MikroTik-Portweiterleitungs-Generator
Listen Sie die Ports, die Sie veröffentlichen wollen, und die Server dahinter auf und erhalten Sie RouterOS-v7-dst-nat-Regeln, mit Hairpin-NAT, damit auch LAN-Clients die öffentliche Adresse nutzen können.
Läuft in Ihrem Browser; nichts, was Sie eingeben, verlässt Ihr Gerät
Erzeugt RouterOS-v7-Syntax (auch unter v6 gültig) für IPv4. Ports und Adressen werden geprüft, aber nicht gegen Ihren Router getestet. MikroTik und RouterOS sind Marken der SIA Mikrotīkls. Dieses Tool ist unabhängig und weder mit MikroTik verbunden noch von MikroTik unterstützt.
So leiten Sie auf einem MikroTik-Router einen Port weiter
- Wählen Sie, woran die Regel Verkehr zu Ihrer öffentlichen Adresse erkennt: an der WAN-Interface-Liste, an einer festen öffentlichen IP oder an einer beliebigen Adresse des Routers.
- Fügen Sie pro Dienst eine Zeile hinzu: Protokoll, öffentlicher Port, IP des internen Servers und, falls abweichend, dessen interner Port.
- Setzen Sie den Haken bei Hairpin-NAT, wenn LAN-Clients den Dienst über seine öffentliche Adresse erreichen sollen, und kopieren Sie dann das Skript oder laden Sie die .rsc-Datei herunter.
So funktioniert Portweiterleitung unter RouterOS
Eine Portweiterleitung ist eine dst-nat-Regel in der Chain dstnat von /ip firewall nat. Trifft eine neue Verbindung auf die Regel zu (Protokoll, Zielport und entweder das WAN-Interface oder Ihre öffentliche Adresse), schreibt RouterOS ihr Ziel auf die Adresse und optional den Port des internen Servers um. Das Connection-Tracking merkt sich die Umsetzung, die Antworten werden daher automatisch zurückgeschrieben; für den Rückverkehr brauchen Sie nie eine passende Regel.
Die Umsetzung geschieht, bevor die Forward-Chain des Filters das Paket sieht. Deshalb verwirft die Standard-Forward-Regel von MikroTik neue WAN-Verbindungen nur bei connection-nat-state=!dstnat: Eine von einer dst-nat-Regel umgesetzte Verbindung ist als dstnat'ed markiert und darf passieren, alles andere aus dem Internet wird verworfen.
Hairpin-NAT
Verbindet sich ein Rechner im LAN mit der öffentlichen Adresse eines Servers, der ebenfalls im LAN steht, schickt die dst-nat-Regel das Paket zum Server, doch der Server sieht die private Adresse des Clients und antwortet ihm direkt. Der Client erhält dann eine Antwort von einer Adresse, mit der er nie gesprochen hat, und verwirft sie. Die Hairpin-Regel maskiert den Verkehr aus dem LAN-Subnetz zum Server, sodass der Server dem Router antwortet, der die Antwort zurückübersetzt. Der Preis: In den Logs des Servers erscheint für LAN-Clients die Adresse des Routers. Ein Split-Horizon-DNS-Eintrag, der den Namen auf die interne Adresse zeigen lässt, vermeidet NAT ganz und ist oft die sauberere Lösung.
Tipps
- Prüfen Sie mit dem MikroTik-Firewall-Auditor, ob Ihre Firewall verwirft, was sie verwerfen soll.
- Fernzugriff ist über ein VPN sicherer; der WireGuard-Generator richtet eines in wenigen Zeilen ein.
- Eine Weiterleitung auf viele Quellnetze beschränken? Erstellen Sie die Liste mit dem Address-List-Generator.
Häufige Fragen
Warum erreiche ich meine Portweiterleitung nicht aus dem LAN?
Ein LAN-Client sendet an Ihre öffentliche IP, der Router setzt das Ziel auf den Server um, und der Server antwortet dem Client direkt, weil beide im selben Subnetz liegen. Der Client erwartete die Antwort von der öffentlichen IP und verwirft sie. Hairpin-NAT maskiert diesen LAN-zu-LAN-Verkehr, sodass die Antwort über den Router zurückläuft. Das funktioniert nur, wenn die dst-nat-Regel auf die öffentliche Adresse statt auf das WAN-Interface passt, weil das Paket am LAN-Interface ankommt.
Soll die Regel auf in-interface oder auf dst-address passen?
Auf die WAN-Interface-Liste zu passen ist am einfachsten und übersteht eine wechselnde öffentliche IP, kann aber kein Hairpin-NAT. dst-address funktioniert mit Hairpin, muss aber bei einer IP-Änderung angepasst werden. dst-address-type=local trifft jede Adresse des Routers und deckt dynamische IPs und Hairpin zugleich ab; der Haken ist, dass es diese Ports auch auf der LAN-Adresse des Routers selbst abfängt.
Brauche ich zusätzlich eine Firewall-Filterregel?
Mit der Standardkonfiguration von MikroTik nicht: Deren Forward-Chain verwirft neue WAN-Verbindungen nur, wenn sie "not DSTNATed" sind, weitergeleitete Verbindungen kommen also durch. Haben Sie eine strengere Forward-Chain geschrieben, akzeptieren Sie connection-nat-state=dstnat vor Ihrem abschließenden Drop.
Wie leite ich einen Portbereich weiter?
Geben Sie den Bereich ein, etwa 50000-50100, oder eine Liste wie 80,443, und lassen Sie den internen Port leer. Die Ports werden unverändert weitergeleitet. Portumsetzung (öffentlich 8443 auf intern 443) funktioniert für einzelne Ports.
Ist es sicher, RDP, SSH oder Winbox weiterzuleiten?
Fernzugriffsdienste für das ganze Internet freizugeben lädt zu Brute-Force-Versuchen ein. Tragen Sie die erlaubten Quellnetze ein, um eine Weiterleitung auf bekannte Adressen zu beschränken, oder stellen Sie den Dienst stattdessen hinter ein VPN wie WireGuard.
Wird meine Konfiguration irgendwohin gesendet?
Nein. Die Regeln werden von JavaScript in dieser Seite erzeugt, und nichts, was Sie eingeben, wird hochgeladen, gespeichert oder protokolliert.