Стандартные методы родительского контроля часто бывают неудобными: либо вы блокируете всё, кроме пары сайтов, либо тратите кучу времени на ручное ведение "белых списков". Этот метод предлагает элегантное и гибкое решение.
Идея проста: по умолчанию интернет на устройстве ребенка полностью заблокирован. Но как только вы заходите на какой-либо сайт или используете приложение на своем "контрольном" телефоне, его адрес автоматически добавляется в "белый список", и ребенок тут же получает к нему доступ. Вы управляете доступом, просто пользуясь своим телефоном.
Как это работает (концепция)
Блокировка по умолчанию: Мы создаем правило, которое блокирует весь интернет-трафик для устройства ребенка, идентифицируя его по уникальному MAC-адресу.
Динамический "белый список": Мы создаем специальный список адресов (
Address List), который изначально пуст.Правило-шпион: Мы настраиваем правило, которое следит за интернет-активностью контрольного телефона. Когда он заходит на новый ресурс, его IP-адрес автоматически заносится в "белый список".
Правило-исключение: Мы создаем еще одно, самое важное правило. Оно стоит выше блокировки и разрешает ребенку доступ только к тем адресам, которые в данный момент находятся в "белом списке".
Что вам понадобится
Доступ к настройкам вашего роутера MikroTik (через WinBox или веб-интерфейс).
MAC-адрес устройства ребенка (например,
AA:BB:CC:11:22:33).MAC-адрес вашего контрольного телефона (например,
DD:EE:FF:44:55:66).
Шаг 1: Пошаговая настройка в терминале
Откройте в WinBox или веб-интерфейсе New Terminal и последовательно введите следующие команды. Не забудьте заменить MAC-адреса на ваши!
Создаем "белый список"
/ip firewall address-list add list=allowed_for_child comment="Whitelist for Child"
Эта команда создает пустой список адресов с именем allowed_for_child. Именно сюда будут автоматически добавляться разрешенные IP-адреса.
Создаем правило для отслеживания контрольного телефона
/ip firewall mangle add action=add-dst-to-address-list address-list=allowed_for_child address-list-timeout=none chain=prerouting src-mac-address=DD:EE:FF:44:55:66 connection-state=new comment="Populate whitelist from control phone"
Это самое умное правило. Оно следит за трафиком контрольного телефона (с MAC-адресом DD:EE:FF:44:55:66) и, как только обнаруживает новое соединение, добавляет IP-адрес назначения в наш "белый список" allowed_for_child. Параметр address-list-timeout=none означает, что адрес добавляется навсегда.
Создаем разрешающее правило для ребенка
/ip firewall filter add action=accept chain=forward dst-address-list=allowed_for_child src-mac-address=AA:BB:CC:11:22:33 comment="ALLOW child access to whitelist"
Это правило разрешает устройству ребенка (определяемому по его MAC-адресу AA:BB:CC:11:22:33) обращаться к любому IP-адресу, который находится в списке allowed_for_child.
Создаем блокирующее правило по умолчанию
/ip firewall filter add action=drop chain=forward src-mac-address=AA:BB:CC:11:22:33 comment="BLOCK all other internet for child"
Это финальное правило. Оно блокирует весь остальной интернет-трафик для устройства ребенка, который не был разрешен предыдущим правилом.
Шаг 2: Проверка порядка правил (Критически важно!)
Брандмауэр MikroTik обрабатывает правила последовательно, сверху вниз. Чтобы наша система работала, разрешающее правило обязательно должно стоять выше блокирующего.
Перейдите в
IP->Firewall.Откройте вкладку
Filter Rules.Убедитесь, что правило с комментарием
ALLOW child access to whitelistнаходится НАД правилом с комментариемBLOCK all other internet for child.Если порядок неверный, просто нажмите на разрешающее правило и, удерживая левую кнопку мыши, перетащите его выше блокирующего.
Шаг 3: Как этим пользоваться и управлять
Система полностью настроена и уже работает.
Чтобы дать доступ: Просто откройте нужный сайт, игру или приложение на своем контрольном телефоне. Их сетевые адреса автоматически попадут в "белый список".
-
Чтобы отозвать доступ: Поскольку мы установили бесконечное время (
timeout=none), "белый список" нужно чистить вручную.Перейдите в
IP->Firewall-> вкладкаAddress Lists.Найдите и выделите IP-адрес, доступ к которому вы хотите закрыть.
Нажмите на красный минус (
-) для удаления. Доступ будет мгновенно закрыт.
На каких еще роутерах можно это настроить?
Описанная схема очень изящно реализуется на MikroTik благодаря одной ключевой функции — action=add-dst-to-address-list. Это встроенный инструмент, который делает всю сложную работу за нас. На других платформах достижение того же результата потребует больше усилий.
Категория 1: Почти невозможно (Обычные домашние роутеры)
На стоковых (заводских) прошивках большинства роутеров от TP-Link, D-Link, Asus, Netgear и т.д. реализовать такую схему не получится. Их брандмауэры не обладают необходимой гибкостью для отслеживания трафика и динамического изменения списков доступа.
Категория 2: Возможно, но сложнее (Продвинутые и Pro-роутеры)
OpenWrt: Потребуется комбинация
iptables,ipsetи написание кастомного скрипта, который будет анализировать системные логи и добавлять IP-адреса вipset. Сложность: Высокая.Keenetic: Принцип схож с OpenWrt, но потребует адаптации скриптов под синтаксис и особенности KeeneticOS. Сложность: Средняя/Высокая.
Ubiquiti UniFi (USG/UDM): Потребует глубокой работы с конфигурационными файлами в формате JSON, что выходит далеко за рамки стандартных настроек. Сложность: Высокая.
Категория 3: Возможно для энтузиастов (pfSense / OPNsense)
На программных роутерах это реализуемо, но, как и в OpenWrt, потребует настройки логирования трафика и создания скрипта, который будет парсить лог и добавлять IP-адреса в нужную таблицу брандмауэра. Сложность: Высокая.
Итоговое сравнение
Платформа |
Возможность реализации |
Ключевые инструменты |
Сложность |
|---|---|---|---|
MikroTik RouterOS |
Да (штатными средствами) |
|
Низкая |
OpenWrt |
Да |
|
Высокая |
Keenetic |
Да (теоретически) |
CLI, |
Средняя/Высокая |
pfSense / OPNsense |
Да |
Логирование, |
Высокая |
Стоковые прошивки |
Нет |
Отсутствуют необходимые инструменты |
Невозможно |
Вывод: Хотя теоретически подобную логику можно воспроизвести на других гибких системах, MikroTik является уникальной платформой, позволяющей реализовать эту удобную схему родительского контроля буквально за несколько минут без необходимости писать и поддерживать собственные скрипты.
Комментарии (13)

randomsimplenumber
15.10.2025 11:25Реализация забавная, но закреплять за собой звание домашнего вахтера я б не хотел.

Akina
15.10.2025 11:25Вы забываете, что некоторые веб-адреса соответствуют нескольким IP-адресам. Вы с телефона идёте на сайт, телефон выбирает первый из альтернативных и суёт его в группу, чадо идёт на тот же сайт, его телефон выбирает другой из адресов, Микротик его не пускает...
Также вы забываете, что на одном IP сидит обычно куча сайтов. Вы заходом разрешили ребёнышу играть в онлайн-шахматы, а он играет в порно-покер на раздевание на том же сайте.
Вы управляете доступом, просто пользуясь своим телефоном.
Это не называется "управляете". Это тупо "разрешаете", причём раз и навсегда, возможно даже, что по ошибке. Ручная чистка слабо напоминает управление, да и вряд ли выполняется с телефона.
--------------
Туфта, походу.

AdrianoVisoccini
15.10.2025 11:25а он играет в порно-покер на раздевание на том же сайте.
ну хоть ребенок не дурак получается

randomsimplenumber
15.10.2025 11:25Ребенок: папа, у меня url не открывается!
Папа: смотрит в url, принимает какое-то решение.. он же все годные url в интернете помнит! Набирает на своем телефоне url - доступ открывается!

Akina
15.10.2025 11:25Ещё система совершенно не учитывает пары моментов.
Открывая страницу одного сайта, браузер может слазить ещё в десяток других сайтов (за картинками, скриптами, счётчиками статистики и прочей ерундой). И все они откроются для доступа.
И наоборот - простое открытие главной страницы сайта и разрешение доступа к этому сайту и вторичным, используемым на странице, может НЕ открыть доступа к части других вторичных сайтов, которые не используются на главной, но используются на других страницах. Как итог - пол-сайта не будет работать.

swshoo
15.10.2025 11:25идея так себе. Проще и разумнее настроить детский DNS-сервер - такие сервисы вроде как есть. Ну и заплатить денюшку, если они платные - всё таки защита вашего дитятки стоит денюшков.

randomsimplenumber
15.10.2025 11:25А ребенок не может не использовать домашний интернет? Ну, 4ж на телефоне включить.. tor - в одно движение на андройде ставится.

NutsUnderline
15.10.2025 11:25белые списки, доступ в интернет .. что то все это до боли напоминает. Мой "батя" похоже лазил на habr и lor - доступ открылся.

chifth
15.10.2025 11:25Проще тогда уж родительский контроль средствами мобильной ОС (в Android можно контролировать Chrome а ребенок может отправлять запросы на доступ к необходимым сайтам).
Или DNS (как уже говорили).
Но психология запрета такова, что чем больше запрещают - тем больше хочется обойти.
Поэтому, имхо, лучше с ребенком говорить, объяснить что хорошо а что плохо. Ну, и дать люлей если лазит куда не надо
//Если отвесить люлей уже трудно - возможно ваше дитя выросло и может самостоятельно решать куда ходить
Ах, да, мобильный интернет никто не отменял..

drnorfolk
15.10.2025 11:25Проблема динамических mac-адресов на телефоне не раскрыта. Настроил всё для одного мак-адреса ребенка, ребенок ушел в школу, пришел, подключился к домашнему вай-фаю, а мак у него уже другой и интернета нет совсем, либо можно ходить куда угодно.

extreme2008
15.10.2025 11:25Очень нелогично. Вы удаляете из белого списка, а правило /ip firewall mangle будет заново добавлять его в список))) И блокировка никогда не сработает. По идее Блокировка должна быть всегда выше и смотреть белый список. Если в нем нет IP то блокировать.
AdrianoVisoccini
Наконец то мой ребенок сможет смотреть то же порно, что и я!
Aleksazhko
Правильно. Только отобранное и одобренное папой, то есть родителем. Потому и "родительский контроль".