На прошлой неделе я решил заняться хобби — настроить собственный сайт на selfhosted. Документация по настройке DNAT сработала идеально, и адрес сайта отлично разрешается вне моей локальной сети, но вот с пониманием hairpin NAT возникли сложности. В документации пример такой:
/ip firewall nat add chain=dstnat action=dst-nat dst-address=172.16.16.1 dst-port=443 to-addresses=10.0.0.3 to-ports=443 protocol=tcp
/ip firewall nat add action=masquerade chain=srcnat dst-address=10.0.0.3 out-interface=LAN protocol=tcp src-address=10.0.0.0/24
Здесь 10.0.0.3/24 — это сервер, а 172.16.16.1/24 — публичный IP роутера. Первая часть у меня уже работает, но что такое 10.0.0.0/24? Насколько я понимаю, суть hairpin в том, чтобы скрыть источник возвращающихся пакетов с сервера под тот же IP, с которого пришел исходный запрос. Однако я толком этого не понимаю. Когда я добавляю правило hairpin на роутере, что должно быть в src-address: 10.0.0.0, 192.168.88.0 или что-то другое? И почему именно так, если не сложно объяснить.
Роутер — новый hAP ac3 с заводским RouterOS. Есть стандартное правило masquerade и проброшенный порт.
/ip firewall nat add chain=dstnat action=dst-nat dst-address=172.16.16.1 dst-port=443 to-addresses=10.0.0.3 to-ports=443 protocol=tcp
/ip firewall nat add action=masquerade chain=srcnat dst-address=10.0.0.3 out-interface=LAN protocol=tcp src-address=10.0.0.0/24
Здесь 10.0.0.3/24 — это сервер, а 172.16.16.1/24 — публичный IP роутера. Первая часть у меня уже работает, но что такое 10.0.0.0/24? Насколько я понимаю, суть hairpin в том, чтобы скрыть источник возвращающихся пакетов с сервера под тот же IP, с которого пришел исходный запрос. Однако я толком этого не понимаю. Когда я добавляю правило hairpin на роутере, что должно быть в src-address: 10.0.0.0, 192.168.88.0 или что-то другое? И почему именно так, если не сложно объяснить.
Роутер — новый hAP ac3 с заводским RouterOS. Есть стандартное правило masquerade и проброшенный порт.
