Я не понимаю, нужно ли что-то устанавливать на мой веб-сервер или только на правило hairpin? Как всегда, полезно наблюдать, что происходит, шаг за шагом выяснять, где происходит сбой. Dstnat в порядке, ты это не изменял. Srcnat для hairpin, если ты не делал других изменений, почти такой же. Но ты можешь проверить (используя Инструменты->Torch или журналы правил в postrouting), что пакеты от 10.168.88.x идут к серверу, если сервер их видит, принимает соединения, отправляет что-то обратно и так далее. Я проверял с логом, и оба лога для меня одинаковы, вот один с действием masquerade (работающий) masq: srcnat: in:(unknown 0) out:bridgeLAN, src-mac 04:d4:c4:53:46:52, proto TCP (SYN), 192.168.0.30:25310->192.168.0.15:80, NAT 192.168.0.30:25310->(201.171.144.99:80->192.168.0.15:80), len 52 и вот один с действием netmap netmap: srcnat: in:(unknown 0) out:bridgeLAN, src-mac 04:d4:c4:53:46:52, proto TCP (SYN), 192.168.0.30:25308->192.168.0.15:80, NAT 192.168.0.30:25308->(201.171.144.99:80->192.168.0.15:80), len 52 вот мои правила NAT, я отключил одно правило hairpin и включил другое для теста, может я забыл сказать, что у меня два WAN, один кабельный и один DSL, кабельный WAN находится за NAT, поэтому порты закрыты, я использую DSL как шлюз для своих серверов, снаружи все работает нормально, и с первым правилом hairpin, изнутри мой сервер доступен по публичному IP-адресу DSL. /ip firewall nat add action=masquerade chain=srcnat comment="Hairpin NAT Masq" dst-address=192.168.0.0/24 log=yes log-prefix="masq: " src-address=192.168.0.0/24 add action=netmap chain=srcnat comment="Hairpin NAT Masq" disabled=yes dst-address=192.168.0.0/24 log=yes log-prefix="netmap: " src-address=192.168.0.0/24 to-addresses=10.168.0.0/24 add action=masquerade chain=srcnat comment="defconf: masquerade" out-interface=ether1-WAN1 add action=masquerade chain=srcnat comment="defconf: masquerade" out-interface=pppoe-Telnor add action=dst-nat chain=dstnat dst-address-list=WAN2-ADDR dst-address-type="" dst-port=80 protocol=tcp to-addresses=192.168.0.15 to-ports=80