Isolamento de Rede Bridge da WAN no MikroTik via WebFig (1 WAN)

Introdução

Neste post vamos mostrar como isolar a rede local configurada na interface bridge da interface WAN (ether1) em um roteador MikroTik, garantindo que:

  • Clientes da bridge não tenham acesso direto à rede WAN (ex.: equipamentos da operadora ou roteadores upstream).
  • Tráfego da WAN para a bridge seja bloqueado, impedindo acessos externos aos clientes.
  • A navegação dos clientes para a internet continue funcionando normalmente via NAT.

Cenário

  • Interface WAN: ether1
  • Interface LAN: bridge (onde estão os clientes do captive portal)
  • NAT configurado corretamente para saída via ether1

Passo a passo via WebFig

1. Acesse WebFig

No navegador, entre no IP do MikroTik e faça login.


2. Vá para IP > Firewall > Filter Rules


3. Crie regra para bloquear tráfego da bridge para a WAN

Clique em “+” para adicionar nova regra e configure:

  • Chain: forward
  • In. Interface: bridge
  • Out. Interface: ether1
  • Action: drop
  • Comment: Bloqueia bridge → WAN

Clique em OK.


4. Crie regra para bloquear tráfego da WAN para a bridge

Clique em “+” novamente e configure:

  • Chain: forward
  • In. Interface: ether1
  • Out. Interface: bridge
  • Action: drop
  • Comment: Bloqueia WAN → bridge

Clique em OK.


5. Ajuste a ordem das regras

Utilize os botões Move Up para garantir que as regras fiquem no topo da lista, com prioridade sobre outras regras.


Teste

  • Clientes na bridge não devem conseguir acessar dispositivos da rede WAN.
  • Nenhum acesso da WAN deve alcançar os clientes da bridge.
  • A navegação para a internet deve funcionar normalmente, pois o NAT está ativo para saída via ether1.

Considerações finais

Essa configuração é ideal para cenários onde você deseja manter a segurança e isolamento entre a rede local (bridge) e a WAN, especialmente em ambientes com captive portal ou redes públicas.

Rolar para cima