MikroTik вместо D-Link в офисе: что умеет роутер за 5 000 рублей
Каждый раз, приходя на первичное обследование, я примерно знаю, что увижу. Серверная. Или шкаф. Или кладовка, где вместо шкафа — старый стол и клубок кабелей. На стене скотчем прилеплен домашний роутер TP-Link или D-Link. На корпусе — стикер с паролем «12345678». Видел такое десятки раз. Этот текст о том, почему с такой сетью работать нельзя — и как за 4 000–9 000 рублей сделать нормальную офисную инфраструктуру.
Что не так с домашним роутером в офисе
Домашний роутер — честная штука, без претензий. Его задача: раздать интернет семье, где папа смотрит YouTube, мама листает соцсети, дети рубятся в игры. С этим он справляется. Но поставьте его в офис, где одновременно работают 15–20 человек: бухгалтерия гоняет 1С через RDP, менеджеры сидят на IP-телефонии, кто-то в обед смотрит стрим — и роутер начинает хрипеть. Таблица NAT-подключений переполняется, процессор загружен под завязку. Это не настройки, это потолок архитектуры.
Расскажу про конкретный случай. К нам обратилась юридическая фирма — 12 сотрудников, офис на Таганке. Жалобы: 1С работает медленно, RDP-сессии зависают, по утрам вообще непонятно что происходит. Смотрим — у них стоит TP-Link Archer C80, не самый плохой домашний роутер, между прочим. Выяснилось следующее: таблица NAT-подключений переполнена, CPU роутера работает на 90%. Про QoS там никто слыхом не слыхивал. Никакого разделения трафика, никакого приоритета для рабочих приложений. Всё в одной куче.
Отдельная боль — безопасность. Домашний роутер не умеет нормально строить файрвол между сегментами внутренней сети. Да, есть базовая NAT-трансляция — она прячет вашу сеть от внешнего мира, и это хорошо. Но внутри сети всё открыто. Никаких ACL, никакой изоляции гостевого Wi-Fi от рабочих машин. Думаете, гостевая точка доступа спасает? Проверьте сами: гостевая сеть на типичном домашнем роутере спокойно видит ваши сетевые папки с документами. Это не теория.
Почему MikroTik, а не что-то другое
Когда я называю MikroTik, некоторые клиенты смотрят настороженно. Понимаю. Cisco? От 30 000 рублей за начальный уровень — и это ещё без лицензий. Fortinet? Ещё дороже, плюс ежегодная подписка на UTM-функции. Ubiquiti UniFi — хорошая история, но тоже дороже. MikroTik — латвийская компания, делает железо и собственную операционную систему RouterOS. Роутер hEX (RB750Gr3) стоит около 3 500–4 000 рублей. hAP ax² с Wi-Fi 6 — около 8 500–9 000 рублей. За эти деньги вы получаете функционал, за который у других вендоров платят в 5–10 раз больше. Не преувеличение.
RouterOS — это не прошивка для домохозяек. Полноценная сетевая операционная система. Умеет OSPF, BGP, MPLS, L2TP, OpenVPN, WireGuard, VLAN по стандарту 802.1q, QoS через mangle и queue, stateful inspection в файрволе, NetFlow, SNMP. Внутри — встроенная утилита The Dude для мониторинга сети. И всё это в коробке за 4 000 рублей. Сложно? Да, это не кнопка «включить». Но мы именно для этого и существуем.
Про надёжность спрашивают отдельно — отвечу честно. Обновления RouterOS выходят регулярно, ветка 7.x активно развивается. Документация на wiki.mikrotik.com исчерпывающая, хотя и на английском. Комьюнити огромное: на форуме и на YouTube найдёте ответ почти на любой вопрос. Мы держим MikroTik на объектах клиентов с 2017 года. За это время — ни одного отказа железа из-за бага прошивки. Горело от грозы — но это уже вопрос к грозозащите, не к производителю.
Файрвол: что это такое и зачем он вам нужен
Файрвол — это не антивирус. Это набор правил: какой трафик, куда и от кого. Домашний роутер строит один барьер между интернетом и внутренней сетью — внутри полная свобода. MikroTik позволяет задавать правила между любыми сегментами сети по любым критериям. Нужно, чтобы бухгалтерия видела сервер 1С, но не имела доступа к серверу СКУД или к базам отдела продаж? Это несколько строчек в filter rules. Буквально.
Типовая задача, которую мы решаем почти на каждом объекте — ограничение горизонтального распространения угроз. Представьте: сотрудник поймал вирус-шифровальщик, запустил подозрительный exe из письма — бывает. На домашнем роутере вирус спокойно пройдёт по всей подсети, найдёт сетевые папки и зашифрует всё, до чего дотянется. На MikroTik мы настраиваем правила, которые запрещают хостам внутри одного VLAN ходить к другим хостам напрямую без явного разрешения — port isolation и bridge filter rules. Не панацея, но радиус поражения снижается радикально.
Есть момент, про который почему-то редко говорят — блокировка исходящих подключений. Ransomware, трояны, RAT-утилиты — все они пытаются выйти наружу по нестандартным портам или соединиться с командными серверами. Правило в MikroTik «разрешить исходящий трафик только на порты 80, 443, 25, 465, 993 и 587, всё остальное — дроп» моментально режет большинство простых угроз. Настраивается за 10 минут. И никаких дополнительных лицензий — в отличие от UTM-решений, где за это платят отдельно.
VLAN: делим офис на изолированные сегменты
VLAN — Virtual LAN, виртуальная локальная сеть. Смысл простой: одну физическую сеть делим на несколько изолированных. Рабочие компьютеры — один VLAN. IP-телефоны — другой. Гостевой Wi-Fi — третий. Серверы — четвёртый. Камеры видеонаблюдения — пятый. Между сегментами ходит только тот трафик, который явно разрешён правилами файрвола. Всё остальное закрыто по умолчанию. Принцип минимальных привилегий — если хотите формулировку.
Ещё один реальный случай из нашей практики. Медицинская клиника в Подмосковье: 8 рабочих компьютеров, 6 IP-камер, терминал безналичной оплаты, несколько планшетов на ресепшене. До нас всё это висело в одной плоской сети. Терминал оплаты — это PCI DSS, он по требованиям платёжных систем обязан быть изолирован. Камеры имели выход в интернет, потому что провайдер так настроил по умолчанию. Мы сделали пять VLAN: административный офис, медицинские рабочие станции с доступом к МИС через RDP, камеры без выхода в интернет только к видеорегистратору NVR, терминал оплаты только к процессинговым серверам по белому списку IP-адресов и гости. Всё на одном управляемом свитче D-Link DGS-1210 и MikroTik hEX.
Сразу важный момент: VLAN требует поддержки 802.1q на свитчах. Не каждый свитч это умеет. Дешёвые неуправляемые свитчи из магазина — не умеют. Но управляемые стоят адекватно: TP-Link TL-SG108E на 8 портов — около 2 500–3 000 рублей, D-Link DGS-1210-08 — около 3 500–4 500 рублей, D-Link DGS-1210-28 на 24 порта — около 8 000–10 000 рублей. Разовое вложение. У нас был случай, когда клиент отказался менять свитч — сэкономил 3 000 рублей. Через полгода потерял данные. Сумму называть не буду, но она была совсем другого порядка.
QoS: чтобы 1С не тормозила из-за чужого YouTube
QoS — Quality of Service, управление качеством обслуживания. По-русски: приоритизация трафика. Идея простая: не весь трафик одинаково важен. VoIP-звонок нельзя буферизовать — он должен идти без задержек, иначе слышны паузы и голос разваливается. RDP-сессия с 1С тоже критична: даже 500 миллисекунд задержки превращают работу в пытку. А торрент или обновление Windows, которые кто-то запустил в рабочее время, — пусть качают, но не за счёт остальных.
На домашнем роутере QoS — это либо кнопка «включить умный QoS», либо её нет вообще. Нажали и надеетесь. В MikroTik QoS настраивается через mangle — маркировку пакетов по любым критериям — и queue, очереди с приоритетами и ограничениями полосы. Можно написать буквально: трафик к серверу 1С по адресу 192.168.1.10 на порт 1541 — первый приоритет, гарантированные 15 Мбит/с. SIP-телефония — второй приоритет, задержка не более 20 мс. Трафик на 80/443 — обычный, по остаточному принципу. Торрент-порты — ограничить до 3 Мбит/с суммарно на всех. Это не маркетинг. На нашей практике — работает именно так.
Реальный случай из нашей практики. Торговая компания, 18 сотрудников, канал 100 Мбит/с от Ростелекома — казалось бы, зачем вообще думать про QoS. Но жалобы были чёткие: утром всё летает, а к обеду 1С начинает лагать и RDP к серверу виснет намертво. Мы включили Torch прямо в интерфейсе MikroTik и посмотрели, что реально происходит в сети. К 12:00 несколько машин генерировали по 30–40 Мбит/с исходящего трафика каждая. Что за трафик? Windows Update решил скачать накопившиеся обновления именно в рабочее время — и заодно раздавал их через Delivery Optimization соседям по сети. Настройка заняла 20 минут. Simple Queue: обновления Windows суммарно — не больше 8 Мбит/с, 1С и RDP — гарантированные 40 Мбит/с, остальное — по остатку. Проблема исчезла.
Учёт трафика: кто ест канал и в каком количестве
Учёт трафика — это не про слежку за сотрудниками. Ну, иногда про слежку, но в первую очередь это диагностика. Тормозит интернет? Открываете Torch в MikroTik — встроенная утилита, никаких дополнительных инструментов не нужно — и за 30 секунд видите: вот этот IP-адрес прямо сейчас съедает 60% канала. Что там? Может, резервное копирование в облако запустилось без расписания в разгар рабочего дня. Или обновление баз Kaspersky разом пошло на 15 машинах. Или кто-то смотрит стрим в 4K на обеде, который немного затянулся.
MikroTik поддерживает NetFlow — протокол экспорта статистики сетевых потоков во внешние коллекторы. На нашей практике чаще всего используем Zabbix с плагином или ntopng — оба инструмента бесплатны в базовой версии. На выходе получаем полную картину: сколько трафика потребил каждый пользователь за неделю или месяц, какие внешние адреса и сервисы самые прожорливые, где в течение дня пики нагрузки. Это полезно сразу в нескольких ситуациях — когда планируете бюджет на интернет-канал, когда разговариваете с провайдером о тарифе, и просто когда хотите понять, что вообще происходит в сети.
Есть вариант ещё проще — IP Accounting, встроенный прямо в RouterOS. Никакого внешнего коллектора. Роутер сам считает байты по IP-адресам в специальной таблице — не так наглядно, как дашборд в ntopng, но для небольшого офиса хватает с запасом. Выгружаете через встроенный скрипт в CSV и смотрите. Мы обычно настраиваем автоматическую выгрузку раз в месяц и прикладываем отчёт по потреблению трафика к ежемесячному отчёту для клиента. Иногда там обнаруживается кое-что неожиданное.
Цены, конкретные модели и что брать под свою задачу
Без лишних слов — конкретные модели и цены. Офис до 20–25 человек, Wi-Fi не нужен: MikroTik hEX (RB750Gr3) — пять гигабитных портов, RouterOS уровень 4, всё описанное выше включено, цена 3 500–4 200 рублей. Нужен Wi-Fi — смотрите на MikroTik hAP ac² (RB952Ui-5ac2nD): двухдиапазонный 2.4 и 5 ГГц, пять портов, около 5 000–5 500 рублей. Хотите Wi-Fi 6 и скорости выше — hAP ax² (RBD52G-5HacD2HnD-TC), около 8 000–9 500 рублей. Для серьёзных задач на 50+ пользователей с высоким NAT-трафиком разговор отдельный — CCR2004-1G-12S+2XS, от 35 000 рублей и выше.
Если планируете VLAN — к роутеру нужен управляемый свитч. TP-Link TL-SG108E на 8 гигабитных портов: около 2 500–3 000 рублей, простой и надёжный выбор для небольшого офиса. D-Link DGS-1210-16 на 16 портов — около 5 500–6 500 рублей, настройки ACL гибче. Нужен PoE для IP-телефонов, камер или точек доступа? TP-Link TL-SG1008PE на 4 порта PoE — около 4 500–5 500 рублей, TL-SG1210P на 8 портов PoE — около 6 500–7 500 рублей. Итого на нормальную офисную сеть для 15–20 человек — 7 000–13 000 рублей на оборудование. Разовое вложение.
Настройка типовой офисной сети на MikroTik у нас стоит от 8 000 до 20 000 рублей — зависит от сложности: сколько VLAN, нужен ли VPN для удалённых сотрудников (мы почти всегда делаем WireGuard — он быстрее и проще L2TP), требуется ли мониторинг через Zabbix, сколько правил в файрволе. Это разовые затраты. Дальнейшее обслуживание входит в обычный договор IT-аутсорсинга, без отдельной строки. Есть свой сисадмин, который знает RouterOS? Настройте сами — это реально не космос. Сотни видео на YouTube, официальный quickstart, форум с 2003 года. Мы просто делаем это быстрее, потому что делаем каждый день.
Частые вопросы
Сложно ли настроить MikroTik самостоятельно, без специалиста?
Зависит от опыта и задачи. Базовую настройку — интернет наружу, раздача по DHCP, простой файрвол — можно сделать через Winbox за пару часов по официальному quickstart guide. VLAN, QoS и NetFlow потребуют понимания того, как вообще работают сети. Мы видели людей, которые освоили RouterOS за неделю по YouTube и справились сами. Если хотите сделать правильно и не тратить время — отдайте специалисту, это дешевле, чем потом переделывать.
MikroTik или Ubiquiti UniFi — что выбрать для офиса?
У Ubiquiti UniFi красивые интерфейсы, удобное централизованное управление, хорошая экосистема из точек доступа, свитчей и шлюзов. Но железо дороже, а гибкость настройки — меньше. MikroTik дешевле и гибче, но требует знания RouterOS. Для офиса без своего IT-специалиста Ubiquiti проще в повседневной жизни. Для офиса с грамотным подрядчиком MikroTik даёт больше контроля за вдвое меньшие деньги на железо.
MikroTik заменит полноценный UTM или NGFW?
Нет, и не стоит от него этого ждать. MikroTik — отличный маршрутизатор с мощным файрволом, но глубокую инспекцию пакетов с антивирусом на шлюзе, защиту от эксплойтов нулевого дня, URL-фильтрацию на уровне категорий он не делает. Для малого бизнеса до 50 рабочих мест MikroTik в связке с нормальными EDR-решениями на рабочих станциях — разумный компромисс. FortiGate и Check Point делают больше, но стартуют от 100 000 рублей плюс ежегодные лицензии.
Можно ли организовать VPN для удалённых сотрудников через MikroTik?
Да, и это одна из самых частых задач. WireGuard — современный, очень быстрый, поддерживается в RouterOS начиная с версии 7, клиент есть для Windows, macOS, iOS и Android, бесплатный. L2TP/IPsec — классика, встроена прямо в Windows и macOS без дополнительного ПО, настраивается в два клика. Мы почти всегда выбираем WireGuard: сотрудник устанавливает клиент, сканирует QR-код с конфигом — и работает из дома так же, как из офиса.
Оставьте заявку, и мы приедем, посмотрим вашу сеть и скажем честно, что стоит сделать и сколько это будет стоить.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю выпускаем практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
