"Быстрый
<br />
MikroTik hAP — это линейка домашних и офисных роутеров на RouterOS. Подключаешься по дефолтному IP 192.168.88.1 через WinBox или браузер, настраиваешь Quick Set за 5 минут. Сброс — кнопкой RESET или командой /system reset-configuration. Актуальные модели: hAP lite (бюджет), hAP ac2/ac3 (основной выбор), hAP ax3 (Wi-Fi 6), hAP be3 (Wi-Fi 7, новинка 2025-2026).<br />
<h2>Что такое MikroTik hAP и зачем он нужен</h2>
<p>hAP расшифровывается как <strong>home Access Point</strong>. Это линейка SOHO-роутеров от латвийской компании <a href="https://mikrotik.com" target="_blank" rel="noopener">MikroTik</a>, которая делает сетевое оборудование с 1996 года. Все устройства линейки работают под управлением RouterOS — той же операционной системы, что стоит на серьёзных корпоративных маршрутизаторах. Только в компактном и дешёвом корпусе.</p>
<p>Отличие от TP-Link и ASUS в одном слове: <strong>гибкость</strong>. На <a class="wpil_keyword_link" href="https://it-apteka.com/tag/mikrotik/" target="_blank" rel="noopener" title="mikrotik" data-wpil-keyword-link="linked" data-wpil-monitor-id="2061">MikroTik</a> hAP ты настраиваешь VLAN, VPN, сложные правила firewall, QoS, BGP. На обычном домашнем роутере часть этого вообще недоступна, часть скрыта за кривым GUI. RouterOS отдаёт тебе всё. Без подписок, без облака, без ограничений.</p>
<p>Минус тот же — порог входа. Если человек видит MikroTik первый раз и не знает, что такое NAT — первые полчаса будут некомфортными. Но потом всё встаёт на место.</p>
<p>Типичные сценарии применения hAP:</p>
<ul>
<li>Домашняя сеть с VLAN для IoT, гостевого Wi-Fi и рабочих устройств</li>
<li>Малый офис до 30-50 пользователей с VPN для удалённых сотрудников</li>
<li>Лабораторный стенд для изучения RouterOS и сетевых технологий</li>
<li>Резервный канал с балансировкой нагрузки между двумя провайдерами</li>
</ul>
<pre class="mermaid">%%{init: {
'theme': 'base',
'themeVariables': {
'primaryColor': '#ffffff',
'primaryTextColor': '#1e293b',
'primaryBorderColor': '#94a3b8',
'lineColor': '#64748b',
'fontSize': '15px',
'fontFamily': 'ui-sans-serif, system-ui, sans-serif'
},
'flowchart': {'curve': 'linear', 'nodeSpacing': 50, 'rankSpacing': 50}
}}%%
flowchart TD
ISP["Провайдер (WAN)"] --> HAP["MikroTik hAP\n(RouterOS)"]
HAP --> LAN["LAN-порты\n(ПК, NAS, TV)"]
HAP --> WIFI24["Wi-Fi 2.4 GHz\n(IoT, гаджеты)"]
HAP --> WIFI5["Wi-Fi 5 GHz\n(ноутбуки, смартфоны)"]
HAP --> VPN["VPN-туннель\n(WireGuard / IPsec)"]
style ISP fill:#f8fafc,stroke:#3b82f6,stroke-width:2px,color:#1e40af
style HAP fill:#f8fafc,stroke:#22c55e,stroke-width:2px,color:#15803d
style LAN fill:#f8fafc,stroke:#94a3b8,stroke-width:1px,color:#1e293b
style WIFI24 fill:#f8fafc,stroke:#94a3b8,stroke-width:1px,color:#1e293b
style WIFI5 fill:#f8fafc,stroke:#94a3b8,stroke-width:1px,color:#1e293b
style VPN fill:#f8fafc,stroke:#f97316,stroke-width:2px,color:#9a3412
</pre>
<h2>Актуальные модели MikroTik hAP: полный обзор линейки</h2>
<p>Линейка hAP насчитывает больше десятка устройств. Разберём по сегментам — от самого дешёвого к флагману. Устаревшие модели вроде RB941-2nD (hAP lite первого поколения) упоминаю для контекста, но брать их сейчас нет смысла.</p>
<h3>Бюджетный сегмент: hAP lite и hAP ax lite</h3>
<p>Первый MikroTik hAP lite — это RB941-2nD. Маленькая коробочка с 4 портами 10/100, только 2.4 GHz, 32 MB RAM. По меркам 2025 года — экспонат музея. Брать не стоит. Если хочешь самый дешёвый живой вариант — смотри на <strong>hAP ax lite</strong>.</p>
<p>hAP ax lite — уже Wi-Fi 6 на 2.4 GHz, ARM CPU 1 GHz, 256 MB RAM, 4 гигабитных порта. Стоит копейки, RouterOS v7 в комплекте. Идеален как:</p>
<ul>
<li>Вторая точка доступа в дальней комнате (CAP mode)</li>
<li>Тестовый роутер для лаборатории</li>
<li>Дешёвый роутер для дачи или временного офиса</li>
</ul>
<p>Одна строка в crontab без комментария убивает весь отдел на сутки. Одна покупка hAP lite вместо нормального роутера убивает скорость сети на годы. Не экономь на основном устройстве.</p>
<h3>Средний сегмент: hAP ac2 и hAP ac3</h3>
<p><strong>hAP ac2</strong> (код RBD52G-5HacD2HnD-TC) — один из самых популярных MikroTik для дома и малого офиса. Dual-band 802.11ac, 5 гигабитных портов, 128 MB RAM, четырёхядерный ARM 716 MHz. <a title="SIP ALG MikroTik: отключение, настройка NAT, RTP и решение проблем с VoIP" href="https://it-apteka.com/nastrojka-sip-telefonii-za-mikrotik-i-otkljuchenie-sip-alg/" target="_blank" rel="noopener" data-wpil-monitor-id="2043">NAT на нём тянет гигабит без проблем</a>. IPsec — уже медленнее, но для большинства задач хватает.</p>
<p>Что важно в hAP ac2: все 5 портов гигабитные. Это значит — воткнул NAS, подключил рабочую станцию, отдал порт на телевизор — и никаких узких мест по проводу. Wi-Fi dual-band покрывает квартиру 60-80 кв.м без проблем.</p>
<p><strong>hAP ac3</strong> (код RBD53iG-5HacD2HnD) — следующий шаг. Тот же dual-band 802.11ac, но RAM уже 256 MB, CPU быстрее, добавились внешние антенны для лучшего покрытия, есть PoE-out на порту 5 и 128 MB NAND. Если hAP ac2 закрывает 80% потребностей — hAP ac3 закрывает 90% и делает это уверенней.</p>
<p>Главное отличие hAP ac3 от ac2: внешние съёмные антенны. Это важно если у тебя частный дом или квартира с толстыми стенами. Можно поставить антенны с большим усилением.</p>
<h3>Продвинутые модели: hAP ax2 и hAP ax3 (Wi-Fi 6)</h3>
<p>Серия ax — это Wi-Fi 6 (802.11ax). Главный прирост — не пиковая скорость, а эффективность в плотных сетях. 20 устройств в квартире, умный дом, стриминг 4K одновременно с видеоконференциями — вот где Wi-Fi 6 реально даёт разницу.</p>
<p><strong>hAP ax2</strong> (код C52iG-5HaxD2HaxD-TC) — это духовный наследник hAP ac2. Quad-core IPQ-6010 864 MHz, 1 GB RAM, dual-band Wi-Fi 6, 5 гигабитных портов. Компактный, удобный, достаточно мощный для серьёзных задач.</p>
<p><strong>hAP ax3</strong> — топ линейки Wi-Fi 6. Quad-core ARM 1.8 GHz, 1 GB RAM, dual-band ax, 4 гигабитных порта + 1 порт 2.5G, USB 3.0, PoE-in/out. На нём уже комфортно живут WireGuard, несколько VPN-туннелей и сложные firewall-правила одновременно. License level 6 — это значит все функции RouterOS без ограничений.</p>
<h3>Флагман: hAP be3 Media (Wi-Fi 7)</h3>
<p>Новинка конца 2025 — начала 2026 года. <strong>hAP be3 Media</strong> (код MA53UG+HbeH) — первый Wi-Fi 7 роутер MikroTik. Три диапазона: 2.4, 5 и 6 GHz. Пять портов 2.5 Gigabit Ethernet. Quad-core ARM64 IPQ-5322 1.5 GHz, 2 GB DDR4 RAM, 512 MB NAND.</p>
<p>Кроме сети — USB-C, два USB-A 3.0 и слот microSD. Поддержка Matter/Thread для умного дома, Bluetooth 5.4. Контейнеры в RouterOS — запускаешь прямо на роутере без отдельного сервера. Подходит тем, кто хочет один девайс вместо роутера + мини-ПК для home lab.</p>
<p>На момент публикации hAP be3 Media доступен для предзаказа. Перед покупкой проверяй актуальный статус на официальном сайте <a href="https://mikrotik.com/product/hap_be3_media" target="_blank" rel="noopener">mikrotik.com</a>.</p>
<h2>Характеристики MikroTik hAP: таблица сравнения всех моделей</h2>
<table>
<thead>
<tr>
<th>Модель</th>
<th>Код</th>
<th>CPU</th>
<th>RAM</th>
<th>Wi-Fi</th>
<th>Порты LAN</th>
<th>USB</th>
<th>RouterOS</th>
</tr>
</thead>
<tbody>
<tr>
<td>hAP ax lite</td>
<td>L41G-2axD</td>
<td>ARM 1 GHz, 2 core</td>
<td>256 MB</td>
<td>Wi-Fi 6 (2.4 GHz)</td>
<td>4x 1G</td>
<td>нет</td>
<td>v7, L4</td>
</tr>
<tr>
<td>hAP ac2</td>
<td>RBD52G-5HacD2HnD-TC</td>
<td>ARM 716 MHz, 4 core</td>
<td>128 MB</td>
<td>802.11ac (2.4+5 GHz)</td>
<td>5x 1G</td>
<td>нет</td>
<td>v7, L4</td>
</tr>
<tr>
<td>hAP ac3</td>
<td>RBD53iG-5HacD2HnD</td>
<td>ARM 716 MHz, 4 core</td>
<td>256 MB</td>
<td>802.11ac (2.4+5 GHz)</td>
<td>5x 1G</td>
<td>1x USB-A</td>
<td>v7, L4</td>
</tr>
<tr>
<td>hAP ax2</td>
<td>C52iG-5HaxD2HaxD-TC</td>
<td>IPQ-6010 864 MHz, 4 core</td>
<td>1 GB</td>
<td>Wi-Fi 6 (2.4+5 GHz)</td>
<td>5x 1G</td>
<td>нет</td>
<td>v7, L4</td>
</tr>
<tr>
<td>hAP ax3</td>
<td>RBD53GS+5HaxD2HaxD</td>
<td>ARM 1.8 GHz, 4 core</td>
<td>1 GB</td>
<td>Wi-Fi 6 (2.4+5 GHz)</td>
<td>4x 1G + 1x 2.5G</td>
<td>1x USB-A 3.0</td>
<td>v7, L6</td>
</tr>
<tr>
<td>hAP be3 Media</td>
<td>MA53UG+HbeH</td>
<td>IPQ-5322 1.5 GHz, 4 core ARM64</td>
<td>2 GB DDR4</td>
<td>Wi-Fi 7 (2.4+5+6 GHz)</td>
<td>5x 2.5G</td>
<td>USB-C + 2x USB-A</td>
<td>v7, L6</td>
</tr>
</tbody>
</table>
<p>На момент публикации актуальна RouterOS версия 7.x. Перед покупкой и настройкой проверяй свежие релизы на <a href="https://mikrotik.com/download" target="_blank" rel="noopener">mikrotik.com/download</a>.</p>
<h2>Таблица портов и сетевые интерфейсы MikroTik hAP</h2>
<table>
<thead>
<tr>
<th>Порт / интерфейс</th>
<th>Назначение по умолчанию</th>
<th>Описание</th>
</tr>
</thead>
<tbody>
<tr>
<td>ether1</td>
<td>WAN (Internet)</td>
<td>Подключение к провайдеру. Отдельный bridge не создаётся.</td>
</tr>
<tr>
<td>ether2-ether5</td>
<td>LAN (bridge)</td>
<td>Все LAN-порты в одном bridge, DHCP выдаёт 192.168.88.x</td>
</tr>
<tr>
<td>wlan1</td>
<td>Wi-Fi 2.4 GHz AP</td>
<td>Точка доступа 2.4 GHz, добавлена в LAN bridge</td>
</tr>
<tr>
<td>wlan2</td>
<td>Wi-Fi 5 GHz AP</td>
<td>Точка доступа 5 GHz, добавлена в LAN bridge (ac/ax модели)</td>
</tr>
<tr>
<td>wlan3</td>
<td>Wi-Fi 6 GHz AP</td>
<td>Только hAP be3 Media (Wi-Fi 7)</td>
</tr>
</tbody>
</table>
<h2>Настройка MikroTik hAP: пошаговое руководство</h2>
<p>Перед стартом: что понадобится. Кабель от провайдера. Компьютер или ноутбук. WinBox — скачай с <a href="https://mt.lv/WinBox" target="_blank" rel="noopener">mt.lv/WinBox</a>. Или просто браузер — WebFig доступен без дополнительного ПО.</p>
<h3>Подключение к MikroTik hAP</h3>
<p>Воткни кабель от провайдера в <strong>ether1</strong>. Свой компьютер подключи к любому из портов ether2-ether5 или к Wi-Fi сети MikroTik-XXXXXX (пароль на наклейке снизу устройства).</p>
<p>Два способа войти в роутер:</p>
<p><strong>Через браузер</strong> — открой 192.168.88.1, логин admin, пароль пустой (или смотри наклейку). Появится WebFig.</p>
<p><strong>Через WinBox</strong> — запусти WinBox, вкладка Neighbors, найди роутер по MAC-адресу, подключись. Это надёжнее — работает даже если IP поменяли.</p>
<pre><code class="language-bash">
# Проверка доступности роутера из терминала
ping 192.168.88.1
</code></pre>
<h3>Быстрая настройка через Quick Set</h3>
<p>Quick Set — самый простой способ настроить роутер. Открываешь его сразу после входа. Там всё в одном экране: WAN, Wi-Fi, пароль, NAT.</p>
<p>Что делать по шагам:</p>
<p>Шаг 1. В поле <strong>Mode</strong> выбери Router (не Bridge). Это включает NAT — твоя локальная сеть уходит за один внешний IP.</p>
<p>Шаг 2. В разделе <strong>Internet</strong> (WAN) выбери тип подключения:</p>
<ul>
<li>DHCP Client — если провайдер выдаёт IP автоматически (большинство случаев)</li>
<li>PPPoE — если надо вводить логин/пароль от провайдера</li>
<li>Static — если у тебя статический IP от провайдера</li>
</ul>
<p>Шаг 3. В разделе <strong>Local <a class="wpil_keyword_link" href="https://it-apteka.com/category/networks/" target="_blank" rel="noopener" title="Сети" data-wpil-keyword-link="linked" data-wpil-monitor-id="2059">Network</a></strong> оставь 192.168.88.1/24 или смени на свой адрес. DHCP включи.</p>
<p>Шаг 4. В разделе <strong>Wireless</strong> задай SSID и пароль. Минимум 12 символов — это не рекомендация, это требование к себе.</p>
<p>Шаг 5. Нажми <strong>Apply</strong>. <a title="DynDNS: полный гайд по настройке динамического DNS на роутере, Keenetic и MikroTik — бесплатно и без боли" href="https://it-apteka.com/dyndns-polnyj-gajd-po-nastrojke-dinamicheskogo-dns-na-routere-keenetic-i-mikrotik-besplatno-i-bez-boli/" target="_blank" rel="noopener" data-wpil-monitor-id="2044">Роутер применит настройки</a>. Подключись заново к своей <a title="10 ошибок при настройке домашнего Wi-Fi, из-за которых тормозит интернет" href="https://it-apteka.com/10-oshibok-pri-nastrojke-domashnego-wi-fi-iz-za-kotoryh-tormozit-internet/" target="_blank" rel="noopener" data-wpil-monitor-id="2041">Wi-Fi сети и проверь интернет</a>.</p>
<h3>Настройка Wi-Fi на MikroTik hAP</h3>
<p>Quick Set задаёт базовые параметры. Если нужно настроить Wi-Fi точнее — заходи в Wireless в WinBox или через меню Wireless в WebFig.</p>
<p>Основные параметры wlan1 и wlan2:</p>
<pre><code class="language-bash">
# Настройка Wi-Fi через CLI (Terminal в WinBox или SSH)
/interface wireless set wlan1 ssid="HomeNetwork-2.4" mode=ap-bridge band=2ghz-b/g/n/ax
/interface wireless set wlan2 ssid="HomeNetwork-5" mode=ap-bridge band=5ghz-a/n/ac/ax
</code></pre>
<p><a title="Безопасность" href="https://it-apteka.com/category/security/" target="_blank" rel="noopener" data-wpil-monitor-id="2040">Security profile — создай отдельный профиль безопасности</a>:</p>
<pre><code class="language-bash">
/interface wireless security-profiles add name=home mode=dynamic-keys \
authentication-types=wpa2-psk,wpa3-psk \
wpa2-pre-shared-key="ВашПарольМинимум12Символов" \
wpa3-pre-shared-key="ВашПарольМинимум12Символов"
/interface wireless set wlan1 security-profile=home
/interface wireless set wlan2 security-profile=home
</code></pre>
<h3>Настройка MikroTik hAP ac2: подробный пример</h3>
<p>hAP ac2 — самый популярный для домашней настройки, поэтому разберём на нём. Поднимем базовую конфигурацию с нуля через CLI. Сначала сброс до дефолта, потом чистая конфигурация.</p>
<p>Подключись через WinBox по MAC (на случай если IP изменился). Открой Terminal.</p>
<p>Шаг 1. Создай bridge для LAN:</p>
<pre><code class="language-bash">
/interface bridge add name=bridge-lan
/interface bridge port add bridge=bridge-lan interface=ether2
/interface bridge port add bridge=bridge-lan interface=ether3
/interface bridge port add bridge=bridge-lan interface=ether4
/interface bridge port add bridge=bridge-lan interface=ether5
/interface bridge port add bridge=bridge-lan interface=wlan1
/interface bridge port add bridge=bridge-lan interface=wlan2
</code></pre>
<p>Шаг 2. Назначь IP роутеру на LAN-интерфейсе:</p>
<pre><code class="language-bash">
/ip address add address=192.168.88.1/24 interface=bridge-lan
</code></pre>
<p>Шаг 3. Настрой DHCP-сервер для выдачи адресов клиентам:</p>
<pre><code class="language-bash">
/ip pool add name=dhcp-pool ranges=192.168.88.10-192.168.88.254
/ip dhcp-server add name=dhcp-lan interface=bridge-lan address-pool=dhcp-pool disabled=no
/ip dhcp-server network add address=192.168.88.0/24 gateway=192.168.88.1 dns-server=1.1.1.1,8.8.8.8
</code></pre>
<p>Шаг 4. Настрой WAN-интерфейс (DHCP Client для провайдера):</p>
<pre><code class="language-bash">
/ip dhcp-client add interface=ether1 disabled=no
</code></pre>
<p>Шаг 5. Включи NAT — без этого интернет у клиентов не заработает:</p>
<pre><code class="language-bash">
/ip firewall nat add chain=srcnat out-interface=ether1 action=masquerade
</code></pre>
<p>Шаг 6. Базовый firewall — защита от входящих снаружи:</p>
<pre><code class="language-bash">
/ip firewall filter add chain=input connection-state=established,related action=accept
/ip firewall filter add chain=input in-interface=ether1 action=drop
/ip firewall filter add chain=forward connection-state=established,related action=accept
/ip firewall filter add chain=forward in-interface=ether1 out-interface=ether1 action=drop
</code></pre>
<p>Шаг 7. Включи Wi-Fi:</p>
<pre><code class="language-bash">
/interface wireless set wlan1 disabled=no ssid="Home-2.4" mode=ap-bridge
/interface wireless set wlan2 disabled=no ssid="Home-5" mode=ap-bridge
</code></pre>
<p>Результат: интернет работает, LAN получает адреса по DHCP, Wi-Fi раздаёт обоими диапазонами, firewall не пускает снаружи непрошеных гостей.</p>
<h2>Сброс MikroTik hAP на заводские настройки</h2>
<p>Два способа. Кнопкой — если забыл пароль или конфиг сломан. Через RouterOS — если доступ есть и нужно сделать чисто.</p>
<h3>Сброс через кнопку RESET (hAP lite, ac2, ac3, ax)</h3>
"Порядок
<br />
Отключи питание от роутера. Нажми и удержи кнопку RESET. Подключи питание не отпуская кнопку. Держи пока LED не начнёт мигать (около 5 секунд). Отпусти кнопку. Роутер загрузится с дефолтной конфигурацией.<br />
<p>Вот тут важно не перепутай: если держишь кнопку дольше 10 секунд — роутер переходит в CAP mode (режим точки доступа под управлением CAPsMAN). Это не сброс, а другой режим работы. Если случайно включил — просто повтори процедуру и отпусти раньше.</p>
<p>На моделях с другим поведением кнопки (сначала мигание — сброс, потом ровный свет — CAP mode, потом гаснет — Netinstall) ориентируйся на индикацию LED, а не на секунды.</p>
<h3>Сброс через RouterOS (если есть доступ)</h3>
<pre><code class="language-bash">
# Сброс конфигурации с сохранением RouterOS
/system reset-configuration no-defaults=no skip-backup=yes
</code></pre>
<p>Параметр no-defaults=no означает что роутер загрузится с дефолтным конфигом (Quick Set, DHCP, мастер-пароль пустой). Если хочешь чистый роутер совсем без конфига:</p>
<pre><code class="language-bash">
/system reset-configuration no-defaults=yes skip-backup=yes
</code></pre>
<p>После этой команды роутер перезагрузится. Конфиг будет пустым. Подключаться придётся по MAC через WinBox — IP по умолчанию не будет назначен.</p>
<h2>Проверка работоспособности после настройки</h2>
<p>Настроил — проверь. Не «кажется работает», а реально проверь.</p>
<pre><code class="language-bash">
# Проверка WAN - должен получить IP от провайдера
/ip dhcp-client print
# Проверка IP-адресов на интерфейсах
/ip address print
# Пинг до внешнего хоста через роутер
/ping 8.8.8.8 count=5
# Проверка NAT - должно быть правило masquerade
/ip firewall nat print
# Статус Wi-Fi интерфейсов
/interface wireless print
# Список клиентов DHCP (кто подключён)
/ip dhcp-server lease print
</code></pre>
<p>Если пинг до 8.8.8.8 проходит — <a title="MSS Clamping на роутере: почему ломается интернет и как это исправить" href="https://it-apteka.com/mss-clamping-na-routere-pochemu-lomaetsja-internet-i-kak-jeto-ispravit/" target="_blank" rel="noopener" data-wpil-monitor-id="2045">интернет на роутере</a> есть. Если клиентские устройства не выходят в <a title="DHCP Snooping — что это такое и как защитить сеть от Rogue DHCP сервера" href="https://it-apteka.com/dhcp-snooping-chto-jeto-takoe-i-kak-zashhitit-set-ot-rogue-dhcp-servera-2/" target="_blank" rel="noopener" data-wpil-monitor-id="2042">сеть — смотри NAT и DHCP</a>. Если Wi-Fi клиенты не получают IP — смотри что wlan добавлен в bridge.</p>
<h2>Безопасность MikroTik hAP</h2>
"Первое
<br />
Смени пароль администратора. Дефолтный пустой пароль — это приглашение для всех кто окажется в твоей сети. Никаких исключений, никаких "потом".<br />
<pre><code class="language-bash">
# Смена пароля admin
/user set admin password="НовыйСложныйПароль"
# Создание дополнительного пользователя с ограниченными правами
/user add name=operator group=read password="ОператорПароль"
# Отключение неиспользуемых сервисов
/ip service disable telnet,ftp,api,api-ssl
/ip service set ssh port=22
/ip service set winbox port=8291
/ip service set www port=80
</code></pre>
<p>Закрой доступ к управлению снаружи (с WAN). По умолчанию в новых версиях RouterOS это уже закрыто, но проверить не мешает:</p>
<pre><code class="language-bash">
# Блокировка управления с WAN
/ip firewall filter add chain=input in-interface=ether1 \
dst-port=22,80,443,8291 protocol=tcp action=drop \
comment="Block management from WAN"
</code></pre>
<p>Настрой ограничение попыток входа:</p>
<pre><code class="language-bash">
# Защита от brute-force на SSH
/ip firewall filter add chain=input protocol=tcp dst-port=22 \
connection-state=new src-address-list=ssh-blacklist action=drop
/ip firewall filter add chain=input protocol=tcp dst-port=22 \
connection-state=new action=add-src-to-address-list \
address-list=ssh-stage address-list-timeout=1m
/ip firewall filter add chain=input protocol=tcp dst-port=22 \
connection-state=new src-address-list=ssh-stage \
action=add-src-to-address-list address-list=ssh-blacklist \
address-list-timeout=1d
</code></pre>
<h2>Резервное копирование конфигурации MikroTik hAP</h2>
<p>Сохраняй конфиг до любых изменений. Особенно в продакшне. Особенно если это не твой роутер а клиентский.</p>
<pre><code class="language-bash">
# Создание бинарного бэкапа (полное состояние системы)
/system backup save name=hap-backup-2025-01
# Экспорт конфига в текстовый формат (можно читать и редактировать)
/export file=hap-config-2025-01
# Восстановление из бэкапа
/system backup load name=hap-backup-2025-01
</code></pre>
<p>Что бэкапить: бинарный бэкап содержит всё — сертификаты, пользователей, конфиг. Экспорт — только конфигурацию в текстовом виде. Держи оба. Бинарный — для быстрого восстановления, экспорт — чтобы понять что было настроено.</p>
<p>Куда хранить: скачивай через WinBox (Files — правой кнопкой — Download) или через SCP/FTP. Не храни бэкапы только на самом роутере — если устройство умрёт, потеряешь всё.</p>
<h2>Обновление RouterOS на MikroTik hAP</h2>
<p>Обновлять надо. RouterOS получает регулярные обновления безопасности. Устаревшая версия — это открытая дверь для атак.</p>
<pre><code class="language-bash">
# Проверка текущей версии
/system resource print
# Проверка доступных обновлений
/system package update check-for-updates
# Установка обновлений (роутер перезагрузится)
/system package update install
</code></pre>
<p>Перед обновлением: сделай бэкап. Это не совет — это ритуал. После обновления: проверь что всё работает. Иногда обновление меняет поведение firewall или добавляет новые параметры.</p>
<p>Не обновляй прыжком через несколько мажорных версий без изучения changelog. Прыжок с v6 на v7 — это отдельная история с изменениями в firewall, bridge и другими ломающими изменениями.</p>
<h2>Осложнения: частые ошибки и как их решить</h2>
<table>
<thead>
<tr>
<th>Проблема</th>
<th>Причина</th>
<th>Решение</th>
</tr>
</thead>
<tbody>
<tr>
<td>Не открывается 192.168.88.1</td>
<td>Конфиг изменён, IP другой</td>
<td>Подключись через WinBox по MAC, вкладка Neighbors</td>
</tr>
<tr>
<td>Интернет на роутере есть, на клиентах нет</td>
<td>Нет NAT masquerade</td>
<td>Проверь /ip firewall nat print, добавь masquerade на ether1</td>
</tr>
<tr>
<td>Wi-Fi видно, но IP не получают клиенты</td>
<td>wlan не добавлен в LAN bridge</td>
<td>/interface bridge port add bridge=bridge-lan interface=wlan1</td>
</tr>
<tr>
<td>После Quick Set исчез доступ к роутеру</td>
<td>IP сменился или firewall заблокировал</td>
<td>Сброс кнопкой RESET или WinBox по MAC</td>
</tr>
<tr>
<td>Провайдер не даёт IP на ether1</td>
<td>MAC-адрес не привязан или PPPoE нужен</td>
<td>Проверь тип подключения у провайдера, добавь PPPoE client если нужно</td>
</tr>
<tr>
<td>WinBox не видит роутер в Neighbors</td>
<td>Разные сегменты сети или firewall блокирует</td>
<td>Подключись напрямую кабелем к LAN-порту</td>
</tr>
<tr>
<td><a class="wpil_keyword_link" href="https://it-apteka.com/tag/dns/" target="_blank" rel="noopener" title="DNS" data-wpil-keyword-link="linked" data-wpil-monitor-id="2062">DNS</a> не работает (ping 8.8.8.8 OK, ping google.com — нет)</td>
<td>Не настроен DNS в DHCP network или /ip dns</td>
<td>/ip dns set servers=1.1.1.1,8.8.8.8 allow-remote-requests=yes</td>
</tr>
<tr>
<td>После сброса роутер в CAP mode</td>
<td>Кнопка удерживалась больше 10 секунд</td>
<td>Повтори сброс, отпусти после первого мигания LED</td>
</tr>
</tbody>
</table>
<h2>Альтернативные варианты настройки и решения</h2>
<p>Quick Set — не единственный способ. Если хочешь контроль над каждым параметром — используй CLI через Terminal в WinBox. Это быстрее, точнее, и лучше для автоматизации.</p>
<p>Если нужно настроить несколько точек доступа в единую сеть — смотри на CAPsMAN. Это встроенный контроллер MikroTik: один роутер управляет Wi-Fi на всех точках доступа. Все hAP ax и be модели поддерживают CAPsMAN v2.</p>
<p>Для конфигурации через скрипты — RouterOS поддерживает полноценный scripting язык и scheduler. Можно автоматизировать бэкапы, <a class="wpil_keyword_link" href="https://it-apteka.com/category/monitoring/" target="_blank" rel="noopener" title="Мониторинг" data-wpil-keyword-link="linked" data-wpil-monitor-id="2060">мониторинг</a>, переключение каналов Wi-Fi.</p>
<h2>Профилактика: как не сломать снова</h2>
<p>Мониторинг. Включи SNMP или настрой Netwatch для проверки доступности:</p>
<pre><code class="language-bash">
# Netwatch - мониторинг хоста, скрипт при недоступности
/tool netwatch add host=8.8.8.8 interval=1m \
down-script="/log error message=\"Internet down\"" \
up-script="/log info message=\"Internet up\""
</code></pre>
<p>Автозапуск. Все сервисы на RouterOS стартуют автоматически после перезагрузки — дополнительно ничего делать не нужно. Но если ты настраивал скрипты или контейнеры — проверь что у них правильно настроен автозапуск.</p>
<p>Документируй что настраивал. В RouterOS можно добавлять комментарии к любым правилам:</p>
<pre><code class="language-bash">
/ip firewall filter set [find chain=input in-interface=ether1] \
comment="Block all inbound WAN - added 2025-01-15"
</code></pre>
<p>Через год ты скажешь себе спасибо. Или не скажешь — и будешь час разбираться что это правило делает и можно ли его удалить.</p>
<h2>Какой MikroTik hAP выбрать: разбор по сценариям</h2>
<p>Вот тут без воды. Три вопроса определяют выбор: бюджет, площадь помещения, задачи.</p>
<p><strong>Однокомнатная квартира или студия, простой интернет</strong> — hAP ax2. Пяти гигабитных портов хватает, Wi-Fi 6 закрывает всё. Цена разумная.</p>
<p><strong>Квартира 60-100 кв.м с умным домом и 15+ устройствами</strong> — hAP ax3. Порт 2.5G пригодится для NAS или коммутатора. Wi-Fi 6 справляется с плотной нагрузкой. USB для LTE-модема как резервного канала.</p>
<p><strong>Частный дом или квартира с плохой планировкой</strong> — hAP ac3 с внешними антеннами или hAP ax3. Внешние антенны ac3 дают гибкость в направлении сигнала.</p>
<p><strong>Малый офис 10-30 человек</strong> — hAP ax3 или hAP be3. На ax3 комфортно живут несколько VPN-туннелей, сложный firewall, QoS. На be3 — ещё запас мощности плюс 2.5G на всех портах.</p>
<p><strong>Лаборатория, обучение RouterOS</strong> — hAP ac2 или hAP ax lite. Дёшево, все функции RouterOS в наличии, не жалко если что-то сломается в процессе экспериментов.</p>
<p><strong>Хочу Wi-Fi 7 и всё новейшее</strong> — hAP be3 Media. Но убедись что твои устройства вообще поддерживают Wi-Fi 7, иначе разница с ax3 будет минимальной.</p>
<h2>Плюсы и минусы MikroTik hAP</h2>
<p><strong>Плюсы:</strong></p>
<ul>
<li>RouterOS — полнофункциональная сетевая ОС. VLAN, VPN, firewall, BGP, OSPF, QoS — всё без доплат и подписок</li>
<li>Стабильность. MikroTik работают годами без перезагрузок</li>
<li>Обновления. RouterOS получает обновления безопасности долго после выхода устройства</li>
<li>Цена/функционал. За деньги hAP ac2 ты не найдёшь ничего с таким же набором возможностей</li>
<li>Community. Огромное сообщество, forum.mikrotik.com закрывает большинство вопросов</li>
</ul>
<p><strong>Минусы:</strong></p>
<ul>
<li>Порог входа. Первые настройки для новичка будут нетривиальными. Quick Set помогает, но не спасает полностью</li>
<li>Wi-Fi у старых моделей. hAP ac2 и ac3 — это 802.11ac. Нормально, но не Wi-Fi 6</li>
<li>GUI не самый дружелюбный. WinBox удобен инженерам, но не маме</li>
<li>Нет приложения для смартфона уровня конкурентов (хотя MikroTik App существует, он ограничен)</li>
</ul>
<h2>FAQ: частые вопросы по MikroTik hAP</h2>
<h3>Как зайти в MikroTik hAP?</h3>
<p>По умолчанию: открой браузер и введи 192.168.88.1. Логин admin, пароль пустой. Или скачай <a href="https://mt.lv/WinBox" target="_blank" rel="noopener">WinBox</a>, запусти, в Neighbors найди роутер и подключись по MAC. WinBox надёжнее — работает даже если IP изменили.</p>
<h3>Как сбросить настройки MikroTik hAP?</h3>
<p>Кнопкой RESET: выключи роутер, нажми и держи RESET, включи, держи до первого мигания LED (5-6 секунд), отпусти. Через RouterOS: команда /system reset-configuration no-defaults=no skip-backup=yes. Оба способа работают на всех моделях hAP.</p>
<h3>Какой MikroTik hAP лучше выбрать для дома?</h3>
<p>Для квартиры — hAP ax2 закрывает 90% потребностей. Если нужен порт 2.5G и USB — hAP ax3. Если бюджет ограничен — hAP ac2 или ac3. Wi-Fi 7 (hAP be3) берёшь только если у тебя устройства с Wi-Fi 7 поддержкой.</p>
<h3>Поддерживает ли MikroTik hAP VPN?</h3>
<p>Да, все модели поддерживают. Доступны: WireGuard (быстрый, рекомендуется), IPsec (аппаратное ускорение на ax/be моделях), OpenVPN, L2TP/IPsec, PPTP. На hAP ax3 и be3 WireGuard тянет гигаbit-скорости. На ac2 — порядка 100-200 Mbps.</p>
<h3>Можно ли настроить VLAN на MikroTik hAP?</h3>
<p>Да. <a title="Настройка VLAN на MikroTik RouterOS 7 — полный гайд 2026" href="https://it-apteka.com/nastrojka-vlan-na-mikrotik-routeros-7-polnyj-gajd-po-bridge-trunk-i-wi-fi/" target="_blank" rel="noopener" data-wpil-monitor-id="2046">RouterOS поддерживает IEEE 802.1Q VLAN</a> на всех моделях hAP. Настраивается через /interface vlan и bridge VLAN filtering. Типичный сценарий: отдельный VLAN для IoT, гостевой Wi-Fi в изолированном VLAN, рабочая сеть в основном VLAN.</p>
<h3>Чем hAP ac2 отличается от hAP ac3?</h3>
<p>hAP ac3 — это улучшенная версия ac2. Основные отличия: RAM 256 MB против 128 MB у ac2, внешние съёмные антенны для лучшего покрытия, PoE-out на порту 5, наличие NAND 128 MB для хранения. CPU у обоих одинаковый — 716 MHz quad-core. Если выбираешь между ними и разница в цене небольшая — берёшь ac3.</p>
<h2>Итог</h2>
<p>MikroTik hAP — это не роутер для тех кто хочет нажать одну кнопку и забыть. Это инструмент для тех кто хочет знать что происходит в своей <a href="https://it-apteka.com/powershell-skripty-na-kazhdyj-den-dlya-setevogo/" title="PowerShell скрипты для сетевого инженера — 10 инструментов" target="_blank" rel="noopener" data-wpil-monitor-id="2134">сети</a> и управлять этим. <a title="Настройка OSPF на MikroTik RouterOS 7: полный гайд от диагноза до проверки" href="https://it-apteka.com/nastrojka-ospf-na-mikrotik-routeros-7-polnyj-gajd-ot-diagnoza-do-proverki/" target="_blank" rel="noopener" data-wpil-monitor-id="2047">RouterOS даёт полный</a> контроль без подписок и ограничений.</p>
<p>Если хочешь зайти плавно — начни с Quick Set. Потом переходи на CLI, изучай firewall, VLAN, VPN. Документация на <a href="https://help.mikrotik.com" target="_blank" rel="noopener">help.mikrotik.com</a> и форум <a href="https://forum.mikrotik.com" target="_blank" rel="noopener">forum.mikrotik.com</a> закрывают большинство вопросов.</p>
"Если
<br />
Не паникуй. Сброс кнопкой RESET возвращает роутер к жизни за 30 секунд. Всё что ты мог сломать в конфиге — лечится. Главное: делай бэкап перед изменениями.<br />
<p>Если после прочтения остались вопросы по конкретной настройке — пиши в комментарии. Разберёмся.</p>
Быстрый ответ
MikroTik hAP — это линейка домашних и офисных роутеров на RouterOS. Подключаешься по дефолтному IP 192.168.88.1 через WinBox или браузер, настраиваешь Quick Set за 5 минут. Сброс — кнопкой RESET или командой /system reset-configuration. Актуальные модели: hAP lite (бюджет), hAP ac2/ac3 (основной выбор), hAP ax3 (Wi-Fi 6), hAP be3 (Wi-Fi 7, новинка 2025-2026).
Что такое MikroTik hAP и зачем он нужен
hAP расшифровывается как home Access Point. Это линейка SOHO-роутеров от латвийской компании MikroTik, которая делает сетевое оборудование с 1996 года. Все устройства линейки работают под управлением RouterOS — той же операционной системы, что стоит на серьёзных корпоративных маршрутизаторах. Только в компактном и дешёвом корпусе.
Отличие от TP-Link и ASUS в одном слове: гибкость. На MikroTik hAP ты настраиваешь VLAN, VPN, сложные правила firewall, QoS, BGP. На обычном домашнем роутере часть этого вообще недоступна, часть скрыта за кривым GUI. RouterOS отдаёт тебе всё. Без подписок, без облака, без ограничений.
Минус тот же — порог входа. Если человек видит MikroTik первый раз и не знает, что такое NAT — первые полчаса будут некомфортными. Но потом всё встаёт на место.
Типичные сценарии применения hAP:
- Домашняя сеть с VLAN для IoT, гостевого Wi-Fi и рабочих устройств
- Малый офис до 30-50 пользователей с VPN для удалённых сотрудников
- Лабораторный стенд для изучения RouterOS и сетевых технологий
- Резервный канал с балансировкой нагрузки между двумя провайдерами
%%{init: {
'theme': 'base',
'themeVariables': {
'primaryColor': '#ffffff',
'primaryTextColor': '#1e293b',
'primaryBorderColor': '#94a3b8',
'lineColor': '#64748b',
'fontSize': '15px',
'fontFamily': 'ui-sans-serif, system-ui, sans-serif'
},
'flowchart': {'curve': 'linear', 'nodeSpacing': 50, 'rankSpacing': 50}
}}%%
flowchart TD
ISP["Провайдер (WAN)"] --> HAP["MikroTik hAP\n(RouterOS)"]
HAP --> LAN["LAN-порты\n(ПК, NAS, TV)"]
HAP --> WIFI24["Wi-Fi 2.4 GHz\n(IoT, гаджеты)"]
HAP --> WIFI5["Wi-Fi 5 GHz\n(ноутбуки, смартфоны)"]
HAP --> VPN["VPN-туннель\n(WireGuard / IPsec)"]
style ISP fill:#f8fafc,stroke:#3b82f6,stroke-width:2px,color:#1e40af
style HAP fill:#f8fafc,stroke:#22c55e,stroke-width:2px,color:#15803d
style LAN fill:#f8fafc,stroke:#94a3b8,stroke-width:1px,color:#1e293b
style WIFI24 fill:#f8fafc,stroke:#94a3b8,stroke-width:1px,color:#1e293b
style WIFI5 fill:#f8fafc,stroke:#94a3b8,stroke-width:1px,color:#1e293b
style VPN fill:#f8fafc,stroke:#f97316,stroke-width:2px,color:#9a3412
Актуальные модели MikroTik hAP: полный обзор линейки
Линейка hAP насчитывает больше десятка устройств. Разберём по сегментам — от самого дешёвого к флагману. Устаревшие модели вроде RB941-2nD (hAP lite первого поколения) упоминаю для контекста, но брать их сейчас нет смысла.
Бюджетный сегмент: hAP lite и hAP ax lite
Первый MikroTik hAP lite — это RB941-2nD. Маленькая коробочка с 4 портами 10/100, только 2.4 GHz, 32 MB RAM. По меркам 2025 года — экспонат музея. Брать не стоит. Если хочешь самый дешёвый живой вариант — смотри на hAP ax lite.
hAP ax lite — уже Wi-Fi 6 на 2.4 GHz, ARM CPU 1 GHz, 256 MB RAM, 4 гигабитных порта. Стоит копейки, RouterOS v7 в комплекте. Идеален как:
- Вторая точка доступа в дальней комнате (CAP mode)
- Тестовый роутер для лаборатории
- Дешёвый роутер для дачи или временного офиса
Одна строка в crontab без комментария убивает весь отдел на сутки. Одна покупка hAP lite вместо нормального роутера убивает скорость сети на годы. Не экономь на основном устройстве.
Средний сегмент: hAP ac2 и hAP ac3
hAP ac2 (код RBD52G-5HacD2HnD-TC) — один из самых популярных MikroTik для дома и малого офиса. Dual-band 802.11ac, 5 гигабитных портов, 128 MB RAM, четырёхядерный ARM 716 MHz. NAT на нём тянет гигабит без проблем. IPsec — уже медленнее, но для большинства задач хватает.
Что важно в hAP ac2: все 5 портов гигабитные. Это значит — воткнул NAS, подключил рабочую станцию, отдал порт на телевизор — и никаких узких мест по проводу. Wi-Fi dual-band покрывает квартиру 60-80 кв.м без проблем.
hAP ac3 (код RBD53iG-5HacD2HnD) — следующий шаг. Тот же dual-band 802.11ac, но RAM уже 256 MB, CPU быстрее, добавились внешние антенны для лучшего покрытия, есть PoE-out на порту 5 и 128 MB NAND. Если hAP ac2 закрывает 80% потребностей — hAP ac3 закрывает 90% и делает это уверенней.
Главное отличие hAP ac3 от ac2: внешние съёмные антенны. Это важно если у тебя частный дом или квартира с толстыми стенами. Можно поставить антенны с большим усилением.
Продвинутые модели: hAP ax2 и hAP ax3 (Wi-Fi 6)
Серия ax — это Wi-Fi 6 (802.11ax). Главный прирост — не пиковая скорость, а эффективность в плотных сетях. 20 устройств в квартире, умный дом, стриминг 4K одновременно с видеоконференциями — вот где Wi-Fi 6 реально даёт разницу.
hAP ax2 (код C52iG-5HaxD2HaxD-TC) — это духовный наследник hAP ac2. Quad-core IPQ-6010 864 MHz, 1 GB RAM, dual-band Wi-Fi 6, 5 гигабитных портов. Компактный, удобный, достаточно мощный для серьёзных задач.
hAP ax3 — топ линейки Wi-Fi 6. Quad-core ARM 1.8 GHz, 1 GB RAM, dual-band ax, 4 гигабитных порта + 1 порт 2.5G, USB 3.0, PoE-in/out. На нём уже комфортно живут WireGuard, несколько VPN-туннелей и сложные firewall-правила одновременно. License level 6 — это значит все функции RouterOS без ограничений.
Флагман: hAP be3 Media (Wi-Fi 7)
Новинка конца 2025 — начала 2026 года. hAP be3 Media (код MA53UG+HbeH) — первый Wi-Fi 7 роутер MikroTik. Три диапазона: 2.4, 5 и 6 GHz. Пять портов 2.5 Gigabit Ethernet. Quad-core ARM64 IPQ-5322 1.5 GHz, 2 GB DDR4 RAM, 512 MB NAND.
Кроме сети — USB-C, два USB-A 3.0 и слот microSD. Поддержка Matter/Thread для умного дома, Bluetooth 5.4. Контейнеры в RouterOS — запускаешь прямо на роутере без отдельного сервера. Подходит тем, кто хочет один девайс вместо роутера + мини-ПК для home lab.
На момент публикации hAP be3 Media доступен для предзаказа. Перед покупкой проверяй актуальный статус на официальном сайте mikrotik.com.
Характеристики MikroTik hAP: таблица сравнения всех моделей
| Модель |
Код |
CPU |
RAM |
Wi-Fi |
Порты LAN |
USB |
RouterOS |
| hAP ax lite |
L41G-2axD |
ARM 1 GHz, 2 core |
256 MB |
Wi-Fi 6 (2.4 GHz) |
4x 1G |
нет |
v7, L4 |
| hAP ac2 |
RBD52G-5HacD2HnD-TC |
ARM 716 MHz, 4 core |
128 MB |
802.11ac (2.4+5 GHz) |
5x 1G |
нет |
v7, L4 |
| hAP ac3 |
RBD53iG-5HacD2HnD |
ARM 716 MHz, 4 core |
256 MB |
802.11ac (2.4+5 GHz) |
5x 1G |
1x USB-A |
v7, L4 |
| hAP ax2 |
C52iG-5HaxD2HaxD-TC |
IPQ-6010 864 MHz, 4 core |
1 GB |
Wi-Fi 6 (2.4+5 GHz) |
5x 1G |
нет |
v7, L4 |
| hAP ax3 |
RBD53GS+5HaxD2HaxD |
ARM 1.8 GHz, 4 core |
1 GB |
Wi-Fi 6 (2.4+5 GHz) |
4x 1G + 1x 2.5G |
1x USB-A 3.0 |
v7, L6 |
| hAP be3 Media |
MA53UG+HbeH |
IPQ-5322 1.5 GHz, 4 core ARM64 |
2 GB DDR4 |
Wi-Fi 7 (2.4+5+6 GHz) |
5x 2.5G |
USB-C + 2x USB-A |
v7, L6 |
На момент публикации актуальна RouterOS версия 7.x. Перед покупкой и настройкой проверяй свежие релизы на mikrotik.com/download.
Таблица портов и сетевые интерфейсы MikroTik hAP
| Порт / интерфейс |
Назначение по умолчанию |
Описание |
| ether1 |
WAN (Internet) |
Подключение к провайдеру. Отдельный bridge не создаётся. |
| ether2-ether5 |
LAN (bridge) |
Все LAN-порты в одном bridge, DHCP выдаёт 192.168.88.x |
| wlan1 |
Wi-Fi 2.4 GHz AP |
Точка доступа 2.4 GHz, добавлена в LAN bridge |
| wlan2 |
Wi-Fi 5 GHz AP |
Точка доступа 5 GHz, добавлена в LAN bridge (ac/ax модели) |
| wlan3 |
Wi-Fi 6 GHz AP |
Только hAP be3 Media (Wi-Fi 7) |
Настройка MikroTik hAP: пошаговое руководство
Перед стартом: что понадобится. Кабель от провайдера. Компьютер или ноутбук. WinBox — скачай с mt.lv/WinBox. Или просто браузер — WebFig доступен без дополнительного ПО.
Подключение к MikroTik hAP
Воткни кабель от провайдера в ether1. Свой компьютер подключи к любому из портов ether2-ether5 или к Wi-Fi сети MikroTik-XXXXXX (пароль на наклейке снизу устройства).
Два способа войти в роутер:
Через браузер — открой 192.168.88.1, логин admin, пароль пустой (или смотри наклейку). Появится WebFig.
Через WinBox — запусти WinBox, вкладка Neighbors, найди роутер по MAC-адресу, подключись. Это надёжнее — работает даже если IP поменяли.
# Проверка доступности роутера из терминала
ping 192.168.88.1
Быстрая настройка через Quick Set
Quick Set — самый простой способ настроить роутер. Открываешь его сразу после входа. Там всё в одном экране: WAN, Wi-Fi, пароль, NAT.
Что делать по шагам:
Шаг 1. В поле Mode выбери Router (не Bridge). Это включает NAT — твоя локальная сеть уходит за один внешний IP.
Шаг 2. В разделе Internet (WAN) выбери тип подключения:
- DHCP Client — если провайдер выдаёт IP автоматически (большинство случаев)
- PPPoE — если надо вводить логин/пароль от провайдера
- Static — если у тебя статический IP от провайдера
Шаг 3. В разделе Local Network оставь 192.168.88.1/24 или смени на свой адрес. DHCP включи.
Шаг 4. В разделе Wireless задай SSID и пароль. Минимум 12 символов — это не рекомендация, это требование к себе.
Шаг 5. Нажми Apply. Роутер применит настройки. Подключись заново к своей Wi-Fi сети и проверь интернет.
Настройка Wi-Fi на MikroTik hAP
Quick Set задаёт базовые параметры. Если нужно настроить Wi-Fi точнее — заходи в Wireless в WinBox или через меню Wireless в WebFig.
Основные параметры wlan1 и wlan2:
# Настройка Wi-Fi через CLI (Terminal в WinBox или SSH)
/interface wireless set wlan1 ssid="HomeNetwork-2.4" mode=ap-bridge band=2ghz-b/g/n/ax
/interface wireless set wlan2 ssid="HomeNetwork-5" mode=ap-bridge band=5ghz-a/n/ac/ax
Security profile — создай отдельный профиль безопасности:
/interface wireless security-profiles add name=home mode=dynamic-keys \
authentication-types=wpa2-psk,wpa3-psk \
wpa2-pre-shared-key="ВашПарольМинимум12Символов" \
wpa3-pre-shared-key="ВашПарольМинимум12Символов"
/interface wireless set wlan1 security-profile=home
/interface wireless set wlan2 security-profile=home
Настройка MikroTik hAP ac2: подробный пример
hAP ac2 — самый популярный для домашней настройки, поэтому разберём на нём. Поднимем базовую конфигурацию с нуля через CLI. Сначала сброс до дефолта, потом чистая конфигурация.
Подключись через WinBox по MAC (на случай если IP изменился). Открой Terminal.
Шаг 1. Создай bridge для LAN:
/interface bridge add name=bridge-lan
/interface bridge port add bridge=bridge-lan interface=ether2
/interface bridge port add bridge=bridge-lan interface=ether3
/interface bridge port add bridge=bridge-lan interface=ether4
/interface bridge port add bridge=bridge-lan interface=ether5
/interface bridge port add bridge=bridge-lan interface=wlan1
/interface bridge port add bridge=bridge-lan interface=wlan2
Шаг 2. Назначь IP роутеру на LAN-интерфейсе:
/ip address add address=192.168.88.1/24 interface=bridge-lan
Шаг 3. Настрой DHCP-сервер для выдачи адресов клиентам:
/ip pool add name=dhcp-pool ranges=192.168.88.10-192.168.88.254
/ip dhcp-server add name=dhcp-lan interface=bridge-lan address-pool=dhcp-pool disabled=no
/ip dhcp-server network add address=192.168.88.0/24 gateway=192.168.88.1 dns-server=1.1.1.1,8.8.8.8
Шаг 4. Настрой WAN-интерфейс (DHCP Client для провайдера):
/ip dhcp-client add interface=ether1 disabled=no
Шаг 5. Включи NAT — без этого интернет у клиентов не заработает:
/ip firewall nat add chain=srcnat out-interface=ether1 action=masquerade
Шаг 6. Базовый firewall — защита от входящих снаружи:
/ip firewall filter add chain=input connection-state=established,related action=accept
/ip firewall filter add chain=input in-interface=ether1 action=drop
/ip firewall filter add chain=forward connection-state=established,related action=accept
/ip firewall filter add chain=forward in-interface=ether1 out-interface=ether1 action=drop
Шаг 7. Включи Wi-Fi:
/interface wireless set wlan1 disabled=no ssid="Home-2.4" mode=ap-bridge
/interface wireless set wlan2 disabled=no ssid="Home-5" mode=ap-bridge
Результат: интернет работает, LAN получает адреса по DHCP, Wi-Fi раздаёт обоими диапазонами, firewall не пускает снаружи непрошеных гостей.
Сброс MikroTik hAP на заводские настройки
Два способа. Кнопкой — если забыл пароль или конфиг сломан. Через RouterOS — если доступ есть и нужно сделать чисто.
Сброс через кнопку RESET (hAP lite, ac2, ac3, ax)
Порядок сброса через кнопку RESET
Отключи питание от роутера. Нажми и удержи кнопку RESET. Подключи питание не отпуская кнопку. Держи пока LED не начнёт мигать (около 5 секунд). Отпусти кнопку. Роутер загрузится с дефолтной конфигурацией.
Вот тут важно не перепутай: если держишь кнопку дольше 10 секунд — роутер переходит в CAP mode (режим точки доступа под управлением CAPsMAN). Это не сброс, а другой режим работы. Если случайно включил — просто повтори процедуру и отпусти раньше.
На моделях с другим поведением кнопки (сначала мигание — сброс, потом ровный свет — CAP mode, потом гаснет — Netinstall) ориентируйся на индикацию LED, а не на секунды.
Сброс через RouterOS (если есть доступ)
# Сброс конфигурации с сохранением RouterOS
/system reset-configuration no-defaults=no skip-backup=yes
Параметр no-defaults=no означает что роутер загрузится с дефолтным конфигом (Quick Set, DHCP, мастер-пароль пустой). Если хочешь чистый роутер совсем без конфига:
/system reset-configuration no-defaults=yes skip-backup=yes
После этой команды роутер перезагрузится. Конфиг будет пустым. Подключаться придётся по MAC через WinBox — IP по умолчанию не будет назначен.
Проверка работоспособности после настройки
Настроил — проверь. Не «кажется работает», а реально проверь.
# Проверка WAN - должен получить IP от провайдера
/ip dhcp-client print
# Проверка IP-адресов на интерфейсах
/ip address print
# Пинг до внешнего хоста через роутер
/ping 8.8.8.8 count=5
# Проверка NAT - должно быть правило masquerade
/ip firewall nat print
# Статус Wi-Fi интерфейсов
/interface wireless print
# Список клиентов DHCP (кто подключён)
/ip dhcp-server lease print
Если пинг до 8.8.8.8 проходит — интернет на роутере есть. Если клиентские устройства не выходят в сеть — смотри NAT и DHCP. Если Wi-Fi клиенты не получают IP — смотри что wlan добавлен в bridge.
Безопасность MikroTik hAP
Первое что делаешь после настройки
Смени пароль администратора. Дефолтный пустой пароль — это приглашение для всех кто окажется в твоей сети. Никаких исключений, никаких «потом».
# Смена пароля admin
/user set admin password="НовыйСложныйПароль"
# Создание дополнительного пользователя с ограниченными правами
/user add name=operator group=read password="ОператорПароль"
# Отключение неиспользуемых сервисов
/ip service disable telnet,ftp,api,api-ssl
/ip service set ssh port=22
/ip service set winbox port=8291
/ip service set www port=80
Закрой доступ к управлению снаружи (с WAN). По умолчанию в новых версиях RouterOS это уже закрыто, но проверить не мешает:
# Блокировка управления с WAN
/ip firewall filter add chain=input in-interface=ether1 \
dst-port=22,80,443,8291 protocol=tcp action=drop \
comment="Block management from WAN"
Настрой ограничение попыток входа:
# Защита от brute-force на SSH
/ip firewall filter add chain=input protocol=tcp dst-port=22 \
connection-state=new src-address-list=ssh-blacklist action=drop
/ip firewall filter add chain=input protocol=tcp dst-port=22 \
connection-state=new action=add-src-to-address-list \
address-list=ssh-stage address-list-timeout=1m
/ip firewall filter add chain=input protocol=tcp dst-port=22 \
connection-state=new src-address-list=ssh-stage \
action=add-src-to-address-list address-list=ssh-blacklist \
address-list-timeout=1d
Резервное копирование конфигурации MikroTik hAP
Сохраняй конфиг до любых изменений. Особенно в продакшне. Особенно если это не твой роутер а клиентский.
# Создание бинарного бэкапа (полное состояние системы)
/system backup save name=hap-backup-2025-01
# Экспорт конфига в текстовый формат (можно читать и редактировать)
/export file=hap-config-2025-01
# Восстановление из бэкапа
/system backup load name=hap-backup-2025-01
Что бэкапить: бинарный бэкап содержит всё — сертификаты, пользователей, конфиг. Экспорт — только конфигурацию в текстовом виде. Держи оба. Бинарный — для быстрого восстановления, экспорт — чтобы понять что было настроено.
Куда хранить: скачивай через WinBox (Files — правой кнопкой — Download) или через SCP/FTP. Не храни бэкапы только на самом роутере — если устройство умрёт, потеряешь всё.
Обновление RouterOS на MikroTik hAP
Обновлять надо. RouterOS получает регулярные обновления безопасности. Устаревшая версия — это открытая дверь для атак.
# Проверка текущей версии
/system resource print
# Проверка доступных обновлений
/system package update check-for-updates
# Установка обновлений (роутер перезагрузится)
/system package update install
Перед обновлением: сделай бэкап. Это не совет — это ритуал. После обновления: проверь что всё работает. Иногда обновление меняет поведение firewall или добавляет новые параметры.
Не обновляй прыжком через несколько мажорных версий без изучения changelog. Прыжок с v6 на v7 — это отдельная история с изменениями в firewall, bridge и другими ломающими изменениями.
Осложнения: частые ошибки и как их решить
| Проблема |
Причина |
Решение |
| Не открывается 192.168.88.1 |
Конфиг изменён, IP другой |
Подключись через WinBox по MAC, вкладка Neighbors |
| Интернет на роутере есть, на клиентах нет |
Нет NAT masquerade |
Проверь /ip firewall nat print, добавь masquerade на ether1 |
| Wi-Fi видно, но IP не получают клиенты |
wlan не добавлен в LAN bridge |
/interface bridge port add bridge=bridge-lan interface=wlan1 |
| После Quick Set исчез доступ к роутеру |
IP сменился или firewall заблокировал |
Сброс кнопкой RESET или WinBox по MAC |
| Провайдер не даёт IP на ether1 |
MAC-адрес не привязан или PPPoE нужен |
Проверь тип подключения у провайдера, добавь PPPoE client если нужно |
| WinBox не видит роутер в Neighbors |
Разные сегменты сети или firewall блокирует |
Подключись напрямую кабелем к LAN-порту |
| DNS не работает (ping 8.8.8.8 OK, ping google.com — нет) |
Не настроен DNS в DHCP network или /ip dns |
/ip dns set servers=1.1.1.1,8.8.8.8 allow-remote-requests=yes |
| После сброса роутер в CAP mode |
Кнопка удерживалась больше 10 секунд |
Повтори сброс, отпусти после первого мигания LED |
Альтернативные варианты настройки и решения
Quick Set — не единственный способ. Если хочешь контроль над каждым параметром — используй CLI через Terminal в WinBox. Это быстрее, точнее, и лучше для автоматизации.
Если нужно настроить несколько точек доступа в единую сеть — смотри на CAPsMAN. Это встроенный контроллер MikroTik: один роутер управляет Wi-Fi на всех точках доступа. Все hAP ax и be модели поддерживают CAPsMAN v2.
Для конфигурации через скрипты — RouterOS поддерживает полноценный scripting язык и scheduler. Можно автоматизировать бэкапы, мониторинг, переключение каналов Wi-Fi.
Профилактика: как не сломать снова
Мониторинг. Включи SNMP или настрой Netwatch для проверки доступности:
# Netwatch - мониторинг хоста, скрипт при недоступности
/tool netwatch add host=8.8.8.8 interval=1m \
down-script="/log error message=\"Internet down\"" \
up-script="/log info message=\"Internet up\""
Автозапуск. Все сервисы на RouterOS стартуют автоматически после перезагрузки — дополнительно ничего делать не нужно. Но если ты настраивал скрипты или контейнеры — проверь что у них правильно настроен автозапуск.
Документируй что настраивал. В RouterOS можно добавлять комментарии к любым правилам:
/ip firewall filter set [find chain=input in-interface=ether1] \
comment="Block all inbound WAN - added 2025-01-15"
Через год ты скажешь себе спасибо. Или не скажешь — и будешь час разбираться что это правило делает и можно ли его удалить.
Какой MikroTik hAP выбрать: разбор по сценариям
Вот тут без воды. Три вопроса определяют выбор: бюджет, площадь помещения, задачи.
Однокомнатная квартира или студия, простой интернет — hAP ax2. Пяти гигабитных портов хватает, Wi-Fi 6 закрывает всё. Цена разумная.
Квартира 60-100 кв.м с умным домом и 15+ устройствами — hAP ax3. Порт 2.5G пригодится для NAS или коммутатора. Wi-Fi 6 справляется с плотной нагрузкой. USB для LTE-модема как резервного канала.
Частный дом или квартира с плохой планировкой — hAP ac3 с внешними антеннами или hAP ax3. Внешние антенны ac3 дают гибкость в направлении сигнала.
Малый офис 10-30 человек — hAP ax3 или hAP be3. На ax3 комфортно живут несколько VPN-туннелей, сложный firewall, QoS. На be3 — ещё запас мощности плюс 2.5G на всех портах.
Лаборатория, обучение RouterOS — hAP ac2 или hAP ax lite. Дёшево, все функции RouterOS в наличии, не жалко если что-то сломается в процессе экспериментов.
Хочу Wi-Fi 7 и всё новейшее — hAP be3 Media. Но убедись что твои устройства вообще поддерживают Wi-Fi 7, иначе разница с ax3 будет минимальной.
Плюсы и минусы MikroTik hAP
Плюсы:
- RouterOS — полнофункциональная сетевая ОС. VLAN, VPN, firewall, BGP, OSPF, QoS — всё без доплат и подписок
- Стабильность. MikroTik работают годами без перезагрузок
- Обновления. RouterOS получает обновления безопасности долго после выхода устройства
- Цена/функционал. За деньги hAP ac2 ты не найдёшь ничего с таким же набором возможностей
- Community. Огромное сообщество, forum.mikrotik.com закрывает большинство вопросов
Минусы:
- Порог входа. Первые настройки для новичка будут нетривиальными. Quick Set помогает, но не спасает полностью
- Wi-Fi у старых моделей. hAP ac2 и ac3 — это 802.11ac. Нормально, но не Wi-Fi 6
- GUI не самый дружелюбный. WinBox удобен инженерам, но не маме
- Нет приложения для смартфона уровня конкурентов (хотя MikroTik App существует, он ограничен)
FAQ: частые вопросы по MikroTik hAP
Как зайти в MikroTik hAP?
По умолчанию: открой браузер и введи 192.168.88.1. Логин admin, пароль пустой. Или скачай WinBox, запусти, в Neighbors найди роутер и подключись по MAC. WinBox надёжнее — работает даже если IP изменили.
Как сбросить настройки MikroTik hAP?
Кнопкой RESET: выключи роутер, нажми и держи RESET, включи, держи до первого мигания LED (5-6 секунд), отпусти. Через RouterOS: команда /system reset-configuration no-defaults=no skip-backup=yes. Оба способа работают на всех моделях hAP.
Какой MikroTik hAP лучше выбрать для дома?
Для квартиры — hAP ax2 закрывает 90% потребностей. Если нужен порт 2.5G и USB — hAP ax3. Если бюджет ограничен — hAP ac2 или ac3. Wi-Fi 7 (hAP be3) берёшь только если у тебя устройства с Wi-Fi 7 поддержкой.
Поддерживает ли MikroTik hAP VPN?
Да, все модели поддерживают. Доступны: WireGuard (быстрый, рекомендуется), IPsec (аппаратное ускорение на ax/be моделях), OpenVPN, L2TP/IPsec, PPTP. На hAP ax3 и be3 WireGuard тянет гигаbit-скорости. На ac2 — порядка 100-200 Mbps.
Можно ли настроить VLAN на MikroTik hAP?
Да. RouterOS поддерживает IEEE 802.1Q VLAN на всех моделях hAP. Настраивается через /interface vlan и bridge VLAN filtering. Типичный сценарий: отдельный VLAN для IoT, гостевой Wi-Fi в изолированном VLAN, рабочая сеть в основном VLAN.
Чем hAP ac2 отличается от hAP ac3?
hAP ac3 — это улучшенная версия ac2. Основные отличия: RAM 256 MB против 128 MB у ac2, внешние съёмные антенны для лучшего покрытия, PoE-out на порту 5, наличие NAND 128 MB для хранения. CPU у обоих одинаковый — 716 MHz quad-core. Если выбираешь между ними и разница в цене небольшая — берёшь ac3.
Итог
MikroTik hAP — это не роутер для тех кто хочет нажать одну кнопку и забыть. Это инструмент для тех кто хочет знать что происходит в своей сети и управлять этим. RouterOS даёт полный контроль без подписок и ограничений.
Если хочешь зайти плавно — начни с Quick Set. Потом переходи на CLI, изучай firewall, VLAN, VPN. Документация на help.mikrotik.com и форум forum.mikrotik.com закрывают большинство вопросов.
Если что-то пошло не так
Не паникуй. Сброс кнопкой RESET возвращает роутер к жизни за 30 секунд. Всё что ты мог сломать в конфиге — лечится. Главное: делай бэкап перед изменениями.
Если после прочтения остались вопросы по конкретной настройке — пиши в комментарии. Разберёмся.