Introdução
Neste post vamos mostrar como isolar a rede local configurada na interface bridge da interface WAN (ether1) em um roteador MikroTik, garantindo que:
- Clientes da bridge não tenham acesso direto à rede WAN (ex.: equipamentos da operadora ou roteadores upstream).
- Tráfego da WAN para a bridge seja bloqueado, impedindo acessos externos aos clientes.
- A navegação dos clientes para a internet continue funcionando normalmente via NAT.
Cenário
- Interface WAN:
ether1 - Interface LAN:
bridge(onde estão os clientes do captive portal) - NAT configurado corretamente para saída via
ether1
Passo a passo via WebFig
1. Acesse WebFig
No navegador, entre no IP do MikroTik e faça login.
2. Vá para IP > Firewall > Filter Rules
3. Crie regra para bloquear tráfego da bridge para a WAN
Clique em “+” para adicionar nova regra e configure:
- Chain:
forward - In. Interface:
bridge - Out. Interface:
ether1 - Action:
drop - Comment:
Bloqueia bridge → WAN
Clique em OK.
4. Crie regra para bloquear tráfego da WAN para a bridge
Clique em “+” novamente e configure:
- Chain:
forward - In. Interface:
ether1 - Out. Interface:
bridge - Action:
drop - Comment:
Bloqueia WAN → bridge
Clique em OK.
5. Ajuste a ordem das regras
Utilize os botões Move Up para garantir que as regras fiquem no topo da lista, com prioridade sobre outras regras.
Teste
- Clientes na bridge não devem conseguir acessar dispositivos da rede WAN.
- Nenhum acesso da WAN deve alcançar os clientes da bridge.
- A navegação para a internet deve funcionar normalmente, pois o NAT está ativo para saída via
ether1.
Considerações finais
Essa configuração é ideal para cenários onde você deseja manter a segurança e isolamento entre a rede local (bridge) e a WAN, especialmente em ambientes com captive portal ou redes públicas.
