Официальный способ мне не понравился в первую очередь тем, что потребуется создавать несколько правил для одного проброса портов. Об этом легко забыть или ошибиться в составлении второго правила. Суть моего решения заключается в том, чтобы на входе в маршрутизатор маркировать пакеты, пришедшие на внешний адрес из локальной сети, а после прохождения процедуры маршрутизации подставлять IP адрес маршрутизатора отдельными правилами, отличными от правил проброса портов. В данном разделе мы будем настраивать интернет соединение, которые бывает нескольких типов получаем ip-адрес от провайдера по DHCP как клиент, статический ip-адрес, поднимаем соединение PPPOE, рассмотрим все данные варианты подключений.
Базовая настройка безопасности
Межсетевой экран даёт возможность регулировать доступ к шлюзу и ресурсам, расположенным за ним. Прежде, чем переходить к настройкам, определитесь, действительно ли это нужно и для чего вы это делаете.
Safe Mode
Данную опцию у Mikrotik можно использовать, чтобы дистанционно и при этом безопасно настроить Firewall. Чтобы сделать это, нажмите соответствующую кнопку.
После выполнения настроек, вручную отключите опцию нажатием той же кнопки. Если вы завершите работу в этом режиме некорректно, настройки не сохранятся. Имейте это в виду, если прервётся соединение – настройки придётся выполнять заново.
В появившемся окне пишем:
Address: 213.0.4.100/255.255.255.0
Interface: eth1; (eth1 — интерфейс куда у нас воткнут кабель провайдера).

Правильный NAT Loopback/HairPin NAT в MikroTik — Mark99 s Blog
Как располагать правила в Firewall
1. Input – пакеты, которые были отправлены на роутер.
2. Forward –пакеты, которые проходят через маршрутизатор.
Готовые правила для настройки
Для начала есть смысл отбросить все недействительные (Invalid) пакеты. Это полностью мусорные данные, которые только создают лишнюю нагрузку.
Теперь делаем разрешение для icmp трафика, это позволит пинговать роутер
Если, наоборот, требуется этот трафик заблокировать, в action=accept впишите drop.
Последним правилом в цепи input будет блокировка все запросов, которые поступают не из локальной сети.
Следующим шагом запретим пакеты, поступающие из внешней сети через интерфейс ether1-wan.
Если вы настраиваете Mikrotik с нуля, то у вас не будет выхода во внешнюю сеть. Чтобы его получить, следует настроить NAT.

Настройка DNS Микротик: IP — DNS;
Servers: можно добавить свои сервера (google, например).
Allow Remote Requests: ставим галочку. Процедуру обновления MIkrotik мы описывали отдельной статьей, поэтому в данном разделе я оставлю ссылку, по которой вы получите полную информацию. Создадим на интерфейсе bridge_main виртуальный интерфейс с названием vlan2 , который позволит изолировать Wi-Fi точку HotSpot от сети предприятия.
Ручная настройка
Ручной режим выручает, когда пользователю нужно настроить маршрутизатор под себя. Но прежде следует сбросить заводские настройки:

- Подключить и запустить устройство по схеме, описанной в первой части.
- В окне заводских настроек выбрать опцию Remove Configuration.
Окно появляется при первом запуске, но если роутер уже использовался, то сброс делается иначе:
- Войти во вкладку System.
- Кликнуть по строке Reset Configuration.
- В открывшемся окне выбрать строку No Default Configuration и поставить галочку.
- Далее – нажать на кнопку Reset Configuration.
- Дождаться перезагрузки устройства и переходить к настройке интернета.
Internet
Статический IP
Настройки для этого типа подключения предоставляет провайдер, после чего админ:
- Выбирает вкладку IP.
- Переходит в раздел Addresses.
- Вносит данные в поля Addresses и Network в открывшемся окне.
- В строке Interface указывает порт WAN.
- Переходит в Routes.
- Нажимает на «+» в левом верхнем углу.
- Выбирает маршрут по умолчанию.
- Нажимает Apply.
- Подтверждает действие кликом по OK.
- Открывает вкладку IP.
- Переходит в DHCP Client.
- Нажимает на «+» в верхнем левом углу открывшегося окна.
- Указывает порт WAN в поле Interface.
- Отмечает галочками Use Peer DNS и Use Peer NTP.
- Выбирает Yes в поле Add Default Route для добавления маршрута в таблицу маршрутизации.
- Подтверждает создание клиента кликом по OK.
Соединение с авторизацией
Настройка с авторизацией необходима, если интернет-провайдер использует соединения PPPoE, PPTP, L2TP. Пошаговый алгоритм действий для таких ситуаций:
- Выбрать вкладку PPP.
- Нажать на «+» вверху слева.
- Выбрать свой тип соединения в открывшемся списке.
- Кликнуть по нему.
- В графе Name открывшегося окна задать название нового подключения.
- Во вкладке Type проверить правильность типа соединения.
- В поле Interface должен быть указан порт WAN.
В верхней строке нужно выбрать вкладку Dial Out и ввести:
Для L2TP и PPTP нужно ввести адрес VPN-сервера в графу Connect To. В остальном принцип тот же.

Mikrotik настройка сети. | Помощник Админа
4.1 Если провайдер выдает IP адрес атовматически, т.е по протоколу DHCP, то делается это просто Компьютеры, подключенные к роутеру с помощью Wi-Fi, не будут иметь доступ к Интернет пока не будут настроены локальная сеть, NAT, а также Firewall. Все запросы включая те, что идут из интернета на сервер назначения будут идти от адреса маршрутизатора, что в итоге может сломать фильтрацию на базе адресов источника на сервере назначения.
Установка IP адресов
Теперь нужно прописать сеть с IP адресами с которыми будет работать локальная сеть. Обычно в рутерах это что-то из 192.168.X.1, но мне больше нравится сеть 10.10.3.1
*Прошу заметить, что нигде вы не найдете настройки для маски подсети в виде 255.255.255.0. Все это указывается в поле address через префикс сети. То есть через слеш после IP адреса.


Separate networks on mikrotik vlans | IT Knowledge Base
DHCP сервер
Дальше нам надо сделать так, что бы рутер выдавал IP адреса для устройств автоматически. В обычных рутерах это по умолчанию включено. Тут надо включать вручную и делается это в несколько этапов
Для начала создадим диапазон IP адресов, которые будут выдаваться по очереди.

