TanodTools
PL

Generator przekierowania portów MikroTik

Wypisz porty, które chcesz udostępnić, i serwery, które za nimi stoją, a otrzymasz reguły dst-nat dla RouterOS v7 wraz z hairpin NAT, aby klienci LAN mogli korzystać także z adresu publicznego.

Działa w przeglądarce; nic, co zostanie wpisane, nie opuszcza urządzenia

Dopasuj ruch do
Przekierowania
    Opcje
    Opcjonalnie. Zostaw puste, aby przyjmować połączenia z dowolnego miejsca.

    Generuje składnię RouterOS v7 (poprawną także w v6) dla IPv4. Porty i adresy są sprawdzane, ale nie testowane na Twoim routerze. MikroTik i RouterOS są znakami towarowymi SIA Mikrotīkls. To narzędzie jest niezależne i nie jest powiązane z firmą MikroTik ani przez nią rekomendowane.

    Jak przekierować port na routerze MikroTik

    1. Wybierz, po czym reguła rozpoznaje ruch do Twojego adresu publicznego: lista interfejsów WAN, stały publiczny adres IP albo dowolny adres routera.
    2. Dodaj wiersz dla każdej usługi: protokół, port publiczny, adres IP serwera wewnętrznego oraz, jeśli jest inny, jego port wewnętrzny.
    3. Zaznacz hairpin NAT, jeśli klienci LAN mają docierać do usługi przez jej adres publiczny, a następnie skopiuj skrypt lub pobierz plik .rsc.

    Jak działa przekierowanie portów w RouterOS

    Przekierowanie portu to reguła dst-nat w łańcuchu dstnat menu /ip firewall nat. Gdy nadchodzi nowe połączenie pasujące do reguły (protokół, port docelowy oraz interfejs WAN lub Twój adres publiczny), RouterOS zmienia jego adres docelowy na adres serwera wewnętrznego i, opcjonalnie, port. Śledzenie połączeń zapamiętuje tę translację, więc odpowiedzi są przepisywane z powrotem automatycznie; nie potrzeba żadnej osobnej reguły dla ruchu powrotnego.

    Translacja następuje, zanim łańcuch forward filtra zobaczy pakiet. Dlatego domyślna reguła forward w MikroTiku odrzuca nowe połączenia z WAN tylko przy connection-nat-state=!dstnat: połączenie przetłumaczone regułą dst-nat jest oznaczone jako dstnat i przechodzi, a cała reszta z internetu jest odrzucana.

    Hairpin NAT

    Gdy komputer w LAN łączy się z publicznym adresem serwera, który również stoi w LAN, reguła dst-nat kieruje pakiet do serwera, ale serwer widzi prywatny adres klienta i odpowiada mu bezpośrednio. Klient dostaje wtedy odpowiedź z adresu, z którym nigdy nie rozmawiał, i ją odrzuca. Reguła hairpin maskaraduje ruch z podsieci LAN do serwera, dzięki czemu serwer odpowiada routerowi, a ten tłumaczy odpowiedź z powrotem. Koszt jest taki, że w logach serwera klienci LAN widnieją pod adresem routera. Rekord DNS typu split-horizon, który wskazuje nazwę na adres wewnętrzny, całkowicie omija NAT i często jest czystszym rozwiązaniem.

    Wskazówki

    Najczęstsze pytania

    Dlaczego z wnętrza sieci LAN nie działa moje przekierowanie portu?

    Klient LAN wysyła pakiet na Twój publiczny adres IP, router zmienia adres docelowy na serwer, a serwer odpowiada klientowi bezpośrednio, bo obaj są w tej samej podsieci. Klient spodziewał się odpowiedzi z publicznego adresu IP, więc ją odrzuca. Hairpin NAT maskaraduje ten ruch LAN–LAN, dzięki czemu odpowiedź wraca przez router. Działa to tylko wtedy, gdy reguła dst-nat dopasowuje adres publiczny, a nie interfejs WAN, ponieważ pakiet przychodzi na interfejs LAN.

    Czy reguła powinna dopasowywać in-interface, czy dst-address?

    Dopasowanie do listy interfejsów WAN jest najprostsze i przetrwa zmianę publicznego IP, ale nie obsłuży hairpin NAT. Dopasowanie dst-address działa z hairpin, lecz trzeba je poprawić, gdy IP się zmieni. Opcja dst-address-type=local dopasowuje dowolny adres routera, co załatwia zarówno dynamiczne IP, jak i hairpin; haczyk polega na tym, że przechwytuje też te porty na własnym adresie LAN routera.

    Czy potrzebuję jeszcze reguły filtra firewalla?

    Przy domyślnej konfiguracji MikroTika nie: jej łańcuch forward odrzuca nowe połączenia z WAN tylko wtedy, gdy są „not DSTNATed”, więc przekierowane połączenia przechodzą. Jeśli napisano bardziej rygorystyczny łańcuch forward, przed końcowym drop dodaj regułę accept dla connection-nat-state=dstnat.

    Jak przekierować zakres portów?

    Wpisz zakres, np. 50000-50100, lub listę, np. 80,443, i zostaw port wewnętrzny pusty. Porty są przekierowywane bez zmian. Zmiana numeru portu (publiczny 8443 na wewnętrzny 443) działa dla pojedynczych portów.

    Czy bezpieczne jest przekierowanie RDP, SSH lub Winbox?

    Wystawienie usług zdalnego dostępu na cały internet zachęca do ataków brute force. Wpisz dozwolone sieci źródłowe, aby ograniczyć przekierowanie do znanych adresów, lub ukryj usługę za VPN, na przykład WireGuard.

    Czy moja konfiguracja jest dokądś wysyłana?

    Nie. Reguły generuje JavaScript na tej stronie, a nic, co wpiszesz, nie jest przesyłane, zapisywane ani rejestrowane w logach.