доработать правила под ваш софт без дополнительной платы в рамках затраченного времени.
Для базового тарифа — нет. Весь механизм работает на ресурсах вашего текущего пограничного маршрутизатора MikroTik. Если вы выбираете тариф «Щит Pro» с интеграцией Cloudflare Gateway, потребуется только сама подписка на сервисы Cloudflare (стоимость зависит от ваших тарифных планов CloudFlare), никакого дополнительного железа покупать не нужно.
Именно поэтому в технические условия (prepend) жестко вносится пункт Fail-safe. Перед началом работ на объекте обязательно должен находиться человек с доступом к физической консоли роутера (клавиатура + монитор) или к кнопке Reset. Это стандартная практика удаленной настройки сетевого оборудования.
Базовые списки отлично блокируют известную рекламу и откровенно-вредоносные сайты. Cloudflare Gateway работает на уровне DNS и сетевой фильтрации в реальном времени, используя огромные базы угроз и машинное обучение. Кроме того, Cloudflare Gateway позволяет гибко разделять политики: например, заблокировать соцсети и развлекательные сайты для отдела продаж, но оставить полный доступ для руководства.
Так как работа ведется удаленно, я как исполнитель не могу знать все нестандартные бизнес-процессы компании. Ответственность за инциденты со сторонними сервисами (например, ложное срабатывание блокировок Cloudflare) не лежит на исполнителе. Именно для минимизации таких рисков существует обязательный 2-дневный тестовый период, в течение которого вы проверяете все критичные программы и сообщаете о необходимости добавить исключения.

Важно: Чтобы щит работал корректно и не блокировал легитимный трафик ваших сотрудников, убедитесь, что у вас настроен безопасный удаленный доступ. Если серверы доступа еще не защищены, рекомендую предварительно заказать услугу Настройка WireGuard на MikroTik.

Решать вам, кормить рекламу и рисковать данными компании или

Внедрить «Санитарный щит» и перевести сетевую безопасность в режим проактивной фильтрации. Я удаленно настрою блокировку угроз и трекеров на вашем MikroTik, вернув вашему каналу связи до 30% свободной пропускной способности.