TanodTools
TR

MikroTik port yönlendirme oluşturucu

Yayınlamak istediğiniz portları ve arkalarındaki sunucuları listeleyin; LAN istemcileri de genel adresi kullanabilsin diye hairpin NAT'lı RouterOS v7 dst-nat kurallarını alın.

Tarayıcınızda çalışır; yazdığınız hiçbir şey cihazınızdan çıkmaz

Trafiği şuna göre eşleştir
Yönlendirmeler
    Seçenekler
    İsteğe bağlı. Her yerden gelen bağlantıları kabul etmek için boş bırakın.

    IPv4 için RouterOS v7 sözdizimi üretir (v6'da da geçerlidir). Portlar ve adresler kontrol edilir ancak yönlendiricinizde denenmez. MikroTik ve RouterOS, SIA Mikrotīkls'in ticari markalarıdır. Bu araç bağımsızdır; MikroTik ile bağlantısı yoktur ve MikroTik tarafından onaylanmamıştır.

    MikroTik yönlendiricide port nasıl yönlendirilir

    1. Kuralın genel adresinize gelen trafiği nasıl tanıyacağını seçin: WAN arayüz listesi, sabit bir genel IP ya da yönlendiricinin herhangi bir adresi.
    2. Her hizmet için bir satır ekleyin: protokol, genel port, iç sunucunun IP'si ve farklıysa iç portu.
    3. LAN istemcileri hizmete genel adresinden ulaşacaksa hairpin NAT'ı işaretleyin, ardından betiği kopyalayın veya .rsc dosyasını indirin.

    RouterOS'ta port yönlendirme nasıl çalışır

    Port yönlendirme, /ip firewall nat altındaki dstnat chain'inde bulunan bir dst-nat kuralıdır. Kuralla eşleşen (protokol, hedef port ve WAN arayüzü ya da genel adresiniz) yeni bir bağlantı geldiğinde RouterOS hedefini iç sunucunun adresine ve isteğe bağlı olarak portuna yeniden yazar. Bağlantı izleme çeviriyi hatırlar, dolayısıyla yanıtlar otomatik olarak geri yazılır; dönüş trafiği için ayrıca bir kural gerekmez.

    Çeviri, filtrenin forward chain'i paketi görmeden önce yapılır. MikroTik'in varsayılan forward kuralı bu yüzden yeni WAN bağlantılarını yalnızca connection-nat-state=!dstnat olduğunda düşürür: bir dst-nat kuralının çevirdiği bağlantı dstnat olarak işaretlenir ve geçmesine izin verilir; internetten gelen diğer her şey düşürülür.

    Hairpin NAT

    LAN'daki bir bilgisayar, yine LAN'da bulunan bir sunucunun genel adresine bağlandığında dst-nat kuralı paketi sunucuya gönderir, ancak sunucu istemcinin özel adresini görür ve ona doğrudan yanıt verir. İstemci hiç konuşmadığı bir adresten yanıt alır ve onu atar. Hairpin kuralı, LAN alt ağından sunucuya giden trafiği masquerade eder; böylece sunucu yönlendiriciye yanıt verir, yönlendirici de yanıtı geri çevirir. Bedeli, sunucunun günlüklerinde LAN istemcileri için yönlendiricinin adresinin görünmesidir. Adı iç adrese yönlendiren bir split-horizon DNS kaydı NAT'ı tamamen ortadan kaldırır ve çoğu zaman daha temiz bir çözümdür.

    İpuçları

    Sık sorulan sorular

    Port yönlendirmeme LAN'ın içinden neden ulaşamıyorum?

    LAN'daki bir istemci genel IP'nize gönderir, yönlendirici hedefi sunucuya çevirir ve ikisi aynı alt ağda olduğu için sunucu yanıtı doğrudan istemciye verir. İstemci yanıtın genel IP'den gelmesini beklediği için paketi atar. Hairpin NAT bu LAN'dan LAN'a trafiği masquerade eder, böylece yanıt yönlendiriciden geri döner. Paket LAN arayüzünden geldiği için bu yalnızca dst-nat kuralı WAN arayüzü yerine genel adresle eşleştiğinde çalışır.

    Kural in-interface ile mi, dst-address ile mi eşleşmeli?

    WAN arayüz listesiyle eşleştirmek en basitidir ve değişen genel IP'ye dayanır, ancak hairpin NAT yapamaz. dst-address ile eşleştirmek hairpin ile çalışır ama IP değişirse güncellenmesi gerekir. dst-address-type=local yönlendiricideki her adresle eşleşir; bu da hem dinamik IP'leri hem de hairpin'i tek seferde çözer. Takıldığınız nokta, bu portları yönlendiricinin kendi LAN adresinde de yakalamasıdır.

    Ayrıca bir güvenlik duvarı filtre kuralına da ihtiyacım var mı?

    MikroTik'in varsayılan yapılandırmasında hayır: forward chain'i WAN'dan gelen yeni bağlantıları yalnızca “not DSTNATed” olduklarında düşürür, dolayısıyla port yönlendirilen bağlantılar geçer. Daha katı bir forward chain yazdıysanız son drop kuralınızdan önce connection-nat-state=dstnat için accept ekleyin.

    Bir port aralığını nasıl yönlendiririm?

    50000-50100 gibi bir aralık ya da 80,443 gibi bir liste girin ve iç portu boş bırakın. Portlar değiştirilmeden yönlendirilir. Port çevirisi (genel 8443'ten iç 443'e) tek portlarda çalışır.

    RDP, SSH veya Winbox'ı yönlendirmek güvenli mi?

    Uzaktan erişim hizmetlerini tüm internete açmak kaba kuvvet denemelerini davet eder. Bir yönlendirmeyi bilinen adreslerle sınırlamak için izin verilen kaynak ağlarını doldurun ya da hizmeti bunun yerine WireGuard gibi bir VPN'in arkasına koyun.

    Yapılandırmam bir yere gönderiliyor mu?

    Hayır. Kurallar bu sayfadaki JavaScript ile üretilir; yazdığınız hiçbir şey yüklenmez, saklanmaz veya kaydedilmez.