Короткий ответ

WinBox ходит двумя путями: L2 по MAC (Neighbors, /tool mac-server mac-winbox) и L3 по IP (192.168.88.1 TCP 8291, /ip service winbox). Timeout на IP при живом MAC — это filter//ip service/маршрут. Пустой Neighbors — не тот L2-сегмент, отключённый mac-winbox, или ПК не в bridge. «Access denied» — пароль, group, allowed-address, не порт.

Не открывайте 8291 на ether1 «чтобы проверить». Для аварийного доступа: кабель в LAN-порт, MAC, консоль. WinBox 4 лучше стыкуется с RouterOS 7.16+; WinBox 3 часто ещё работает по IP, но не ищите в этом «поломку ROS».

Симптомы и как отличить

Что происходитСлой
В Neighbors нет устройстваL2, isolation, mac-server
Neighbors есть, Connect по MAC виситmac-winbox allowed-interface, CPU/loop
MAC ок, IP 192.168.88.1 нетinput filter, service, адрес не на bridge
TCP есть, сразу disconnect / denieduser, TLS/WinBox session, allowed-address
Работает с одного ПКлокальный файрвол Windows, старый кэш WinBox

Отдельно: доступен только из LAN — когда из LAN всё живо, а из VPN нет.

Возможные причины

  1. ПК не в том VLAN/bridge: адрес 192.168.88.x нет, есть 169.254.
  2. winbox disabled или port не 8291.
  3. address= на службе не включает ваш IP.
  4. Filter input drop.
  5. /tool mac-server mac-winbox set allowed-interface-list не содержит ваш порт (часто только LAN, а вы в ether5 вне bridge).
  6. Неверный user / allowed-address / группа без write/read как ожидаете (на connect это secondary).
  7. Между вами и роутером L3 без маршрута, вы бьёте в 203.0.113.10, а winbox только LAN.

Диагностика

Если есть хоть какой-то доступ (MAC, SSH, соседний админ):

/interface print
/ip address print
/ip service print
/tool mac-server print
/tool mac-server mac-winbox print
/ip firewall filter print stats where chain=input
/user print

С ПК:

  • ping 192.168.88.1;
  • проверка TCP 8291;
  • WinBox Neighbors — тот же Ethernet, что LAN, не VPN-адаптер как «default».

Версия клиента: при ROS 7.16+ держите актуальный WinBox с download.mikrotik.com. Не ставьте пиратские «крякнутые» WinBox — отдельный класс поломок сессии.

RoMON:

/tool romon print

RoMON — третий путь через промежуточный MikroTik, не замена mac-winbox.

Решение

Сценарий A. Нет L3, есть физический доступ

Патчкорд в порт LAN (не ether1 WAN). DHCP или временный 192.168.88.50/24. WinBox на 192.168.88.1. Если адреса на bridge нет — default после кривого сброса может быть другим; MAC Neighbors всё ещё может найти устройство.

Сценарий B. Служба выключена или порт

/ip service set winbox disabled=no port=8291 address=192.168.88.0/24

address= обязателен узкий. Для VPN добавьте подсеть админов, не 0.0.0.0/0.

Сценарий C. MAC-WinBox

/tool mac-server mac-winbox
set allowed-interface-list=LAN
/interface list member print

Порт, из которого заходите, должен быть членом LAN list. Не добавляйте ether1 в LAN.

Сценарий D. allowed-address у user

/user set [find name=admin] allowed-address=""

Пустое значение снимает ограничение. Затем задайте список осознанно. Пароль не логируйте и не кладите в export без show-sensitive на защищённый носитель.

Как проверить, что проблема устранена

  1. Neighbors видит MAC, Connect по MAC (с LAN) успешен.
  2. Connect по 192.168.88.1 успешен.
  3. С WAN-IP логин недоступен.
  4. Повтор со второго ПК без «старого» кэша сессии WinBox.
/log print where topics~"system,info,account"

Успешные логины видны в account. Неудачные пароли — не «порт закрыт».

Если не помогло

  • Switch между ПК и MikroTik режет RoMON/discovery — поставьте ПК напрямую.
  • Bridge vlan-filtering отрезал untagged management — VLAN filtering.
  • CPU 100% / memory leak — WinBox не устанавливает сессию; см. CPU и память.
  • Два устройства с одним MAC в Neighbors — петля или клон MAC.

Профилактика

  • Запасной MAC-доступ с ноутбука в серверной.
  • Не единственный админ без allowed-address backup-пользователя.
  • Фиксированный порт 8291 в документации или осознанная смена.
  • Обновление WinBox вместе с RouterOS, не вместо backup.

Версии WinBox, RoMON и «тихий» filter

На RouterOS 7.16+ держите WinBox 4 с официального сайта MikroTik. WinBox 3 часто ещё логинится по IP, но Neighbors, RoMON и часть сессий ведут себя иначе — это не доказательство, что /ip service winbox выключен. Сверьте порт: если кто-то сменил 8291 на другой и не записал, клиент будет крутить timeout на пустом порту.

RoMON полезен, когда промежуточный MikroTik видит цель по L2, а ваш ПК — нет. На целевом:

/tool romon set enabled=yes id=00:00:00:00:00:00

Не включайте RoMON на WAN-сегменте. Идентификатор по умолчанию связан с MAC; документируйте его в инвентаре.

Локальный файрвол Windows с профилем Public на Ethernet часто режет 8291 исходящий или discovery. Проверка: Test-NetConnection 192.168.88.1 -Port 8291 с того же ПК. Если TcpTestSucceeded true, а WinBox нет — клиент, кэш сессии, неверный user, не кабель.

После смены address= на службе старые TCP сессии могут жить до таймаута. Не путайте это с «ACL не применился»: новое подключение уже должно отсекаться. Смотрите /log print where topics~"account" на отказ логина versus отсутствие SYN в torch на 8291.

FAQ

WinBox по MAC безопаснее, чем по IP?

Он не выходит в интернет, но в том же L2 любой может стучаться. Isolation портов на коммутаторе и LAN-list обязательны.

WebFig открывается, WinBox нет?

Разные сервисы www и winbox. Не включайте www в WAN, чтобы «заменить WinBox».

Нужен ли wine/WinBox на Linux?

Официальный WinBox 4 есть для нескольких ОС. Wine+WinBox3 — ваш риск совместимости, не баг ROS.

Сообщение про лицензию / Software ID меняется?

Это не причина timeout. Timeout — сеть. Лицензия — отдельный вопрос после входа.

API работает, WinBox нет?

/ip service api — другой порт (8728). Доказывает, что IP жив, не отменяет filter на 8291.