TanodTools
ES

Generador de port forwarding para MikroTik

Indica los puertos que quieres publicar y los servidores detrás de ellos, y obtén reglas dst-nat para RouterOS v7, con hairpin NAT para que los clientes de la LAN también puedan usar la dirección pública.

Funciona en tu navegador; nada de lo que escribes sale de tu dispositivo

Coincidir con el tráfico hacia
Redirecciones
    Opciones
    Opcional. Déjalo vacío para aceptar conexiones desde cualquier lugar.

    Genera sintaxis de RouterOS v7 (también válida en v6) para IPv4. Los puertos y las direcciones se validan, pero no se prueban en tu router. MikroTik y RouterOS son marcas registradas de SIA Mikrotīkls. Esta herramienta es independiente y no está afiliada ni respaldada por MikroTik.

    Cómo redirigir un puerto en un router MikroTik

    1. Elige cómo reconoce la regla el tráfico hacia tu dirección pública: la interface list WAN, una IP pública fija o cualquiera de las direcciones del router.
    2. Agrega una fila por servicio: protocolo, puerto público, la IP del servidor interno y, si es distinto, su puerto interno.
    3. Marca hairpin NAT si los clientes de la LAN deben llegar al servicio por su dirección pública, y luego copia el script o descarga el archivo .rsc.

    Cómo funciona el port forwarding en RouterOS

    Un port forward es una regla dst-nat en la cadena dstnat de /ip firewall nat. Cuando llega una conexión nueva que coincide con la regla (protocolo, puerto de destino y la interfaz WAN o tu dirección pública), RouterOS reescribe su destino a la dirección y, opcionalmente, el puerto del servidor interno. El seguimiento de conexiones (connection tracking) recuerda la traducción, así que las respuestas se reescriben de vuelta automáticamente; nunca necesitas una regla para el tráfico de retorno.

    La traducción ocurre antes de que la cadena forward del filtro vea el paquete. Por eso la regla forward por defecto de MikroTik descarta las conexiones nuevas desde la WAN solo cuando connection-nat-state=!dstnat: una conexión que una regla dst-nat tradujo queda marcada como dstnat y se deja pasar, mientras que todo lo demás que viene de internet se descarta.

    Hairpin NAT

    Cuando una computadora de la LAN se conecta a la dirección pública de un servidor que también está en la LAN, la regla dst-nat envía el paquete al servidor, pero el servidor ve la dirección privada del cliente y le responde directamente. Entonces el cliente recibe una respuesta de una dirección con la que nunca habló y la descarta. La regla hairpin hace masquerade del tráfico de la subred LAN hacia el servidor, de modo que el servidor responde al router, que traduce la respuesta de vuelta. El costo es que los logs del servidor muestran la dirección del router para los clientes de la LAN. Un registro DNS de split-horizon que apunte el nombre a la dirección interna evita el NAT por completo y suele ser la solución más limpia.

    Consejos

    Preguntas frecuentes

    ¿Por qué no puedo acceder a mi port forward desde dentro de la LAN?

    Un cliente de la LAN envía el tráfico a tu IP pública, el router traduce el destino al servidor, y el servidor responde directamente al cliente porque ambos están en la misma subred. El cliente esperaba la respuesta desde la IP pública, así que la descarta. El hairpin NAT hace masquerade de ese tráfico de LAN a LAN para que la respuesta vuelva por el router. Solo funciona cuando la regla dst-nat coincide con la dirección pública y no con la interfaz WAN, porque el paquete llega por la interfaz LAN.

    ¿La regla debe coincidir por in-interface o por dst-address?

    Coincidir con la interface list WAN es lo más simple y sobrevive a un cambio de IP pública, pero no permite hairpin NAT. Coincidir por dst-address funciona con hairpin, pero hay que actualizarlo si la IP cambia. dst-address-type=local coincide con cualquier dirección del router, lo que resuelve a la vez las IP dinámicas y el hairpin; la desventaja es que también captura esos puertos en la propia dirección LAN del router.

    ¿También necesito una regla en firewall filter?

    Con la configuración por defecto de MikroTik, no: su cadena forward descarta las conexiones nuevas desde la WAN solo cuando son "not DSTNATed", así que las conexiones redirigidas pasan. Si escribiste una cadena forward más estricta, acepta connection-nat-state=dstnat antes de tu drop final.

    ¿Cómo redirijo un rango de puertos?

    Ingresa el rango, como 50000-50100, o una lista como 80,443, y deja vacío el puerto interno. Los puertos se redirigen sin cambios. La traducción de puertos (público 8443 a interno 443) funciona con puertos individuales.

    ¿Es seguro redirigir RDP, SSH o WinBox?

    Exponer servicios de acceso remoto a todo internet invita a ataques de fuerza bruta. Rellena las redes de origen permitidas para limitar un forward a direcciones conocidas, o pon el servicio detrás de una VPN como WireGuard.

    ¿Mi configuración se envía a algún lado?

    No. Las reglas las genera JavaScript en esta página, y nada de lo que escribes se sube, se guarda ni se registra.