Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Не могу войти в роутер по IP, только по MAC.

    Не могу войти в роутер по IP, только по MAC.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Не могу войти в роутер по IP, только по MAC., RouterOS
     
    areyesilva
    Guest
    #1
    0
    04.05.2018 15:31:00
     
     
     
    areyesilva
    Guest
    #2
    0
    21.05.2018 14:20:00
    Извиняюсь за отсутствие информации. Я не знал, как ее выложить. Вот что у меня есть:

    DHCPClient  
    DHCPServer  
    BridgeOffice  
    Firewall  
    NAT  

    Как уже говорил, проблема в том, что я не могу получить доступ к камерам или другим устройствам с проброшенными портами внутри своей локальной сети. Доступ есть только снаружи. Я пробовал настроить hairpin, как советуют в вики, но это не сработало. Возможно, я что-то делаю не так.

    Буду признателен за помощь. @routik @Solar77
     
     
     
    sindy
    Guest
    #3
    0
    21.05.2018 18:14:00
    Немного запутанно видеть в теме сообщение про вход в роутер, а в описании — про доступ к камерам в локальной сети с других устройств той же сети. Так в чём же у вас сейчас проблема? Доступ к IP-адресу роутера с компьютера в локальной сети или доступ к камере в локальной сети с компьютера через публичный IP роутера? Можете нажать кнопку Terminal и в открывшемся окне выполнить команду /export hide-sensitive, а потом выложить результат, предварительно заменив каждое упоминание любого публичного адреса, который вы не хотите публиковать, на понятную и отличительную строку типа my.public.ip.1?
     
     
     
    areyesilva
    Guest
    #4
    0
    22.05.2018 02:05:00
    Синди, проблема, с которой я столкнулся, в том, что сначала я настроил hairpin, но это не позволило мне получить доступ к роутеру, только через MAC-адрес. Теперь, когда я удалил эту настройку, я не могу получить доступ к камерам или другим устройствам в моей локальной сети через свой публичный IP-адрес. Вот в чем проблема: я не могу получить доступ к NVR по публичному IP в LAN. Я пытался сделать так, как описано в вики про hairpin, но это не сработало. Буду признателен за помощь и извиняюсь за путаницу.
     
     
     
    sindy
    Guest
    #5
    0
    22.05.2018 07:47:00
    Хорошо, тогда, пожалуйста, заново добавь правило, которое блокирует доступ к роутеру и восстанавливает доступ к камерам, но с disabled=yes, затем следуй пункту 2) выше (export hide-sensitive и так далее). На скриншотах не показаны все параметры правил фаервола.
     
     
     
    areyesilva
    Guest
    #6
    0
    22.05.2018 10:23:00
    22 мая 2018, 05:12:53, RouterOS 6.39.2, ID ПО = SZXF-N2Q7

    /interface bridge  
    add arp=reply-only name=BridgeOffice  
    add name=BridgeVlan5  
    add arp=reply-only name=Fatima  

    /interface ethernet  
    set [ find default-name=ether9 ] arp=reply-only

    /interface vlan  
    add arp=reply-only interface=ether2 name=vlan5 vlan-id=5  

    /interface wireless security-profiles  
    set [ find default=yes ] supplicant-identity=MikroTik
    add authentication-types=wpa-psk,wpa2-psk eap-methods="" management-protection=allowed mode=dynamic-keys name="WLAN WORK" supplicant-identity=""  

    /interface wireless  

    /ip dhcp-server  
    add add-arp=yes disabled=no interface=BridgeOffice name=DHCPServerLAN  

    /ip pool  
    add name=PoolGuest ranges=10.10.5.2-10.10.5.30  
    add name=dhcp_pool1 ranges=10.10.10.2-10.10.10.30  
    add name=PoolFatima ranges=192.168.25.2  

    /ip dhcp-server  
    add address-pool=dhcp_pool1 disabled=no interface=BridgeVlan5 name=DHCPServerGuest  
    add add-arp=yes address-pool=PoolFatima disabled=no interface=Fatima name=ServerDHCP  

    /ppp profile  
    add local-address=10.5.5.5 name=**** remote-address=10.6.6.6  

    /queue simple  
    add max-limit=10M/10M name=queue1 target=10.10.10.16/32  
    add max-limit=5M/5M name=QueueVLAN5 target=BridgeVlan5  
    add max-limit=3M/3M name=QueueFatima target=Fatima  

    /interface bridge port  
    add bridge=BridgeOffice interface=ether2  
    add bridge=BridgeVlan5 interface=vlan5  
    add bridge=Fatima interface=ether4  
    add bridge=BridgeOffice interface=ether5  
    add bridge=BridgeOffice interface=ether6  
    add bridge=BridgeOffice interface=ether3  

    /interface pptp-server server  
    set authentication=pap,chap,mschap1,mschap2 enabled=yes  

    /ip address  
    add address=128.10.5.254/24 comment=OfficeNetwork interface=BridgeOffice network=128.10.5.0  
    add address=192.168.25.1/30 comment=Fatima interface=Fatima network=192.168.25.0  
    add address=10.10.10.1/27 interface=BridgeVlan5 network=10.10.10.0  
    set ddns-enabled=yes  

    /ip dhcp-client  
    add comment="DHCP Client From IPS - Ether WAN" dhcp-options=hostname,clientid disabled=no interface=ether1  

    /ip dhcp-server network  
    add address=10.10.10.0/27 gateway=10.10.10.1 netmask=27  
    add address=128.10.5.0/24 gateway=128.10.5.254 netmask=24  
    add address=192.168.1.0/30 gateway=192.168.1.1  
    add address=192.168.25.0/30 gateway=192.168.25.1 netmask=30  

    /ip dns set servers=8.8.8.8  

    /ip firewall address-list  
    add address=10.5.5.0/24 list=allow-ip  
    add address=10.10.1.0/24 list=allow-ip  
    add address=10.10.10.0/27 list=allow-ip  
    add address=128.10.5.0/24 list=allow-ip  
    add address=186.3.147.96/27 list=allow-ip  
    add address=192.168.1.0/24 list=allow-ip  
    add address=192.168.25.0/30 list=allow-ip  

    /ip firewall filter  
    add action=accept chain=input comment=PPTPConfig dst-port=1723 protocol=tcp  
    add action=accept chain=forward dst-address=128.10.5.2 src-address=10.10.10.16  
    add action=drop chain=forward dst-address=128.10.5.0/24 src-address=10.10.10.0/24  
    add action=drop chain=forward dst-address=128.10.5.0/24 src-address=192.168.25.0/30  

    /ip firewall nat  
    add action=masquerade chain=srcnat out-interface=ether1  
    add action=dst-nat chain=dstnat dst-address=186.3.147.xxx dst-port=5000 in-interface=ether1 protocol=tcp to-addresses=128.10.5.2 to-ports=5000  
    add action=dst-nat chain=dstnat dst-address=186.3.147.xxx dst-port=8086 in-interface=ether1 protocol=tcp to-addresses=128.10.5.50 to-ports=8086  
    add action=dst-nat chain=dstnat dst-address=186.3.147.xxx dst-port=8001 in-interface=ether1 protocol=tcp to-addresses=128.10.5.50 to-ports=8001  
    add action=dst-nat chain=dstnat dst-address=186.3.147.xxx dst-port=554 in-interface=ether1 protocol=tcp to-addresses=128.10.5.50 to-ports=554  
    add action=masquerade chain=srcnat dst-address=128.10.5.50 dst-port=8086 out-interface=ether1 protocol=tcp src-address=128.10.5.0/24  

    /ip route  
    add distance=1 dst-address=10.5.5.0/24 gateway=F00093  
    add distance=1 dst-address=10.10.1.0/24 gateway=F00093  
    add distance=1 dst-address=192.168.1.0/24 gateway=BridgeOffice  

    /ip service set telnet disabled=yes  

    /system clock set time-zone-name=America/Guayaquil  

    /system identity set name=*  

    /system logging  
    set 0 disabled=yes  
    set 1 disabled=yes  
    set 2 disabled=yes  
    set 3 disabled=yes  

    /system note set note="Уязвимость безопасности Hajime закрыта файрволом. Пожалуйста, обновите RouterOS. Благодарности принимаются через WebMoney Z399578297824 или BTC 14qiYkk3nUg sdqQawiMLC1bUGDZWHowix1"
     
     
     
    CZFan
    Guest
    #7
    0
    22.05.2018 11:29:00
    У меня ощущение, что ваш роутер взломан…
     
     
     
    sindy
    Guest
    #8
    0
    22.05.2018 13:31:00
    Ваши правила фильтрации межсетевого экрана показывают, что у вас есть пробелы в понимании работы Mikrotik firewall. Пожалуйста, ознакомьтесь с этим суперзаряженным вводным материалом и отредактируйте свои правила так, чтобы они обеспечивали лучшую защиту. Затем настоятельно рекомендую экспортировать конфигурацию в файл, скачать его вне 'Tik и обновиться как минимум до версии 6.40.8 (последний исправляющий релиз), а позже, возможно, даже до 6.42.2 (последний текущий релиз).

    Вы не добавляли ни одного правила с disabled=yes, поэтому сложно определить, какое именно вызывает конфликт. Но исходя из истории, я предполагаю, что это вот это правило:

    /ip firewall nat  
    ...  
    add action=masquerade chain=srcnat dst-address=128.10.5.50 dst-port=8086 out-interface=ether1 protocol=tcp src-address=128.10.5.0/24

    Проблема в том, что я не понимаю, почему это правило вообще должно как-то работать. Оно не может помочь получить доступ к порту 8086 камер из локальной сети через публичный IP 'Tik, потому что в вашей конфигурации out-interface=ether1 никогда не будет истинным одновременно с dst-address=128.10.5.50 и src-address=128.10.5.0/24.

    Для работы hairpin NAT нужно, чтобы камеры думали, что клиент — это сам Mikrotik, тогда они будут отправлять ответы Mikrotik, а не напрямую реальному клиенту. Если реальный клиент шлёт SYN на WAN-адрес Mikrotik, но получает ответ SYN,ACK с LAN-адреса камеры, он не распознает его как ответ на запрос SYN.

    Так что просто убрать out-interface=ether1 из правила должно быть достаточно, чтобы доступ к камерам заработал. Можно заменить его на out-interface=BridgeOffice, но это не обязательно, так как сочетание dst-address и src-address даёт такой же эффект. Было бы также чище заменить action=masquerade на action=src-nat to-addresses=128.10.5.254 в правиле, но это не суть проблемы.
     
     
     
    areyesilva
    Guest
    #9
    0
    22.05.2018 16:31:00
    Спасибо, Синди, но это не сработало. Я обновил правила файрвола и тоже следовал твоим инструкциям, но всё равно не могу получить доступ к NVR (регистратору) по публичному IP из своей локальной сети. Похоже, проблема в пробросе портов, потому что я могу зайти в роутер по своему публичному IP, но когда пытаюсь подключиться по публичному IP и порту — доступа нет...
     
     
     
    sindy
    Guest
    #10
    0
    22.05.2018 16:44:00
    Как сейчас выглядят правила /ip firewall filter и /ip firewall nat, и какой адрес у ПК в LAN, с которого ты заходишь на NWR? У тебя там несколько подсетей LAN, а правило src-nat, которое я предложил изменить, работает только для одной из них.
     
     
     
    areyesilva
    Guest
    #11
    0
    23.05.2018 14:15:00
    Да, у меня есть три подсети. Первая — для устройств в офисе, вторая — для гостей, третья — чтобы делиться интернетом с другим офисом. Сеть 128.10.5.0/24 — это сеть, к которой подключены NVR (128.10.5.50) и мой ноутбук. Я знаю, что правило, которое ты предоставил, применяется только к сети, которая является частью интерфейса BridgeOffice. Вот как сейчас выглядят правила:

    /ip firewall filter  
    add action=accept chain=input comment=PPTPConfig dst-port=1723 protocol=tcp  
    add action=accept chain=forward dst-address=128.10.5.2 src-address=10.10.10.16  
    add action=accept chain=input connection-state=established,related  
    add action=drop chain=input connection-state=invalid  
    add action=drop chain=forward dst-address=128.10.5.0/24 src-address=10.10.10.0/24  
    add action=drop chain=forward dst-address=128.10.5.0/24 src-address=192.168.25.0/30  
    add action=drop chain=input connection-state=invalid  

    /ip firewall nat  
    add action=masquerade chain=srcnat out-interface=ether1  
    add action=dst-nat chain=dstnat dst-port=8086 in-interface=ether1 protocol=tcp to-addresses=128.10.5.50 to-ports=8086  
    add action=dst-nat chain=dstnat dst-port=5000 in-interface=ether1 protocol=tcp to-addresses=128.10.5.2 to-ports=5000  
    add action=dst-nat chain=dstnat dst-port=8001 in-interface=ether1 protocol=tcp to-addresses=128.10.5.50 to-ports=8001  
    add action=dst-nat chain=dstnat dst-port=554 in-interface=ether1 protocol=tcp to-addresses=128.10.5.50 to-ports=554  
    add action=src-nat chain=srcnat dst-address=128.10.5.50 out-interface=BridgeOffice protocol=tcp src-address=128.10.5.0/24 to-addresses=128.10.5.254
     
     
     
    areyesilva
    Guest
    #12
    0
    23.05.2018 22:13:00
    Я разобрался… И вот что получилось [admin@***] > ip firewall nat print detail Флаги: X – отключено, I – недействительно, D – динамично 0 chain=srcnat action=masquerade out-interface=ether1 log=no log-prefix=“” 1 chain=srcnat action=masquerade protocol=tcp src-address=128.10.5.0/24 dst-address=128.10.5.50 out-interface=BridgeOffice log=no log-prefix=“” 2 chain=dstnat action=dst-nat to-addresses=128.10.5.50 to-ports=8086 protocol=tcp dst-port=8086 log=no log-prefix=“” 3 chain=dstnat action=dst-nat to-addresses=128.10.5.50 to-ports=8001 protocol=tcp dst-port=8001 log=no log-prefix=“” 4 chain=dstnat action=dst-nat to-addresses=128.10.5.50 to-ports=554 protocol=tcp dst-port=554 log=no log-prefix=“” [admin@****] > Большое спасибо, Синди, за помощь!!
     
     
     
    Consul
    Guest
    #13
    0
    25.02.2019 09:47:00
    У меня была такая же проблема — я мог подключиться к своему роутеру MikroTik через Winbox только по MAC-адресу, но не по внутреннему IP-адресу в локальной сети. Моя проблема заключалась в ограничениях по IP в разделе IP → Services.
     
     
     
    DjBR
    Guest
    #14
    0
    13.07.2020 14:18:00
    У меня была такая же проблема. Совет от Consul помог мне. Я забыл добавить свой IP в диапазоне 172.16.0.0/16 в разделе IP → Services, в записях для SSH и WINBOX. После того, как я подправил на текущий IP сети, всё заработало в приложении. Спасибо!
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры