Короткий ответ
WinBox ходит двумя путями: L2 по MAC (Neighbors, /tool mac-server mac-winbox) и L3 по IP (192.168.88.1 TCP 8291, /ip service winbox). Timeout на IP при живом MAC — это filter//ip service/маршрут. Пустой Neighbors — не тот L2-сегмент, отключённый mac-winbox, или ПК не в bridge. «Access denied» — пароль, group, allowed-address, не порт.
Не открывайте 8291 на ether1 «чтобы проверить». Для аварийного доступа: кабель в LAN-порт, MAC, консоль. WinBox 4 лучше стыкуется с RouterOS 7.16+; WinBox 3 часто ещё работает по IP, но не ищите в этом «поломку ROS».
Симптомы и как отличить
| Что происходит | Слой |
|---|---|
| В Neighbors нет устройства | L2, isolation, mac-server |
| Neighbors есть, Connect по MAC висит | mac-winbox allowed-interface, CPU/loop |
| MAC ок, IP 192.168.88.1 нет | input filter, service, адрес не на bridge |
| TCP есть, сразу disconnect / denied | user, TLS/WinBox session, allowed-address |
| Работает с одного ПК | локальный файрвол Windows, старый кэш WinBox |
Отдельно: доступен только из LAN — когда из LAN всё живо, а из VPN нет.
Возможные причины
- ПК не в том VLAN/bridge: адрес 192.168.88.x нет, есть 169.254.
winboxdisabled илиportне 8291.address=на службе не включает ваш IP.- Filter input drop.
/tool mac-server mac-winbox set allowed-interface-listне содержит ваш порт (часто только LAN, а вы в ether5 вне bridge).- Неверный user /
allowed-address/ группа без write/read как ожидаете (на connect это secondary). - Между вами и роутером L3 без маршрута, вы бьёте в
203.0.113.10, а winbox только LAN.
Диагностика
Если есть хоть какой-то доступ (MAC, SSH, соседний админ):
/interface print
/ip address print
/ip service print
/tool mac-server print
/tool mac-server mac-winbox print
/ip firewall filter print stats where chain=input
/user printС ПК:
- ping
192.168.88.1; - проверка TCP 8291;
- WinBox Neighbors — тот же Ethernet, что LAN, не VPN-адаптер как «default».
Версия клиента: при ROS 7.16+ держите актуальный WinBox с download.mikrotik.com. Не ставьте пиратские «крякнутые» WinBox — отдельный класс поломок сессии.
RoMON:
/tool romon printRoMON — третий путь через промежуточный MikroTik, не замена mac-winbox.
Решение
Сценарий A. Нет L3, есть физический доступ
Патчкорд в порт LAN (не ether1 WAN). DHCP или временный 192.168.88.50/24. WinBox на 192.168.88.1. Если адреса на bridge нет — default после кривого сброса может быть другим; MAC Neighbors всё ещё может найти устройство.
Сценарий B. Служба выключена или порт
/ip service set winbox disabled=no port=8291 address=192.168.88.0/24address= обязателен узкий. Для VPN добавьте подсеть админов, не 0.0.0.0/0.
Сценарий C. MAC-WinBox
/tool mac-server mac-winbox
set allowed-interface-list=LAN
/interface list member printПорт, из которого заходите, должен быть членом LAN list. Не добавляйте ether1 в LAN.
Сценарий D. allowed-address у user
/user set [find name=admin] allowed-address=""Пустое значение снимает ограничение. Затем задайте список осознанно. Пароль не логируйте и не кладите в export без show-sensitive на защищённый носитель.
Как проверить, что проблема устранена
- Neighbors видит MAC, Connect по MAC (с LAN) успешен.
- Connect по
192.168.88.1успешен. - С WAN-IP логин недоступен.
- Повтор со второго ПК без «старого» кэша сессии WinBox.
/log print where topics~"system,info,account"Успешные логины видны в account. Неудачные пароли — не «порт закрыт».
Если не помогло
- Switch между ПК и MikroTik режет RoMON/discovery — поставьте ПК напрямую.
- Bridge vlan-filtering отрезал untagged management — VLAN filtering.
- CPU 100% / memory leak — WinBox не устанавливает сессию; см. CPU и память.
- Два устройства с одним MAC в Neighbors — петля или клон MAC.
Профилактика
- Запасной MAC-доступ с ноутбука в серверной.
- Не единственный админ без
allowed-addressbackup-пользователя. - Фиксированный порт 8291 в документации или осознанная смена.
- Обновление WinBox вместе с RouterOS, не вместо backup.
Версии WinBox, RoMON и «тихий» filter
На RouterOS 7.16+ держите WinBox 4 с официального сайта MikroTik. WinBox 3 часто ещё логинится по IP, но Neighbors, RoMON и часть сессий ведут себя иначе — это не доказательство, что /ip service winbox выключен. Сверьте порт: если кто-то сменил 8291 на другой и не записал, клиент будет крутить timeout на пустом порту.
RoMON полезен, когда промежуточный MikroTik видит цель по L2, а ваш ПК — нет. На целевом:
/tool romon set enabled=yes id=00:00:00:00:00:00Не включайте RoMON на WAN-сегменте. Идентификатор по умолчанию связан с MAC; документируйте его в инвентаре.
Локальный файрвол Windows с профилем Public на Ethernet часто режет 8291 исходящий или discovery. Проверка: Test-NetConnection 192.168.88.1 -Port 8291 с того же ПК. Если TcpTestSucceeded true, а WinBox нет — клиент, кэш сессии, неверный user, не кабель.
После смены address= на службе старые TCP сессии могут жить до таймаута. Не путайте это с «ACL не применился»: новое подключение уже должно отсекаться. Смотрите /log print where topics~"account" на отказ логина versus отсутствие SYN в torch на 8291.
FAQ
WinBox по MAC безопаснее, чем по IP?
Он не выходит в интернет, но в том же L2 любой может стучаться. Isolation портов на коммутаторе и LAN-list обязательны.
WebFig открывается, WinBox нет?
Разные сервисы www и winbox. Не включайте www в WAN, чтобы «заменить WinBox».
Нужен ли wine/WinBox на Linux?
Официальный WinBox 4 есть для нескольких ОС. Wine+WinBox3 — ваш риск совместимости, не баг ROS.
Сообщение про лицензию / Software ID меняется?
Это не причина timeout. Timeout — сеть. Лицензия — отдельный вопрос после входа.
API работает, WinBox нет?
/ip service api — другой порт (8728). Доказывает, что IP жив, не отменяет filter на 8291.