TanodTools
HI

MikroTik पोर्ट फ़ॉरवर्डिंग जनरेटर

जिन पोर्ट को खोलना है और उनके पीछे के सर्वर लिखें, और RouterOS v7 के dst-nat रूल पाएं, हेयरपिन NAT के साथ, ताकि LAN क्लाइंट भी पब्लिक एड्रेस से पहुँच सकें।

आपके ब्राउज़र में चलता है; आप जो भी टाइप करते हैं, वह आपके डिवाइस से बाहर नहीं जाता

ट्रैफ़िक किससे मैच करें
फ़ॉरवर्ड
    विकल्प
    वैकल्पिक। कहीं से भी कनेक्शन स्वीकार करने के लिए खाली छोड़ें।

    यह IPv4 के लिए RouterOS v7 सिंटैक्स बनाता है (v6 में भी मान्य)। पोर्ट और एड्रेस की जाँच होती है, पर आपके राउटर पर उनका परीक्षण नहीं होता। MikroTik और RouterOS, SIA Mikrotīkls के ट्रेडमार्क हैं। यह टूल स्वतंत्र है और MikroTik से संबद्ध या उसके द्वारा समर्थित नहीं है।

    MikroTik राउटर पर पोर्ट कैसे फ़ॉरवर्ड करें

    1. चुनें कि रूल आपके पब्लिक एड्रेस के ट्रैफ़िक को कैसे पहचाने: WAN interface list से, तय पब्लिक IP से, या राउटर के किसी भी एड्रेस से।
    2. हर सर्विस के लिए एक पंक्ति जोड़ें: प्रोटोकॉल, पब्लिक पोर्ट, अंदरूनी सर्वर का IP और, अगर अलग हो, उसका अंदरूनी पोर्ट।
    3. अगर LAN क्लाइंट को सर्विस पब्लिक एड्रेस से मिलनी चाहिए तो हेयरपिन NAT पर टिक करें, फिर स्क्रिप्ट कॉपी करें या .rsc फ़ाइल डाउनलोड करें।

    RouterOS पर पोर्ट फ़ॉरवर्डिंग कैसे काम करती है

    पोर्ट फ़ॉरवर्ड /ip firewall nat की dstnat chain में एक dst-nat रूल होता है। जब कोई नया कनेक्शन रूल से मैच करता है (प्रोटोकॉल, destination पोर्ट, और WAN इंटरफ़ेस या आपका पब्लिक एड्रेस), तो RouterOS उसका destination अंदरूनी सर्वर के एड्रेस और, चाहें तो पोर्ट में बदल देता है। Connection tracking इस बदलाव को याद रखता है, इसलिए जवाब अपने आप वापस बदल जाते हैं; लौटते ट्रैफ़िक के लिए अलग रूल की ज़रूरत नहीं पड़ती।

    यह बदलाव filter की forward chain के पैकेट देखने से पहले होता है। इसीलिए MikroTik का डिफ़ॉल्ट forward रूल WAN के नए कनेक्शन सिर्फ़ तभी ड्रॉप करता है जब connection-nat-state=!dstnat हो: जिस कनेक्शन को dst-nat रूल ने बदला है वह dstnat'ed मार्क हो जाता है और गुज़र जाता है, जबकि इंटरनेट से आने वाला बाकी सब ड्रॉप हो जाता है।

    हेयरपिन NAT

    जब LAN का कोई कंप्यूटर ऐसे सर्वर के पब्लिक एड्रेस से जुड़ता है जो खुद भी LAN में है, तो dst-nat रूल पैकेट को सर्वर तक भेज देता है, लेकिन सर्वर को क्लाइंट का प्राइवेट एड्रेस दिखता है और वह सीधे उसी को जवाब देता है। तब क्लाइंट को ऐसे एड्रेस से जवाब मिलता है जिससे उसने बात ही नहीं की थी, और वह उसे छोड़ देता है। हेयरपिन रूल LAN सबनेट से सर्वर की ओर जाने वाले ट्रैफ़िक को masquerade करता है, जिससे सर्वर राउटर को जवाब देता है और राउटर उसे वापस बदल देता है। इसकी कीमत यह है कि सर्वर के लॉग में LAN क्लाइंट के लिए राउटर का एड्रेस दिखता है। नाम को अंदरूनी एड्रेस की ओर ले जाने वाला split-horizon DNS रिकॉर्ड NAT से पूरी तरह बचा देता है और अक्सर यही साफ़-सुथरा हल होता है।

    सुझाव

    अक्सर पूछे जाने वाले सवाल

    LAN के अंदर से मेरा पोर्ट फ़ॉरवर्ड क्यों नहीं खुलता?

    LAN क्लाइंट आपके पब्लिक IP पर भेजता है, राउटर destination को सर्वर में बदल देता है, और सर्वर सीधे क्लाइंट को जवाब देता है, क्योंकि दोनों एक ही सबनेट में हैं। क्लाइंट को जवाब पब्लिक IP से आने की उम्मीद थी, इसलिए वह उसे छोड़ देता है। हेयरपिन NAT LAN से LAN के उस ट्रैफ़िक को masquerade करता है, जिससे जवाब राउटर से होकर लौटता है। यह तभी काम करता है जब dst-nat रूल WAN interface के बजाय पब्लिक एड्रेस से मैच करे, क्योंकि पैकेट LAN इंटरफ़ेस पर आता है।

    रूल को in-interface से मैच करना चाहिए या dst-address से?

    WAN interface list से मैच करना सबसे आसान है और पब्लिक IP बदलने पर भी चलता रहता है, पर उससे हेयरपिन NAT नहीं हो सकता। dst-address से मैच करना हेयरपिन के साथ चलता है, पर IP बदलने पर इसे अपडेट करना पड़ता है। dst-address-type=local राउटर के किसी भी एड्रेस से मैच करता है, जिससे डायनेमिक IP और हेयरपिन दोनों एक साथ सँभल जाते हैं; बस यह कि वह राउटर के अपने LAN एड्रेस पर भी वे पोर्ट पकड़ लेता है।

    क्या फ़ायरवॉल filter रूल भी चाहिए?

    MikroTik के डिफ़ॉल्ट कॉन्फ़िगरेशन में नहीं: उसकी forward chain WAN से आने वाले नए कनेक्शन तभी ड्रॉप करती है जब वे "not DSTNATed" हों, इसलिए पोर्ट-फ़ॉरवर्ड हुए कनेक्शन गुज़र जाते हैं। अगर आपने ज़्यादा सख़्त forward chain लिखी है, तो अपने आख़िरी drop से पहले connection-nat-state=dstnat को accept करें।

    पोर्ट की रेंज कैसे फ़ॉरवर्ड करूँ?

    रेंज लिखें, जैसे 50000-50100, या सूची, जैसे 80,443, और अंदरूनी पोर्ट खाली छोड़ दें। पोर्ट बिना बदले फ़ॉरवर्ड होते हैं। पोर्ट बदलना (पब्लिक 8443 से अंदरूनी 443) अकेले पोर्ट के लिए काम करता है।

    क्या RDP, SSH या Winbox फ़ॉरवर्ड करना सुरक्षित है?

    रिमोट-एक्सेस सर्विस को पूरे इंटरनेट के लिए खोल देने से brute-force की कोशिशें बढ़ती हैं। फ़ॉरवर्ड को जाने-पहचाने एड्रेस तक सीमित करने के लिए अनुमत source नेटवर्क भरें, या सर्विस को WireGuard जैसे VPN के पीछे रखें।

    क्या मेरा कॉन्फ़िगरेशन कहीं भेजा जाता है?

    नहीं। रूल इसी पेज के JavaScript से बनते हैं, और आप जो भी टाइप करते हैं वह न अपलोड होता है, न सेव, न लॉग।