MikroTik पोर्ट फ़ॉरवर्डिंग जनरेटर
जिन पोर्ट को खोलना है और उनके पीछे के सर्वर लिखें, और RouterOS v7 के dst-nat रूल पाएं, हेयरपिन NAT के साथ, ताकि LAN क्लाइंट भी पब्लिक एड्रेस से पहुँच सकें।
आपके ब्राउज़र में चलता है; आप जो भी टाइप करते हैं, वह आपके डिवाइस से बाहर नहीं जाता
यह IPv4 के लिए RouterOS v7 सिंटैक्स बनाता है (v6 में भी मान्य)। पोर्ट और एड्रेस की जाँच होती है, पर आपके राउटर पर उनका परीक्षण नहीं होता। MikroTik और RouterOS, SIA Mikrotīkls के ट्रेडमार्क हैं। यह टूल स्वतंत्र है और MikroTik से संबद्ध या उसके द्वारा समर्थित नहीं है।
MikroTik राउटर पर पोर्ट कैसे फ़ॉरवर्ड करें
- चुनें कि रूल आपके पब्लिक एड्रेस के ट्रैफ़िक को कैसे पहचाने: WAN interface list से, तय पब्लिक IP से, या राउटर के किसी भी एड्रेस से।
- हर सर्विस के लिए एक पंक्ति जोड़ें: प्रोटोकॉल, पब्लिक पोर्ट, अंदरूनी सर्वर का IP और, अगर अलग हो, उसका अंदरूनी पोर्ट।
- अगर LAN क्लाइंट को सर्विस पब्लिक एड्रेस से मिलनी चाहिए तो हेयरपिन NAT पर टिक करें, फिर स्क्रिप्ट कॉपी करें या .rsc फ़ाइल डाउनलोड करें।
RouterOS पर पोर्ट फ़ॉरवर्डिंग कैसे काम करती है
पोर्ट फ़ॉरवर्ड /ip firewall nat की dstnat chain में एक dst-nat रूल होता है। जब कोई नया कनेक्शन रूल से मैच करता है (प्रोटोकॉल, destination पोर्ट, और WAN इंटरफ़ेस या आपका पब्लिक एड्रेस), तो RouterOS उसका destination अंदरूनी सर्वर के एड्रेस और, चाहें तो पोर्ट में बदल देता है। Connection tracking इस बदलाव को याद रखता है, इसलिए जवाब अपने आप वापस बदल जाते हैं; लौटते ट्रैफ़िक के लिए अलग रूल की ज़रूरत नहीं पड़ती।
यह बदलाव filter की forward chain के पैकेट देखने से पहले होता है। इसीलिए MikroTik का डिफ़ॉल्ट forward रूल WAN के नए कनेक्शन सिर्फ़ तभी ड्रॉप करता है जब connection-nat-state=!dstnat हो: जिस कनेक्शन को dst-nat रूल ने बदला है वह dstnat'ed मार्क हो जाता है और गुज़र जाता है, जबकि इंटरनेट से आने वाला बाकी सब ड्रॉप हो जाता है।
हेयरपिन NAT
जब LAN का कोई कंप्यूटर ऐसे सर्वर के पब्लिक एड्रेस से जुड़ता है जो खुद भी LAN में है, तो dst-nat रूल पैकेट को सर्वर तक भेज देता है, लेकिन सर्वर को क्लाइंट का प्राइवेट एड्रेस दिखता है और वह सीधे उसी को जवाब देता है। तब क्लाइंट को ऐसे एड्रेस से जवाब मिलता है जिससे उसने बात ही नहीं की थी, और वह उसे छोड़ देता है। हेयरपिन रूल LAN सबनेट से सर्वर की ओर जाने वाले ट्रैफ़िक को masquerade करता है, जिससे सर्वर राउटर को जवाब देता है और राउटर उसे वापस बदल देता है। इसकी कीमत यह है कि सर्वर के लॉग में LAN क्लाइंट के लिए राउटर का एड्रेस दिखता है। नाम को अंदरूनी एड्रेस की ओर ले जाने वाला split-horizon DNS रिकॉर्ड NAT से पूरी तरह बचा देता है और अक्सर यही साफ़-सुथरा हल होता है।
सुझाव
- अपना फ़ायरवॉल वह सब ड्रॉप करता है जो उसे करना चाहिए, यह MikroTik फ़ायरवॉल ऑडिटर से जाँचें।
- रिमोट एक्सेस VPN से ज़्यादा सुरक्षित रहता है; MikroTik WireGuard जनरेटर कुछ ही लाइनों में एक सेट कर देता है।
- किसी फ़ॉरवर्ड को कई source नेटवर्क तक सीमित करना है? सूची MikroTik एड्रेस लिस्ट जनरेटर से बनाएं।
अक्सर पूछे जाने वाले सवाल
LAN के अंदर से मेरा पोर्ट फ़ॉरवर्ड क्यों नहीं खुलता?
LAN क्लाइंट आपके पब्लिक IP पर भेजता है, राउटर destination को सर्वर में बदल देता है, और सर्वर सीधे क्लाइंट को जवाब देता है, क्योंकि दोनों एक ही सबनेट में हैं। क्लाइंट को जवाब पब्लिक IP से आने की उम्मीद थी, इसलिए वह उसे छोड़ देता है। हेयरपिन NAT LAN से LAN के उस ट्रैफ़िक को masquerade करता है, जिससे जवाब राउटर से होकर लौटता है। यह तभी काम करता है जब dst-nat रूल WAN interface के बजाय पब्लिक एड्रेस से मैच करे, क्योंकि पैकेट LAN इंटरफ़ेस पर आता है।
रूल को in-interface से मैच करना चाहिए या dst-address से?
WAN interface list से मैच करना सबसे आसान है और पब्लिक IP बदलने पर भी चलता रहता है, पर उससे हेयरपिन NAT नहीं हो सकता। dst-address से मैच करना हेयरपिन के साथ चलता है, पर IP बदलने पर इसे अपडेट करना पड़ता है। dst-address-type=local राउटर के किसी भी एड्रेस से मैच करता है, जिससे डायनेमिक IP और हेयरपिन दोनों एक साथ सँभल जाते हैं; बस यह कि वह राउटर के अपने LAN एड्रेस पर भी वे पोर्ट पकड़ लेता है।
क्या फ़ायरवॉल filter रूल भी चाहिए?
MikroTik के डिफ़ॉल्ट कॉन्फ़िगरेशन में नहीं: उसकी forward chain WAN से आने वाले नए कनेक्शन तभी ड्रॉप करती है जब वे "not DSTNATed" हों, इसलिए पोर्ट-फ़ॉरवर्ड हुए कनेक्शन गुज़र जाते हैं। अगर आपने ज़्यादा सख़्त forward chain लिखी है, तो अपने आख़िरी drop से पहले connection-nat-state=dstnat को accept करें।
पोर्ट की रेंज कैसे फ़ॉरवर्ड करूँ?
रेंज लिखें, जैसे 50000-50100, या सूची, जैसे 80,443, और अंदरूनी पोर्ट खाली छोड़ दें। पोर्ट बिना बदले फ़ॉरवर्ड होते हैं। पोर्ट बदलना (पब्लिक 8443 से अंदरूनी 443) अकेले पोर्ट के लिए काम करता है।
क्या RDP, SSH या Winbox फ़ॉरवर्ड करना सुरक्षित है?
रिमोट-एक्सेस सर्विस को पूरे इंटरनेट के लिए खोल देने से brute-force की कोशिशें बढ़ती हैं। फ़ॉरवर्ड को जाने-पहचाने एड्रेस तक सीमित करने के लिए अनुमत source नेटवर्क भरें, या सर्विस को WireGuard जैसे VPN के पीछे रखें।
क्या मेरा कॉन्फ़िगरेशन कहीं भेजा जाता है?
नहीं। रूल इसी पेज के JavaScript से बनते हैं, और आप जो भी टाइप करते हैं वह न अपलोड होता है, न सेव, न लॉग।