Generator port forwarding MikroTik
Tuliskan port yang ingin dipublikasikan beserta server di belakangnya, lalu dapatkan aturan dst-nat RouterOS v7, lengkap dengan hairpin NAT agar klien LAN juga bisa memakai alamat publik.
Berjalan di browser; apa pun yang Anda ketik tidak meninggalkan perangkat Anda
Menghasilkan sintaks RouterOS v7 (juga valid di v6) untuk IPv4. Port dan alamat diperiksa, tetapi tidak diuji pada router Anda. MikroTik dan RouterOS adalah merek dagang SIA Mikrotīkls. Alat ini independen dan tidak berafiliasi dengan atau didukung oleh MikroTik.
Cara melakukan port forward di router MikroTik
- Pilih cara aturan mengenali lalu lintas ke alamat publik Anda: interface list WAN, IP publik tetap, atau salah satu alamat router.
- Tambahkan satu baris per layanan: protokol, port publik, IP server internal dan, jika berbeda, port internalnya.
- Centang hairpin NAT jika klien LAN perlu menjangkau layanan lewat alamat publiknya, lalu salin skrip atau unduh file .rsc.
Cara kerja port forwarding di RouterOS
Port forward adalah aturan dst-nat di chain dstnat pada /ip firewall nat. Saat koneksi baru datang dan cocok dengan aturan (protokol, port tujuan, dan interface WAN atau alamat publik Anda), RouterOS menulis ulang tujuannya ke alamat server internal dan, opsional, port-nya. Connection tracking mengingat terjemahan itu, sehingga balasan ditulis balik secara otomatis; Anda tidak pernah memerlukan aturan tersendiri untuk lalu lintas baliknya.
Penerjemahan terjadi sebelum forward chain pada filter melihat paketnya. Itulah sebabnya aturan forward default MikroTik hanya men-drop koneksi WAN baru bila connection-nat-state=!dstnat: koneksi yang diterjemahkan oleh aturan dst-nat ditandai sebagai dstnat dan diizinkan lewat, sedangkan yang lain dari internet di-drop.
Hairpin NAT
Ketika komputer di LAN terhubung ke alamat publik sebuah server yang juga ada di LAN, aturan dst-nat mengirim paket ke server, tetapi server melihat alamat privat klien dan membalasnya secara langsung. Klien lalu menerima jawaban dari alamat yang tidak pernah diajaknya bicara dan membuangnya. Aturan hairpin me-masquerade lalu lintas dari subnet LAN ke server, sehingga server menjawab router, yang menerjemahkan balasan kembali. Konsekuensinya, log server menampilkan alamat router untuk klien LAN. Record DNS split-horizon yang mengarahkan nama ke alamat internal menghindari NAT sepenuhnya dan sering menjadi solusi yang lebih bersih.
Tips
- Pastikan firewall Anda men-drop yang seharusnya dengan auditor firewall MikroTik.
- Akses jarak jauh lebih aman lewat VPN; generator WireGuard menyiapkannya dalam beberapa baris.
- Membatasi forward ke banyak jaringan sumber? Buat daftarnya dengan generator address list.
Pertanyaan umum
Mengapa port forward saya tidak bisa dijangkau dari dalam LAN?
Klien LAN mengirim ke IP publik Anda, router menerjemahkan tujuannya ke server, dan server menjawab klien secara langsung karena keduanya ada di subnet yang sama. Klien mengharapkan jawaban dari IP publik, jadi ia membuangnya. Hairpin NAT me-masquerade lalu lintas LAN-ke-LAN itu sehingga balasan kembali lewat router. Ini hanya berfungsi jika aturan dst-nat mencocokkan alamat publik, bukan interface WAN, karena paketnya datang di interface LAN.
Apakah aturan sebaiknya mencocokkan in-interface atau dst-address?
Mencocokkan interface list WAN paling sederhana dan tetap berfungsi saat IP publik berubah, tetapi tidak bisa untuk hairpin NAT. Mencocokkan dst-address bekerja dengan hairpin tetapi harus diperbarui jika IP berubah. dst-address-type=local mencocokkan alamat mana pun di router, sehingga menangani IP dinamis dan hairpin sekaligus; kekurangannya, port itu juga ikut tertangkap di alamat LAN router sendiri.
Apakah saya perlu aturan firewall filter juga?
Dengan konfigurasi default MikroTik, tidak: forward chain-nya hanya men-drop koneksi baru dari WAN yang "not DSTNATed", jadi koneksi hasil port forward lolos. Jika Anda menulis forward chain yang lebih ketat, accept connection-nat-state=dstnat sebelum drop terakhir Anda.
Bagaimana cara meneruskan rentang port?
Masukkan rentangnya, misalnya 50000-50100, atau daftar seperti 80,443, dan biarkan port internal kosong. Port diteruskan tanpa diubah. Penerjemahan port (publik 8443 ke internal 443) hanya untuk port tunggal.
Amankah meneruskan RDP, SSH, atau Winbox?
Membuka layanan akses jarak jauh ke seluruh internet mengundang percobaan brute-force. Isi jaringan sumber yang diizinkan untuk membatasi forward ke alamat yang dikenal, atau letakkan layanan di balik VPN seperti WireGuard.
Apakah konfigurasi saya dikirim ke suatu tempat?
Tidak. Aturan dibuat oleh JavaScript di halaman ini, dan apa pun yang Anda ketik tidak diunggah, disimpan, atau dicatat.