(1) Избавься от этого… установи в NONE.
/interface detect-internet set detect-interface-list=all
(2) Исправь это,
/ip address add address=192.168.1.1/24 interface=ether2 network=192.168.1.0
ДОЛЖНО БЫТЬ
/ip address add address=192.168.1.1/24 interface=bridge1 network=192.168.1.0
(3) Удали дублирующее правило… (первое правило уже это покрывает).
add action=masquerade chain=srcnat comment="default rule" out-interface=ether1
(4) Зачем тебе куча правил netmap? Ты что, маппишь публичные IP на приватные?
(5) Похоже, они для переадресации портов, и если так, НИКОГДА не используй netmap. Используй dstnat!!!
Например:
add action=dst-nat chain=dstnat comment="Radmin port forwarding (from mikrotikwan:48991 to 192.168.1.2:4899" dst-port=48991 in-interface-list=WAN protocol=tcp to-addresses=192.168.1.2 to-ports=4899
(6) Что это вообще такое…
/ip service set www address=192.168.1.0/24 port=33388
ДОЛЖНО БЫТЬ ОТКЛЮЧЕНО, это дыра в безопасности. Никакого доступа к роутеру с WAN быть не должно.
Правильный способ доступа — через VPN внутрь LAN, а уже оттуда к роутеру.
(7) А с правилами firewall у тебя полный бардак!! ТА ЖЕ ПРОБЛЕМА.
У тебя открыт стандартный порт winbox (который кстати лучше сменить),
и независимо от того, есть ли у тебя список разрешённых WANIP, это НЕБЕЗОПАСНО и плохая практика с точки зрения безопасности.
Пусть админ достаётся до роутера через VPN, если он не на месте.
Очисти все и начни с нуля.
/ip firewall filter
add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked
add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid
add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp
add action=accept chain=input comment={ADD ANY RULES REQUIRED FOR VPN INPUT PORTS}
add action=accept chain=input comment="Allow ADMIN to Router" src-address-list=adminaccess
add action=accept chain=input comment="Allow LAN DNS queries - TCP" connection-state=new dst-port=53 in-interface-list=LAN protocol=tcp
add action=accept chain=input comment="Allow LAN DNS queries - UDP" connection-state=new dst-port=53 in-interface-list=LAN protocol=udp
add action=drop chain=input comment="Drop All Else"
{ПРИМЕЧАНИЕ: ставь это последнее правило (drop all) только если есть правило доступа для админа!}
...
add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec
add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec
add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related
add action=accept chain=forward comment="defconf: accept established,related,untracked" connection-state=established,related,untracked
add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid
add action=accept chain=forward comment="ENABLE LAN to WAN" in-interface=bridge1 out-interface-list=WAN
add action=accept chain=forward comment="Allow Port Forwarding" connection-nat-state=dstnat connection-state=new in-interface-list=WAN
add action=drop chain=forward comment="DROP ALL other FORWARD traffic"