TanodTools
FR

Générateur de redirection de ports MikroTik

Listez les ports à publier et les serveurs derrière eux, et obtenez des règles dst-nat RouterOS v7, avec hairpin NAT pour que les clients du LAN puissent aussi utiliser l'adresse publique.

Fonctionne dans votre navigateur ; rien de ce que vous saisissez ne quitte votre appareil

Reconnaître le trafic vers
Redirections
    Options
    Facultatif. Laissez vide pour accepter les connexions de n'importe où.

    Génère de la syntaxe RouterOS v7 (valable aussi en v6) pour IPv4. Les ports et adresses sont vérifiés, mais pas testés sur votre routeur. MikroTik et RouterOS sont des marques de SIA Mikrotīkls. Cet outil est indépendant : il n'est ni affilié à MikroTik ni approuvé par MikroTik.

    Comment rediriger un port sur un routeur MikroTik

    1. Choisissez comment la règle reconnaît le trafic vers votre adresse publique : l'interface list WAN, une IP publique fixe, ou n'importe quelle adresse du routeur.
    2. Ajoutez une ligne par service : protocole, port public, IP du serveur interne et, s'il est différent, son port interne.
    3. Cochez hairpin NAT si les clients du LAN doivent joindre le service par son adresse publique, puis copiez le script ou téléchargez le fichier .rsc.

    Comment fonctionne la redirection de ports sur RouterOS

    Une redirection de port est une règle dst-nat dans la chaîne dstnat de /ip firewall nat. Quand une nouvelle connexion correspond à la règle (protocole, port de destination, et soit l'interface WAN, soit votre adresse publique), RouterOS réécrit sa destination vers l'adresse du serveur interne et, éventuellement, son port. Le suivi de connexion mémorise la traduction, donc les réponses sont réécrites en sens inverse automatiquement ; vous n'avez jamais besoin d'une règle pour le trafic retour.

    La traduction a lieu avant que la chaîne forward du filtre ne voie le paquet. C'est pourquoi la règle forward par défaut de MikroTik ne rejette les nouvelles connexions WAN que si connection-nat-state=!dstnat : une connexion traduite par une règle dst-nat est marquée dstnat et laissée passer, tandis que tout le reste venant d'internet est rejeté.

    Hairpin NAT

    Quand un ordinateur du LAN se connecte à l'adresse publique d'un serveur situé lui aussi dans le LAN, la règle dst-nat envoie le paquet au serveur, mais celui-ci voit l'adresse privée du client et lui répond directement. Le client reçoit alors une réponse d'une adresse avec laquelle il n'a jamais communiqué et l'ignore. La règle hairpin fait du masquerade sur le trafic du sous-réseau LAN vers le serveur : le serveur répond donc au routeur, qui retraduit la réponse. Le coût est que les journaux du serveur montrent l'adresse du routeur pour les clients du LAN. Un enregistrement DNS en split-horizon qui fait pointer le nom vers l'adresse interne évite complètement le NAT et constitue souvent la solution la plus propre.

    Conseils

    Questions fréquentes

    Pourquoi ma redirection de port est-elle inaccessible depuis le LAN ?

    Un client du LAN envoie vers votre IP publique, le routeur traduit la destination vers le serveur, et le serveur répond directement au client puisque les deux sont dans le même sous-réseau. Le client attendait la réponse de l'IP publique et la rejette. Le hairpin NAT fait du masquerade sur ce trafic LAN vers LAN pour que la réponse repasse par le routeur. Cela ne fonctionne que si la règle dst-nat porte sur l'adresse publique plutôt que sur l'interface WAN, car le paquet arrive sur l'interface LAN.

    La règle doit-elle utiliser in-interface ou dst-address ?

    Utiliser l'interface list WAN est le plus simple et résiste à un changement d'IP publique, mais ne permet pas le hairpin NAT. dst-address fonctionne avec le hairpin mais doit être mis à jour si l'IP change. dst-address-type=local correspond à toute adresse du routeur, ce qui gère à la fois les IP dynamiques et le hairpin ; le revers est qu'il capte aussi ces ports sur l'adresse LAN du routeur lui-même.

    Faut-il aussi une règle de firewall filter ?

    Avec la configuration par défaut de MikroTik, non : sa chaîne forward ne rejette les nouvelles connexions du WAN que si elles sont « not DSTNATed », donc les connexions redirigées passent. Si vous avez écrit une chaîne forward plus stricte, acceptez connection-nat-state=dstnat avant votre drop final.

    Comment rediriger une plage de ports ?

    Saisissez la plage, par exemple 50000-50100, ou une liste comme 80,443, et laissez le port interne vide. Les ports sont redirigés tels quels. La traduction de port (8443 public vers 443 interne) fonctionne pour les ports uniques.

    Est-ce sûr de rediriger RDP, SSH ou Winbox ?

    Exposer des services d'accès à distance à tout internet attire les tentatives de force brute. Renseignez les réseaux source autorisés pour limiter une redirection à des adresses connues, ou placez plutôt le service derrière un VPN comme WireGuard.

    Ma configuration est-elle envoyée quelque part ?

    Non. Les règles sont générées par le JavaScript de cette page, et rien de ce que vous saisissez n'est envoyé, stocké ni journalisé.