Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Проброс портов с WAN на хост за Wireguard

    Проброс портов с WAN на хост за Wireguard

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Проброс портов с WAN на хост за Wireguard, RouterOS
     
    deidonum
    Guest
    #1
    0
    02.02.2024 11:11:00
    Привет, друзья. Моя проблема может показаться новичковской, но я много искал и не нашёл ответа. У меня два роутера Mikrotik (M1 и M2) и туннель Wireguard между ними. Всё работает нормально, кроме одного момента. У M1 есть публичный IP, и моя цель — получить доступ к хосту в сети M2 через подключение из Интернета на публичный IP M1. Я пробовал делать dstnat и netmap правила в Firewall, но безуспешно. Я вижу входящее соединение, но нет ответа от хоста в сети M2. Видимо, я пропустил какое-то правило, чтобы правильно отправить ответ обратно в WAN. Не подскажете, где искать решение? Правило dstnat на M1 выглядит так (адрес в to-address взят из LAN M2): add action=dst-nat chain=dstnat comment=“My Home NVR” dst-port=44444 in-interface-list=WAN log-prefix=NVR protocol=tcp to-addresses=10.10.10.198 to-ports=80 Спасибо.
     
     
     
    knowledgemonster
    Guest
    #2
    0
    09.05.2024 13:49:00
    Добрый день, у меня такая же или похожая задача и, думаю, такая же или похожая конфигурация, как у автора, только опыта меньше. На M1 (статический IP) у меня есть такое правило NAT:  
    chain=dstnat action=dst-nat to-addresses=192.168.50.53 to-ports=3389 protocol=tcp in-interface-list=WAN dst-port=7500 log=no log-prefix=""

    На M2 (LTE ISP) у меня:  
    0    ;;; Отметка входящего соединения WireGuard1  
    chain=prerouting action=mark-connection new-connection-mark=Wireguard-In passthrough=yes connection-mark=no-mark in-interface=wireguard1 log=no log-prefix=""

    1    ;;; Маршрутизация возврата для входящего соединения WireGuard  
    chain=prerouting action=mark-routing new-routing-mark=wireguard1 passthrough=no connection-mark=Wireguard-In log=no log-prefix=""

    Что еще нужно сделать на M1 или M2? Мой VPN WireGuard с M1 на M2 работает. Я могу без проблем пропинговать 192.168.50.53, который за M2, прямо с M1. Пытаюсь подключиться к 192.168.50.53 из интернета через порт 7500, но при попытке правило mangle на M2 не срабатывает. Быстродействие через fasttrack в фильтрах отключил.

    P.S. Нет, я не собираюсь оставлять это так и даже использовать такое решение — готовлю настройку для онлайн-заказа, который еще не запущен, просто пришлось создать тестовый сценарий.
     
     
     
    anav
    Guest
    #3
    0
    09.05.2024 17:20:00
    Ну, есть два подхода, и ваш выбор определит, какой вариант конфигурации использовать. Вопрос: хотите ли вы знать, кто такие внешние IP-адреса на сервере M@ (то есть идентифицировать их)?  

    Если нет → тогда нужно делать source-nat всего трафика, проходящего через туннель wireguard на M1 → преимущество в том, что манглинг не требуется, и вы сможете определить пользователей каким-то другим способом на M1.  

    Если да → тогда придется манглировать трафик, приходящий по wireguard на M2, чтобы роутер понимал, куда отправлять ответный трафик (поскольку он приходит с www (внешних пользователей), по умолчанию роутер попытается отправить ответ через локальный WAN).
     
     
     
    knowledgemonster
    Guest
    #4
    0
    09.05.2024 18:36:00
    Я точно не знаю, да или нет. Но допустим, да. Могут ли правила mangle, которые я выкладывал раньше, это сделать? Вот какие маршруты у меня есть, не уверен, нужен ли маршрут 0.0.0.0/0 через wireguard1.

    #      DST-ADDRESS       GATEWAY        DISTANCE  
    0  As+ 0.0.0.0/0         wireguard1            1  
    DAd+ 0.0.0.0/0           192.168.210.1         1  
    DAc  10.255.180.0/24     wireguard1            0  
    DAc  192.168.50.0/24     bridge                0  
    DAc  192.168.210.0/24    ether1                0
     
     
     
    anav
    Guest
    #5
    0
    09.05.2024 19:39:00
    Мне нужно увидеть полный конфиг, MT OS не работает изолированно. /export file=любое_имя_на_ваш_выбор (без серийного номера роутера, любой публичной IP-информации, ключей и т.д.)
     
     
     
    knowledgemonster
    Guest
    #6
    0
    10.05.2024 11:47:00
    Привет, я приложил конфигурацию для M2. Нужна ли тебе ещё и M1? Это центральный роутер для нескольких клиентов, но кроме этого там просто базовая конфигурация с кучей интерфейсов Wireguard для разных заказчиков. lwmtconfig.rsc (6.62 KB)
     
     
     
    anav
    Guest
    #7
    0
    10.05.2024 15:56:00
    Да, оба роутера, пожалуйста.
     
     
     
    knowledgemonster
    Guest
    #8
    0
    10.05.2024 19:46:00
    Вот M1 cloudmtmod.rsc (2.86 КБ)
     
     
     
    anav
    Guest
    #9
    0
    11.05.2024 14:40:00
    M1 ПЕРВЫЕ НАБЛЮДЕНИЯ. Опасное правило в цепочке INPUT. Я понимаю, что вы сузили круг, но WAN-адреса можно подделать. Главное правило — настраивать роутер только из-за его внутренней сети. То есть либо с устройства в LAN, либо с самого роутера, подключившись через VPN, например, wireguard.

    /ip firewall filter add action=accept chain=input comment=Winbox dst-port=8291 in-interface-list=WAN protocol=tcp src-address-list=Winbox

    Измените участников списка интерфейсов:  
    /interface list member add interface=ether1 list=WAN  
    add interface=wg_customername list=LAN

    Рекомендую заменить стандартное правило более чётким набором правил…  
    add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN TO:  
    add action=accept chain=forward comment="internet traffic" in-interface-list=LAN out-interface-list=WAN  
    add action=accept chain=forward comment="port forwarding" connection-nat-state=dstnat  
    add action=accept chain=forward comment="enter WG tunnel" in-interface-list=LAN out-interface=wg_customername  
    add action=drop chain=forward comment="Drop all else"

    M2 НАБЛЮДЕНИЯ  
    Измените разрешённые IP-адреса.  
    /interface wireguard peers add allowed-address=10.255.180.0/24 comment=GTCloud endpoint-address=XXXXXXXXXXXXX.sn.mynetname.net endpoint-port=21227 interface=wireguard1 persistent-keepalive=25s public-key="XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX"

    Та же рекомендация по правилу в цепочке INPUT по поводу доступа к конфигу. Имя таблицы маршрутизации совпадает с именем интерфейса wireguard, что очень запутывает и, возможно, мешает. ИЗМЕНИТЕ НА:  
    /routing table add disabled=no fib name=**to-**wireguard1

    ВАШИ МАРШРУТЫ, ПОХОЖЕ, НЕПРАВИЛЬНЫ. Если у вас не стоит маршрут по умолчанию в IP DHCP клиенте, то нужны оба:  
    add dst-address=0.0.0.0/0 gateway=ISP1-gateway-ip routing-table=main  
    add dst-address=0.0.0.0/0 gateway=wireguard1 routing-table=to-wireguard1

    Если стоит маршрут по умолчанию, нужен только второй.

    Также слегка измените правила firewall и сначала создайте адресный список:  
    /ip firewall address-list add address=mainroutersubnetIP list=Authorized comment="AdminLAN IP на главном роутере"  
    add address=10.255.180.3 list=Authorized comment="Admin удалённый ноутбук"  
    add address=192.168.50.X list=Authorized comment="Локальный админский ПК"

    Важно: нужно выяснить, какой LAN IP статически назначен (через DHCP lease) на основном роутере для АДМИНА (то есть его рабочий компьютер). Также создайте второго wireguard клиента для админа при удалённом доступе (например, ноутбук из любой точки). Определите локальный админский компьютер на этом роутере (статический DHCP lease).

    Цепочка INPUT:  
    Из:  
    add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN  
    В:  
    add action=accept chain=input comment="admin access" src-address-list=Authorized  
    add action=accept chain=input comment="users to services" dst-port=53 protocol=udp in-interface-list=LAN  
    add action=accept chain=input comment="users to services" dst-port=53 protocol=tcp in-interface-list=LAN  
    add action=drop chain=input comment="Drop all else" { поставьте это правило последним, чтобы не выкинуть себя из доступа }

    Цепочка FORWARD:  
    Из:  
    add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN  
    В:  
    add action=accept chain=forward in-interface-list=LAN out-interface-list=WAN  
    add action=accept chain=forward comment="port forwarding" connection-nat-state=dstnat disabled=yes { включайте при необходимости или удаляйте }  
    add action=accept chain=forward comment="allow port forwarding to server" in-interface=wireguard1 dst-address=192.168.50.3  
    add action=accept chain=forward comment="allow admin to lan" src-address-list=Authorized dst-address=192.168.50.0/24  
    add action=drop chain=forward comment="Drop all else"

    Ну что, запутались? Почему у вас проброс портов на тот же самый сервер и тот же порт в этом роутере? Я думал, что идея в том, чтобы люди обращались к главному роутеру, а не к дополнительному, чтобы попасть на этот сервер???  

    Если нет какой-то особенной причины — это правило надо удалить.

    /ip firewall nat add action=dst-nat chain=dstnat disabled=yes dst-port=3389 protocol=tcp to-addresses=192.168.50.53 to-ports=3389

    Теперь про Mangle…  
    ИСПРАВЛЕНО:  
    /ip firewall mangle add action=mark-connection chain=prerouting comment="Mark Incoming WireGuard1 Connection" connection-mark=no-mark in-interface=wireguard1 new-connection-mark=Wireguard-In passthrough=yes  
    add action=mark-routing chain=prerouting comment="Route Return for Incoming WireGuard Connection" connection-mark=Wireguard-In new-routing-mark=to-wireguard1 passthrough=no
     
     
     
    knowledgemonster
    Guest
    #10
    0
    17.05.2024 19:52:00
    M1. У меня около 200 маршрутизаторов Mikrotik, которые я управляю. Как ты бы с этим справился? Никогда не слышал, что публичный IP можно подделывать на самом деле. Ладно, изучу то, что ты предложил. Обычно я просто использую стандартную конфигурацию и добавляю по необходимости.  

    M2. Окей, спасибо, я забыл, что у клиента на пира можно ставить 0/24. Только не на стороне сервера. Думаю, как это всё организовать. Сделано, я постараюсь во всём разобраться. Я пробовал разные варианты, но это было отключено. Я удалил это. Сделано. После того, что ты сказал выше, я добавил ещё одно правило для M1:  
    chain=srcnat action=masquerade out-interface=wg_customername log=no log-prefix=""  
    И теперь всё работает! Большое спасибо за помощь в решении проблемы.
     
     
     
    anav
    Guest
    #11
    0
    17.05.2024 20:09:00
    Чтобы управлять 200 роутерами, я однозначно посмотрел бы в сторону чего-то такого, чтобы упростить жизнь. https://admiralplatform.com/ Второй момент — если бы ты был моим IT-менеджером или консультантом, я бы подал на тебя в суд за халатность, если что-то пойдёт не так... Да, когда пытаешься пробросить порт с публичного IP R1 через WireGuard на сервер на R2, самый простой способ — сделать sourcenat трафика, входящего в туннель на R1. Минус в том, что публичные IP пользователей не будут попадать на сам сервер, а некоторым это важно — чтобы записать или знать эти данные. Но тут есть и подводные камни: приходится ещё и на R2 делать mangle.
     
     
     
    knowledgemonster
    Guest
    #12
    0
    18.05.2024 16:14:00
    Спасибо, я загляну на https://admiralplatform.com/. Хорошие отзывы. Что я делаю такого, что ты назвал бы профессиональной ошибкой?
     
     
     
    anav
    Guest
    #13
    0
    18.05.2024 16:21:00
    Сознательно оставлять соединение с роутером доступным из интернета — это уже вопиющая халтура. А использовать стандартный порт winbox — это словно вишенка на торте безответственности. /ip firewall filter add action=accept chain=input comment=Winbox dst-port=8291 in-interface-list=WAN protocol=tcp src-address-list=Winbox
     
     
     
    knowledgemonster
    Guest
    #14
    0
    21.05.2024 20:27:00
    Хорошо, спасибо, я это исправлю.
     
     
     
    jtsakeng
    Guest
    #15
    0
    18.10.2024 21:56:00
    Всем привет! Хочу иметь возможность получить доступ к камере видеонаблюдения, которая находится за Mikrotik с клиентом Wireguard. Wireguard отлично работает между сервером, моим ПК (клиент Wireguard) и Mikrotik. Я могу зайти на Mikrotik через Wireguard с любого интернета, а теперь хочу получить доступ и к камере. Вот моя конфигурация:  

    wg сервер 10.253.0.0/24  
    wg клиент ПК 10.253.0.3/32  
    wg клиент mikrotik 10.253.0.2/32  
    mikrotik LAN 192.168.10.0/24  
    ip камера 192.168.10.198/33  
    mikrotik ipWan 192.168.20.184  

    Хотелось бы понять, какие правила файрвола нужно настроить, чтобы с моего ПК через Wireguard можно было добраться до камеры за Mikrotik. Спасибо!
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры