Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Проблема с переадресацией порта RDP

    Проблема с переадресацией порта RDP

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Проблема с переадресацией порта RDP, RouterOS
     
    nfletcher2
    Guest
    #1
    0
    13.03.2017 15:21:00
    Всем привет! Пишу сюда впервые, так что будьте добры :) Столкнулись с довольно странной проблемой с пробросом портов, постараюсь объяснить как можно понятнее. Если что-то упущу — спрашивайте, с радостью дополню.

    У нас много Mikrotik-ов по всей Америке, которые работают в качестве шлюзовых роутеров. Во многих местах есть внутренние ресурсы, к которым нужно подключаться через RDP. Например, у одного клиента (мы — MSP) около 40 локаций, и в каждой есть сервер. Мы создаём правило в firewall, которое разрешает RDP на порт 3389, но только с конкретных исходящих IP-адресов. Что-то вроде этого:

    add chain=forward comment=“Allow RDP - 3389- Only From Approved List” dst-port=3389 in-interface=ether1 protocol=tcp src-address-list=“Allowed IP Addresses”

    А для надёжности (не везде, но в некоторых местах) добавляем правило на блокировку:

    add chain=forward action=drop comment=“Block RDP - 3389- Not From Approved List” dst-port=3389 in-interface=ether1 protocol=tcp src-address-list=“!Allowed IP Addresses”

    Это хорошо работает и ограничивает RDP с firewall-а только на конкретные публичные IP. Мы просто поддерживаем список адресов и добавляем туда по мере необходимости.

    Проблема в том, что иногда пользователям нужно подключаться к внутренним ресурсам по RDP с ноутбуков в поле, где их исходящие IP меняются или нестабилны, и добавлять их в список — не очень удобно.

    Чтобы обойти эту проблему, мы создали ещё одно правило, которое разрешает входящий трафик на другом порте, без ограничений по списку адресов. В итоге у нас получается такое:

    add chain=forward comment=“Allow RDP - 3391/TCP” dst-port=3391 in-interface=ether1 protocol=tcp  
    add chain=forward comment=“Allow RDP - 3389- Only From Approved List” dst-port=3389 in-interface=ether1 protocol=tcp src-address-list=“Allowed IP Addresses”  
    add chain=forward action=drop comment=“Block RDP - 3389- Not From Approved List” dst-port=3389 in-interface=ether1 protocol=tcp src-address-list=“!Allowed IP Addresses”

    Пользователь пытается подключиться по RDP к publicIP:3391, чтобы попасть внутрь.

    Но мы обнаружили, что независимо от того, какой порт используешь, трафик RDP всегда срабатывает на drop-правило. Можно поднять правило для 3391 на самый верх, но трафик всё равно попадает под “Block RDP - 3389- Not From Approved List”. Это видно при просмотре трафика, попадающего под правило.

    Странно ещё то, что если юзер указывает RDP на порт 3391, а drop-правило для 3389 отбрасывает соединение, то при этом видно, что трафик всё равно попадает в NAT-правило на 3391. Думаю, это связано не с тем, как Mikrotik обрабатывает трафик, а с особенностями работы RDP на уровне протокола. По моему предположению, RDP передаёт часть трафика через 3389, даже если явно указать другой порт.

    Это не ошибка в настройках — я настраивал так много раз и тестировал, чтобы убедиться. Хотя я подозреваю, что проблема в том, как RDP обрабатывает порты, я хотел бы услышать мнение более опытных ребят и узнать, есть ли у кого-то лучшее решение.

    Из-за этого сложно заблокировать RDP на серверах, одновременно позволяя пользователям доступ к другим ресурсам.

    Как же мы пока с этим справляемся? Хороший вопрос! Мы просто пропускаем весь RDP трафик через firewall, затем создаём jump-правила для разных внешних IP. Для серверов используем один внешний IP и ограничиваем исходящие адреса там, а для пользователей настраиваем отдельное jump-правило с открытым доступом.

    Но и тут есть минусы. Во-первых, несколько локаций требуют полной переработки firewall/NAT, чтобы это работало. Мне совсем не хочется переделывать NAT-правила только ради того, чтобы юзер смог подключаться к своему ПК по RDP.

    Во-вторых, во многих местах только один публичный IP, и тогда этот обход не работает совсем. В таком случае приходится настраивать VPN для пользователей.

    Понимаю, что VPN — это, наверное, лучшее решение и, возможно, мы будем так делать в будущем, но всё равно хотел бы собрать мнения — эта тема уже долгое время не даёт покоя.

    В любом случае заранее большое спасибо всем! Буду очень признателен за любую помощь.
     
     
     
    knilecrack
    Guest
    #2
    0
    04.06.2017 01:08:00
    Всем привет! Я сделал то, что вы советовали с dst-nat, и теперь RDP на мою машину (192.168.0.3) работает отлично. Я могу подключаться к ней откуда угодно, но когда пытаюсь через RDP с моей машины или любой другой в сети подключиться к виртуальным машинам в Azure, весь трафик на порт 3389 перенаправляется на адрес 192.168.0.3 из-за dst-nat. Сейчас я понял, как этого избежать, но как бы вы посоветовали поступить — какой способ будет самым лучшим?
     
     
     
    nfletcher2
    Guest
    #3
    0
    24.08.2017 18:06:00
    У меня не были настроены уведомления для этого форума, извините. Вы уже решили этот вопрос? Если нет, не могли бы вы немного подробнее пояснить?
     
     
     
    knilecrack
    Guest
    #4
    0
    04.09.2017 15:30:00
    Привет, да, сделал, добавив еще одно правило в разделе NAT. У меня было простое правило для переадресации RDP на конкретную машину в моей сети, но когда я пытаюсь подключиться по RDP к другой машине вне моей сети, пакеты все равно попадают на ту машину в моей сети.
     
     
     
    hecttrmp
    Guest
    #5
    0
    08.04.2020 13:41:00
    Привет, у меня проблема с настройкой удалённого рабочего стола. У меня уже есть сервер с доступом через RD, но я хочу узнать, могу ли я добавить ещё один, то есть настроить ещё один RD на другой сервер в моей организации. ПОМОГИТЕ, пожалуйста!
     
     
     
    nfletcher2
    Guest
    #6
    0
    08.04.2020 14:57:00
    Да, можно, просто нужно либо использовать другой порт назначения, либо другой публичный IP-адрес. Внутренний порт при этом может оставаться 3389. Так что создай правило NAT, которое будет перенаправлять все запросы с WAN на порт 3390 на твой внутренний IP и порт 3389.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры