Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Правила IP / Настройка NAT для FTP — RouterOS v6.30.1

    Правила IP / Настройка NAT для FTP — RouterOS v6.30.1

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Правила IP / Настройка NAT для FTP — RouterOS v6.30.1, RouterOS
     
    Hialeahjoe
    Guest
    #1
    0
    22.06.2018 14:42:00
    Доброе утро! Надеюсь, вы сможете помочь с этой очень раздражающей проблемой. Я пытаюсь настроить FTP-сервер на нашем внутреннем сервере через Filezilla. В настройках Filezilla я использую порт для прослушивания 21, а в пассивном режиме — диапазон портов 980–990. Правила брандмауэра Windows уже настроены для разрешения входящего и исходящего трафика по этим FTP-портам.  

    Стоит отметить, что у меня есть другая программная система, которая использует API и работает через порт 3691 TCP/UDP. Этот порт я успешно открыл, и API работает без проблем.  

    Когда пытаюсь повторить тот же процесс для FTP-сервера, не могу открыть порт. Кто-нибудь может помочь разобраться с правильной процедурой?  

    Вот последняя настройка, которую я сделал на сервере Mikrotik (читал ваши форумы и смотрел видео, попробовал несколько вариантов):  
    Вошёл в роутер и зашёл в IP > Firewall > вкладка Nat, сверху добавил новое правило NAT.  
    а) Chain = dstnat  
    б) Protocol = (6) tcp  
    в) In.Interface = ether1-gateway (я не вижу опции WAN, и я не тот айтишник, который настраивал сеть изначально. Насколько я понимаю, в этом неудобном интерфейсе Mikrotik тот айтишник сделал бридж-соединения)  
    г) action = dst-nat  
    д) To Address = 10.1.10.120  
    е) To Ports = 980  

    Буду очень признателен за любые советы! Спасибо!
     
     
     
    Saint
    Guest
    #2
    0
    04.03.2021 10:30:00
    Привет. Я полный новичок в этом... не мог бы ты мне помочь? У меня роутер/шлюз от оператора связи, и после него стоит Mikrotik HPA lite (с другой сетевой подсетью, отличной от подсети оператора, с фиксированным IP, который выдал роутер оператора). К сети Mikrotik подключён Seagate Central (сетевой диск) с FTP-сервером, и я хотел бы подключаться к нему из вне дома.

    У меня на роутере оператора активирован динамический DNS (no-ip), и я включил DMZ на фиксированный IP Mikrotik. Также на роутере оператора открыт внешний порт 10100 для доступа к FTP. В Mikrotik сделан редирект порта 10100 на IP моего диска на порт 21.

    Внутри дома FTP работает без проблем, но когда пытаюсь подключиться извне, получаю ошибку: «server sent passive reply with unroutable address, using host address instead. Transfer channel can’t be opened. Reason: No connection could be made because the target machine actively refused it. Could not retrieve directory listing» при использовании FTP-клиента WinSCP без шифрования.

    Можно ли это как-то обойти? Не мог бы ты написать правила IP-фильтра, чтобы это заработало (winbox)? Был бы очень признателен. Спасибо!
     
     
     
    EIKA
    Guest
    #3
    0
    01.05.2023 10:06:00
    Привет, ребята! Хочу настроить MikroTik на стороне клиента. Клиент за MikroTik должен иметь возможность использовать FTP по TLS в активном режиме (TCP:21). Зашифрованный пассивный режим работает отлично, как и простой пассивный и простой активный режимы. Единственная проблема — зашифрованный активный режим. Насколько я понимаю, FTP-хелпер MikroTik (Firewall - Service Ports - ftp) не может читать содержимое пакетов из-за используемого шифрования и не может устанавливать соединения на основе информации из команд PORT/PASV. То есть, FTP-клиент может инициализировать TLS-сессию и начать общение с FTP-сервером, но при команде вывода списка директорий происходит таймаут. Вот лог клиента:  
    200 PROT command successful.  
    OPTS UTF8 ON  
    200 UTF8 OPTS ON  
    CWD /  
    250 CWD command successful. "/" — текущая директория.  
    Подключение установлено!  
    Получаем директорию  
    TYPE A  
    200 Type set to A.  
    MODE Z  
    200 Mode Z ok.  
    PORT 10,0,0,43,212,201  
    200 Port command successful.  
    MLSD  
    PORT не удался, пробуем PASV режим!  
    PASV  

    А вот лог FTP-сервера (тот же самый сеанс, просто с другой стороны):  
    02:54:30, 76, SRV.IP.ADDR.ES, , AUTH TLS  
    02:54:30, 76, SRV.IP.ADDR.ES, , 234 AUTH command ok; starting SSL connection.  
    02:54:30, 76, SRV.IP.ADDR.ES, , establishing encrypted session  
    02:54:30, 76, SRV.IP.ADDR.ES, , USER client-username  
    02:54:30, 76, SRV.IP.ADDR.ES, client-username, 331 Password required for client-username.  
    02:54:30, 76, SRV.IP.ADDR.ES, client-username, PASS ****  
    02:54:30, 76, SRV.IP.ADDR.ES, client-username, logged in as "client-username".  
    02:54:30, 76, SRV.IP.ADDR.ES, client-username, 230 User client-username logged  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username, FEAT  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username, 211-Extensions supported:  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username,  AUTH TLS  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username,  CCC  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username,  CLNT  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username,  CPSV  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username,  EPRT  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username,  EPSV  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username,  MDTM  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username,  MFCT  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username,  MFMT  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username,  MLST type*;size*;create;modify*;  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username,  MODE Z  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username,  PASV  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username,  PBSZ  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username,  PROT  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username,  REST STREAM  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username,  SBUF  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username,  SIZE  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username,  SSCN  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username,  TVFS  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username,  UTF8  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username,  XCRC "filename" SP EP  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username,  XMD5 "filename" SP EP  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username,  XSHA1 "filename" SP EP  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username, 211 End.  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username, PBSZ 0  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username, 200 PBSZ=0  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username, PROT P  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username, 200 PROT command successful.  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username, OPTS UTF8 ON  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username, 200 UTF8 OPTS ON  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username, CWD /  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username, смена директории "/" --> Доступ разрешён.  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username, 250 CWD command successful. "/" — текущая директория.  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username, TYPE A  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username, 200 Type set to A.  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username, MODE Z  
    02:54:31, 76, SRV.IP.ADDR.ES, client-username, 200 Mode Z ok.  
    02:54:32, 76, SRV.IP.ADDR.ES, client-username, PORT 10,0,0,43,202,73  
    02:54:32, 76, SRV.IP.ADDR.ES, client-username, 200 Port command successful.  
    02:54:32, 76, SRV.IP.ADDR.ES, client-username, MLSD  
    02:54:53, 76, SRV.IP.ADDR.ES, client-username, 425 Cannot open data connection.  
    02:54:53, 76, SRV.IP.ADDR.ES, client-username, PASV  
    02:54:53, 76, SRV.IP.ADDR.ES, client-username, 227 Entering Passive Mode (SRV,IP,ADDR,ES,31,114)  

    Настройки файрвола сейчас очень простые, разрешены только RELATED и ESTABLISHED соединения (в обеих цепочках - IN и FW). Падений нет. И две стандартные defconf-правила: passthrough и fasttrack. Это всё. Помогите, пожалуйста, составить правило для файрвола, которое позволит такие соединения.
     
     
     
    mkx
    Guest
    #4
    0
    01.05.2023 13:15:00
    Активный FTP может работать только в том случае, если помощник брандмауэра способен считывать команды портов для их перенаправления между клиентом и сервером... поэтому TLS невозможен. При настройке определённого диапазона портов (например, 60000-60500), которые будут перенаправлены на внутренний хост (либо клиент, либо сервер), и при одновременном указании клиенту/серверу использовать только эти порты (как именно — зависит от конкретного программного обеспечения клиента/сервера), TLS становится возможен.
     
     
     
    anav
    Guest
    #5
    0
    01.05.2023 13:31:00
    Похоже, нам нужен СУПЕРГЕРОЙ на помощь… Включаем трубы, фанфары, ликующие толпы, ведь Normis, новый Мститель, врывается в обсуждение и объявляет о пакете опций Zerotrust cloudflare tunnel для всех устройств. Теперь все могут получить доступ к серверам без публикации публичных IP-адресов — безопасно, удобно и просто.
     
     
     
    EIKA
    Guest
    #6
    0
    01.05.2023 14:39:00
    Да, я знаю это и полностью согласен. [*] Один настраивает определённый диапазон портов (например, 60000-60500) для перенаправления на внутренний хост (клиент или сервер) и также даёт указание клиенту/серверу использовать только эти порты (как именно — зависит от конкретного клиентского или серверного ПО). В этом случае возможен TLS. Можете, пожалуйста, предложить правило для NAT или файрвола? Представим, что используется диапазон портов 8000-8000.
     
     
     
    EIKA
    Guest
    #7
    0
    02.05.2023 23:20:00
    Мне удалось создать NAT-запись, чтобы зашифрованный FTP работал в активном режиме: /ip firewall nat  
    add action=dst-nat chain=dstnat in-interface=LAN1-WAN log=yes log-prefix=FTP-TSL_ protocol=tcp src-address=SER.VER.IP.ADDR src-port=20 to-addresses=10.0.0.43  
    Но это не сработает, если больше одного пользователя роутера пользуются FTP-сервером. Все запросы будут перенаправляться на LAN-адрес 10.0.0.43.  
    Есть ли способ это исправить? Конечно, обратное соединение должно идти на правильный IP клиента — того, кто инициировал это соединение.
     
     
     
    mkx
    Guest
    #8
    0
    03.05.2023 14:23:00
    Как я уже говорил: создайте «обычное» правило DST NAT для диапазона портов (dst-ports=X-Y) и перенаправьте их на одного внутреннего клиента (можно сделать ещё одно правило DST NAT с другим диапазоном портов для другого клиента). Диапазон не обязательно должен быть широким, думаю, 10-20 портов хватит для обычной рабочей станции. Затем настройте любой FTP-клиент на использование этого перенаправленного диапазона портов (X-Y) для активных FTP-соединений... каждый FTP-клиент тут немного особенный, и, наверное, не все можно настроить правильно. Вот пример, как это сделать для Filezilla: https://wiki.filezilla-project.org/Network_Configuration#Active_mode
     
     
     
    EIKA
    Guest
    #9
    0
    03.05.2023 18:16:00
    Хорошо, допустим, всё происходит вот так... Но как сделать так, чтобы правило действовало только для одного конкретного клиента? Моё правило работает для любого клиента, потому что проверяет только адрес сервера и порт.
     
     
     
    mkx
    Guest
    #10
    0
    04.05.2023 06:25:00
    Обычное правило NAT для dst будет выглядеть так: /ip firewall nat  
    add action=dst-nat chain=dstnat comment="active FTP for client1" dst-port=50000-50020 in-interface-list=WAN protocol=tcp to-addresses=<client1 LAN IP address>  
    add action=dst-nat chain=dstnat comment="active FTP for client2" dst-port=50100-50120 in-interface-list=WAN protocol=tcp to-addresses=<client2 LAN IP address>  

    То есть на client1 (какой бы ни был IP-адрес в локальной сети) нужно настроить FTP-клиент так, чтобы для передачи данных он использовал только порты 50000-50020. Аналогично, для client2 — порты 50100-50120.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры