Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Стандартная настройка — никак не получается заставить работу проброса портов [rb750gr3]

    Стандартная настройка — никак не получается заставить работу проброса портов [rb750gr3]

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Стандартная настройка — никак не получается заставить работу проброса портов [rb750gr3], RouterOS
     
    JimiEZ
    Guest
    #1
    0
    02.10.2022 10:01:00
    Привет, я понимаю, что это очень элементарные вещи, я прочитал немало руководств и посмотрел видео, но почему-то у меня просто не получается настроить проброс портов на моём Hex. Я выбрал автоматическую конфигурацию по умолчанию, и моя сеть устроена так: симметричное подключение 1G, которое идёт через Fiber Media Converter (режим моста, динамический публичный IP) → в ether1 RB750GR, оттуда через ether2 → на TP-link 8-портовый "простой" коммутатор, к которому подключено всё остальное. WAN-соединение работает нормально, скорость при этом приличная — примерно по 900 мбит/с туда и обратно. Вот моя конфигурация:

    # oct/02/2022 12:18:46 by RouterOS 6.49.6  
    # software id = BIWD-CH4N  
    # model = RB750Gr3  
    # serial number = CC210FD2F930  

    /interface bridge  
    add admin-mac=XX:XX:XXX:XX auto-mac=no comment=defconf name=bridge  

    /interface ethernet  
    set [ find default-name=ether1 ] name=ether1_WAN
    set [ find default-name=ether2 ] name=ether2_LAN

    /interface list  
    add comment=defconf name=WAN  
    add comment=defconf name=LAN  

    /interface wireless security-profiles  
    set [ find default=yes ] supplicant-identity=MikroTik

    /ip pool  
    add name=dhcp ranges=10.0.0.3-10.0.0.99  

    /ip dhcp-server  
    add address-pool=dhcp disabled=no interface=bridge name=defconf  

    /interface bridge port  
    add bridge=bridge comment=defconf interface=ether2_LAN  
    add bridge=bridge comment=defconf interface=ether3  
    add bridge=bridge comment=defconf interface=ether4  
    add bridge=bridge comment=defconf interface=ether5  

    /ip neighbor discovery-settings  
    set discover-interface-list=LAN  

    /interface detect-internet  
    set detect-interface-list=all  

    /interface list member  
    add comment=defconf interface=bridge list=LAN  
    add comment=defconf interface=ether1_WAN list=WAN  

    /ip address  
    add address=10.0.0.2/24 comment=defconf interface=ether2_LAN network=10.0.0.0  

    /ip arp  
    add address=10.0.0.10 comment=Server interface=bridge mac-address=XX:XX:XX:XX:XX  

    /ip cloud  
    set ddns-enabled=yes  

    /ip dhcp-client  
    add comment=defconf disabled=no interface=ether1_WAN  

    /ip dhcp-server lease  
    add address=10.0.0.9 client-id=xxxxxxxxx mac-address=xxxxxxx server=defconf  

    /ip dhcp-server network  
    add address=10.0.0.0/24 comment=defconf gateway=10.0.0.2 netmask=24  

    /ip dns  
    set allow-remote-requests=yes  

    /ip dns static  
    add address=10.0.0.2 comment=defconf name=router.lan  

    /ip firewall address-list  
    add address=cc210fd2f930.sn.mynetname.net list=WAN_list  
    add address=10.0.0.0/24 list=LAN_list  

    /ip firewall filter  
    add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked  
    add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid  
    add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp  
    add action=accept chain=input comment="defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1  
    add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN  
    add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec  
    add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec  
    add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related  
    add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=established,related,untracked  
    add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid  
    add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN  

    /ip firewall nat  
    add action=masquerade chain=srcnat comment="HAIRPIN NAT" dst-address=10.0.0.0/24 src-address=10.0.0.0/24  
    add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface=ether1_WAN  
    add action=dst-nat chain=dstnat dst-port=34343 in-interface=ether1_WAN protocol=tcp to-addresses=10.0.0.9 to-ports=34343  
    add action=dst-nat chain=dstnat dst-port=aaa protocol=tcp to-addresses=10.0.0.10 to-ports=aaa  
    add action=dst-nat chain=dstnat dst-port=80 in-interface=ether1_WAN protocol=tcp to-addresses=10.0.0.10 to-ports=80  

    /ip upnp  
    set show-dummy-rule=no  

    /system clock  
    set time-zone-name=xxx  

    /system ntp client  
    set enabled=yes primary-ntp=162.159.200.123 secondary-ntp=188.165.138.207  

    /tool mac-server  
    set allowed-interface-list=LAN  

    /tool mac-server mac-winbox  
    set allowed-interface-list=LAN  

    10.0.0.10 — мой домашний сервер, я пытался открыть порт для HTTP и SSH, 10.0.0.9 — мой рабочий комп. После некоторых манипуляций мне удалось настроить работающий hairpin NAT, и я могу зайти на домашний сервер через SSH по нестандартному порту внутри LAN, используя доменное имя, но внешние подключения так и не проходят, что бы я ни делал. У меня есть домен для сервера, я могу обращаться к нему по доменному имени внутри LAN, но снаружи доступ не работает.
     
     
     
    JimiEZ
    Guest
    #2
    0
    27.10.2022 20:59:00
    Жизнь была довольно суматошной, поэтому у меня было всего пару моментов, чтобы поковыряться с этим. Я вижу пакеты и трафик, но не могу получить доступ ни к чему вне LAN, а проверщики портов говорят, что мои порты закрыты / время ожидания соединения истекло. Вот моя последняя конфигурация:

    # oct/28/2022 00:30:24 by RouterOS 7.6  
    # software id =  
    # model = RB750Gr3  
    # serial number =  

    /interface bridge  
    add admin-mac=XXX auto-mac=no comment=defconf name=bridge  

    /interface ethernet  
    set [ find default-name=ether1 ] name=ether1_WAN
    set [ find default-name=ether2 ] name=ether2_LAN
    set [ find default-name=ether3 ] disabled=yes
    set [ find default-name=ether4 ] disabled=yes
    set [ find default-name=ether5 ] disabled=yes

    /interface list  
    add comment=defconf name=WAN  
    add comment=defconf name=LAN  

    /interface lte apn  
    set [ find default=yes ] ip-type=ipv4 use-network-apn=no

    /interface wireless security-profiles  
    set [ find default=yes ] supplicant-identity=MikroTik

    /ip pool  
    add name=dhcp ranges=10.0.0.3-10.0.0.99  

    /ip dhcp-server  
    add address-pool=dhcp interface=bridge name=defconf  

    /port  
    set 0 name=serial0  

    /routing bgp template  
    set default disabled=no output.network=bgp-networks  

    /routing ospf instance  
    add disabled=no name=default-v2  

    /routing ospf area  
    add disabled=yes instance=default-v2 name=backbone-v2  

    /interface bridge port  
    add bridge=bridge comment=defconf ingress-filtering=no interface=ether2_LAN  
    add bridge=bridge comment=defconf ingress-filtering=no interface=ether3  
    add bridge=bridge comment=defconf ingress-filtering=no interface=ether4  
    add bridge=bridge comment=defconf ingress-filtering=no interface=ether5  

    /ip neighbor discovery-settings  
    set discover-interface-list=LAN  

    /ipv6 settings  
    set disable-ipv6=yes max-neighbor-entries=8192  

    /interface detect-internet  
    set detect-interface-list=all  

    /interface list member  
    add comment=defconf interface=bridge list=LAN  
    add comment=defconf interface=ether1_WAN list=WAN  

    /interface ovpn-server server  
    set auth=sha1,md5  

    /ip address  
    add address=10.0.0.2/24 comment=defconf interface=bridge network=10.0.0.0  

    /ip arp  
    add address=10.0.0.10 comment=Server interface=bridge mac-address=XXX  
    add address=10.0.0.3 comment=Desktop interface=bridge mac-address=XXX  

    /ip cloud  
    set ddns-enabled=yes  

    /ip cloud advanced  
    set use-local-address=yes  

    /ip dhcp-client  
    add comment=defconf interface=ether1_WAN  

    /ip dhcp-server lease  
    add address=10.0.0.3 address-lists=LAN_list client-id=xxx comment=Desktop mac-address=XXX server=defconf use-src-mac=yes  
    add address=10.0.0.10 client-id=xxx comment=Server mac-address=XXX server=defconf use-src-mac=yes  

    /ip dhcp-server network  
    add address=10.0.0.0/24 comment=defconf gateway=10.0.0.2 netmask=24  

    /ip dns  
    set allow-remote-requests=yes  

    /ip dns static  
    add address=10.0.0.2 comment=defconf name=router.lan  

    /ip firewall address-list  
    add address=[mydomain that resolves correctly to my dynamic public ip] list=WAN_list
    add address=10.0.0.0/24 list=LAN_list  

    /ip firewall filter  
    add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked  
    add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid  
    add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp  
    add action=accept chain=input in-interface-list=LAN  
    add action=drop chain=input  
    add action=accept chain=input comment="defconf: accept to local loopback (for CAPsMAN)" disabled=yes dst-address=127.0.0.1  
    add action=drop chain=input comment="defconf: drop all not coming from LAN" disabled=yes in-interface-list=!LAN  
    add action=accept chain=forward comment="defconf: accept in ipsec policy" disabled=yes ipsec-policy=in,ipsec  
    add action=accept chain=forward comment="defconf: accept out ipsec policy" disabled=yes ipsec-policy=out,ipsec  
    add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related hw-offload=yes  
    add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=established,related,untracked in-interface-list=WAN  
    add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid log=yes log-prefix=inva  
    add action=accept chain=forward comment="Allow internet traffic" in-interface-list=LAN out-interface-list=WAN  
    add action=accept chain=forward comment="Port forward test" connection-nat-state=dstnat  
    add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN  

    /ip firewall nat  
    add action=masquerade chain=srcnat comment="HAIRPIN NAT" dst-address=10.0.0.0/24 src-address=10.0.0.0/24  
    add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN  
    add action=dst-nat chain=dstnat comment=HTTP dst-address-list=WAN_list dst-port=80 protocol=tcp to-addresses=10.0.0.10  
    add action=dst-nat chain=dstnat comment=SSH dst-address-list=WAN_list dst-port=220 protocol=tcp to-addresses=10.0.0.10 to-ports=220  
    add action=dst-nat chain=dstnat comment="qBittorrent TCP" dst-address-list=WAN_list dst-port=34343 protocol=tcp to-addresses=10.0.0.3 to-ports=34343  
    add action=dst-nat chain=dstnat comment="qBittorrent UDP" dst-address-list=WAN_list dst-port=34343 protocol=udp to-addresses=10.0.0.3 to-ports=34343  

    /ip service  
    set www port=81  
    set ssh port=666  

    /ip upnp interfaces  
    add interface=ether1_WAN type=external  
    add interface=bridge type=internal  

    /system clock  
    set time-zone-name=XXX  

    /system ntp client  
    set enabled=yes  

    /system ntp client servers  
    add address=162.159.200.123  
    add address=188.165.138.207  

    /tool mac-server  
    set allowed-interface-list=LAN  

    /tool mac-server mac-winbox  
    set allowed-interface-list=LAN  

    Как я уже говорил, я могу нормально заходить по SSH и HTTP на сервер по адресу 10.0.0.10 и по доменному имени в LAN, и кажется, что торрент-клиент на моём десктопе получает много UDP-трафика, но очень мало TCP (оба протокола включены в клиенте): (только что заметил, что сделал этот скриншот сразу после перезагрузки роутера, так что он может быть не очень показателен).

    Да, я полностью уверен, что мой публичный IP действительно публичный и роутер его видит. Я пробовал разные варианты настройки dst-nat с указанием интерфейса, списка интерфейсов, ставил текущий публичный IP в адрес назначения и так далее — ничего не работает.
     
     
     
    Sob
    Guest
    #3
    0
    27.10.2022 21:31:00
    Это правило не должно содержать in-interface-list=WAN (но оно не ломает переадресацию портов благодаря другому правилу): /ip firewall filter  
    add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=established,related,untracked in-interface-list=WAN  

    На самом деле я не вижу ничего, что могло бы сломать переадресацию портов. Ты можешь попробовать это, чтобы посмотреть больше деталей о том, что происходит. Используй свой ssh порт — на нём будет меньше нежелательного трафика, так как это нестандартный порт.
     
     
     
    anav
    Guest
    #4
    0
    27.10.2022 21:34:00
    **** проблема может исходить из правила цепочки forward (параграф 5) ****  
    исправление: вижу, sob уже ответил на это, но всё же внесите изменения, так как формат неверен…

    (1) Поменяйте это на NONE, никто так не пользуется.  
    /interface detect-internet set detect-interface-list=all

    (2) Для тестирования ОТКЛЮЧИТЕ эту строку в конфигурации, так как она связана с сервером.  
    /ip arp add address=10.0.0.10 comment=Server interface=bridge mac-address=XXX

    (3) Кроме того, если у вас здесь что-то лишнее (кроме того, чтобы серверу был назначен статический LANIP), удалите это.  
    add address=10.0.0.10 client-id=xxx comment=Server mac-address=XXX server=defconf use-src-mac=yes

    (4) Правила в цепочке Input требуют небольшого упорядочивания (порядок, дубли и прочее). Ниже прикладываю исправленный вариант.  
    /ip firewall filter  
    {Default rules}  
    add action=accept chain=input comment=“defconf: accept established,related,untracked” connection-state=established,related,untracked  
    add action=drop chain=input comment=“defconf: drop invalid” connection-state=invalid  
    add action=accept chain=input comment=“defconf: accept ICMP” protocol=icmp  
    add action=accept chain=input comment=“defconf: accept to local loopback (for CAPsMAN)” disabled=yes dst-address=127.0.0.1  
    {Admin entered rules}  
    add action=accept chain=input in-interface-list=LAN  
    add action=drop chain=input comment=“drop all else”

    (5) Аналогично для цепочки forward… если не используете ipsec, можно убрать лишние правила. Ещё, думаю, проблема может быть вызвана тем, что вы добавили в дефолтное правило что-то лишнее — это нужно убрать!!  
    add action=accept chain=forward comment=“defconf: accept established,related,untracked” connection-state=established,related,untracked in-interface-list=WAN

    Исправленная версия…  
    {Default rules}  
    add action=fasttrack-connection chain=forward comment=“defconf: fasttrack” connection-state=established,related hw-offload=yes  
    add action=accept chain=forward comment=“defconf: accept established,related,untracked” connection-state=established,related,untracked  
    add action=drop chain=forward comment=“defconf: drop invalid” connection-state=invalid log=yes log-prefix=invalid  
    add action=accept chain=forward comment=“Allow internet traffic” in-interface-list=LAN out-interface-list=WAN  
    add action=accept chain=forward comment=“allow port forwarding” connection-nat-state=dstnat  
    add action=drop chain=forward comment=“drop all else”

    (6) Отличное правило hairpin nat.

    (7) Отключите UPNP — вряд ли потребуется.

    (8) Зачем, почему у вас запущены http и SSH серверы и для каких целей? Просто говорю — вы таким образом открываете дорогу куче попыток взлома. Если нужен доступ к маршрутизатору — используйте VPN, например wireguard. Кроме того, SSH уже встроен в роутер, зачем пробрасывать порт к отдельному экземпляру? Мне это не очень понятно. Опишите, что вам нужно, возможно, есть более безопасные способы добиться того же!
     
     
     
    Sob
    Guest
    #5
    0
    27.10.2022 22:41:00
    О сервере (8)… Веб-сервер — это классная штука, когда хочешь разместить какую-то веб-страницу. На самом деле, отсутствие работающего веб-сервера — главная преграда для хостинга. У меня он есть (да и не один), а у тебя? Для любителей сетей это отличная вещь! И SSH — возможно, ты хочешь подключиться к какой-то машине, которая не является роутером, и тогда соединение с этой машиной проходит лучше, чем с роутером.
     
     
     
    anav
    Guest
    #6
    0
    28.10.2022 00:21:00
    Да, всё верно, но по моему мнению, рисковать, открывая порты на роутере для чего попало, — не лучший вариант. Можно легко разместить сайт на стороннем хостинге или арендовать сервер и сделать это там. Лично я никогда не стал бы настраивать проброс портов на сервер, а если бы и делал, то обязательно ограничил бы доступ только для определённых исходящих адресов.
     
     
     
    Sob
    Guest
    #7
    0
    28.10.2022 02:18:00
    Но в этом-то и нет никакого кайфа! Если у меня теперь дома скорость подключения быстрее, чем у всей страны раньше (и это совсем не что-то особенное, стоит копейки), сервер может быть устройством, которое жрёт максимум 5 ватт и настолько маленькое, что я бы его потерял, если бы он не был подключён к кабелю... зачем тогда вообще нужен внешний хостинг? То есть, если это какой-то небольшой некритичный хобби-проект и предположим, что мне нравится с такими штуками играться.
     
     
     
    anav
    Guest
    #8
    0
    28.10.2022 11:17:00
    По крайней мере, ты честен!
     
     
     
    Sob
    Guest
    #9
    0
    28.10.2022 14:49:00
    Это мой (не такой уж и секретный) рецепт успеха. Играйте с ним как можно чаще, не бойтесь экспериментировать, но делайте это с удовольствием, чтобы не расстраиваться. В конце концов, вы должны научиться этому хорошо. И это вовсе не обязательно связано только с роутерами и подобным.
     
     
     
    anav
    Guest
    #10
    0
    28.10.2022 14:52:00
    Надеюсь, кто-то записывает эти жизненные уроки! Похоже на одиннадцатую заповедь. :-0
     
     
     
    JimiEZ
    Guest
    #11
    0
    03.11.2022 13:25:00
    Спасибо, anav и Sob, за вашу помощь. Я уже совсем терял голову из-за этой проблемы. Я сделал всё, что вы предложили, потом несколько раз полностью сбрасывал настройки роутера, пробовал и новую автоконфигурацию, и минимальную ручную настройку. Но в итоге выяснилось, что беда была в том, что мой новый провайдер по умолчанию блокирует все входящие подключения <1900 UDP с их стороны и разрешает только небольшой набор TCP-портов в однозначном диапазоне. Надо было сразу заподозрить что-то вроде этого, когда UDP-перенаправления портов вроде работали, а TCP — нет. Однако за 25+ лет интернета с платой, это первый раз, когда я с таким столкнулся, и я даже не рассматривал такой вариант. Почему, черт возьми, можно продавать симметричный оптоволоконный интернет на гигабит, а по умолчанию всё ломать такими ограничениями!? Ладно, хоть после одного звонка в техподдержку мне дали безлимитное подключение, и, думаю, я неплохо прокачал свои знания про фаерволы RouterOS! А зачем у меня дома сервер с HTTP и SSH? Ну, как и Sob, люблю возиться с такими вещами, да и SSH использую для запуска IRC-клиента и прочего. Держу систему достаточно закрытой, обновляю, использую fail2ban, и за больше чем десять лет никаких проблем не было.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры