<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Проброс портов с WAN на хост за Wireguard]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Проброс портов с WAN на хост за Wireguard форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Fri, 31 Jul 2026 09:03:54 -0400</pubDate>
		<item>
			<title>Проброс портов с WAN на хост за Wireguard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387858">Проброс портов с WAN на хост за Wireguard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Всем привет! Хочу иметь возможность получить доступ к камере видеонаблюдения, которая находится за Mikrotik с клиентом Wireguard. Wireguard отлично работает между сервером, моим ПК (клиент Wireguard) и Mikrotik. Я могу зайти на Mikrotik через Wireguard с любого интернета, а теперь хочу получить доступ и к камере. Вот моя конфигурация: &nbsp;<br /><br />wg сервер 10.253.0.0/24 &nbsp;<br />wg клиент ПК 10.253.0.3/32 &nbsp;<br />wg клиент mikrotik 10.253.0.2/32 &nbsp;<br />mikrotik LAN 192.168.10.0/24 &nbsp;<br />ip камера 192.168.10.198/33 &nbsp;<br />mikrotik ipWan 192.168.20.184 &nbsp;<br /><br />Хотелось бы понять, какие правила файрвола нужно настроить, чтобы с моего ПК через Wireguard можно было добраться до камеры за Mikrotik. Спасибо! <br />
			<i>18.10.2024 21:56:00, jtsakeng.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387858</link>
			<guid>http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387858</guid>
			<pubDate>Fri, 18 Oct 2024 21:56:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проброс портов с WAN на хост за Wireguard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387857">Проброс портов с WAN на хост за Wireguard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Хорошо, спасибо, я это исправлю. <br />
			<i>21.05.2024 20:27:00, knowledgemonster.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387857</link>
			<guid>http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387857</guid>
			<pubDate>Tue, 21 May 2024 20:27:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проброс портов с WAN на хост за Wireguard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387856">Проброс портов с WAN на хост за Wireguard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Сознательно оставлять соединение с роутером доступным из интернета — это уже вопиющая халтура. А использовать стандартный порт winbox — это словно вишенка на торте безответственности. /ip firewall filter add action=accept chain=input comment=Winbox dst-port=8291 in-interface-list=WAN protocol=tcp src-address-list=Winbox <br />
			<i>18.05.2024 16:21:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387856</link>
			<guid>http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387856</guid>
			<pubDate>Sat, 18 May 2024 16:21:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проброс портов с WAN на хост за Wireguard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387855">Проброс портов с WAN на хост за Wireguard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо, я загляну на <noindex><a href="https://admiralplatform.com/" target="_blank" rel="nofollow" >https://admiralplatform.com/</a></noindex>. Хорошие отзывы. Что я делаю такого, что ты назвал бы профессиональной ошибкой? <br />
			<i>18.05.2024 16:14:00, knowledgemonster.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387855</link>
			<guid>http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387855</guid>
			<pubDate>Sat, 18 May 2024 16:14:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проброс портов с WAN на хост за Wireguard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387854">Проброс портов с WAN на хост за Wireguard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Чтобы управлять 200 роутерами, я однозначно посмотрел бы в сторону чего-то такого, чтобы упростить жизнь. <noindex><a href="https://admiralplatform.com/" target="_blank" rel="nofollow" >https://admiralplatform.com/</a></noindex> Второй момент — если бы ты был моим IT-менеджером или консультантом, я бы подал на тебя в суд за халатность, если что-то пойдёт не так... Да, когда пытаешься пробросить порт с публичного IP R1 через WireGuard на сервер на R2, самый простой способ — сделать sourcenat трафика, входящего в туннель на R1. Минус в том, что публичные IP пользователей не будут попадать на сам сервер, а некоторым это важно — чтобы записать или знать эти данные. Но тут есть и подводные камни: приходится ещё и на R2 делать mangle. <br />
			<i>17.05.2024 20:09:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387854</link>
			<guid>http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387854</guid>
			<pubDate>Fri, 17 May 2024 20:09:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проброс портов с WAN на хост за Wireguard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387853">Проброс портов с WAN на хост за Wireguard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			M1. У меня около 200 маршрутизаторов Mikrotik, которые я управляю. Как ты бы с этим справился? Никогда не слышал, что публичный IP можно подделывать на самом деле. Ладно, изучу то, что ты предложил. Обычно я просто использую стандартную конфигурацию и добавляю по необходимости. &nbsp;<br /><br />M2. Окей, спасибо, я забыл, что у клиента на пира можно ставить 0/24. Только не на стороне сервера. Думаю, как это всё организовать. Сделано, я постараюсь во всём разобраться. Я пробовал разные варианты, но это было отключено. Я удалил это. Сделано. После того, что ты сказал выше, я добавил ещё одно правило для M1: &nbsp;<br />chain=srcnat action=masquerade out-interface=wg_customername log=no log-prefix="" &nbsp;<br />И теперь всё работает! Большое спасибо за помощь в решении проблемы. <br />
			<i>17.05.2024 19:52:00, knowledgemonster.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387853</link>
			<guid>http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387853</guid>
			<pubDate>Fri, 17 May 2024 19:52:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проброс портов с WAN на хост за Wireguard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387852">Проброс портов с WAN на хост за Wireguard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			M1 ПЕРВЫЕ НАБЛЮДЕНИЯ. Опасное правило в цепочке INPUT. Я понимаю, что вы сузили круг, но WAN-адреса можно подделать. Главное правило — настраивать роутер только из-за его внутренней сети. То есть либо с устройства в LAN, либо с самого роутера, подключившись через VPN, например, wireguard.<br /><br />/ip firewall filter add action=accept chain=input comment=Winbox dst-port=8291 in-interface-list=WAN protocol=tcp src-address-list=Winbox<br /><br />Измените участников списка интерфейсов: &nbsp;<br />/interface list member add interface=ether1 list=WAN &nbsp;<br />add interface=wg_customername list=LAN<br /><br />Рекомендую заменить стандартное правило более чётким набором правил… &nbsp;<br />add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN TO: &nbsp;<br />add action=accept chain=forward comment="internet traffic" in-interface-list=LAN out-interface-list=WAN &nbsp;<br />add action=accept chain=forward comment="port forwarding" connection-nat-state=dstnat &nbsp;<br />add action=accept chain=forward comment="enter WG tunnel" in-interface-list=LAN out-interface=wg_customername &nbsp;<br />add action=drop chain=forward comment="Drop all else"<br /><br />M2 НАБЛЮДЕНИЯ &nbsp;<br />Измените разрешённые IP-адреса. &nbsp;<br />/interface wireguard peers add allowed-address=10.255.180.0/24 comment=GTCloud endpoint-address=XXXXXXXXXXXXX.sn.mynetname.net endpoint-port=21227 interface=wireguard1 persistent-keepalive=25s public-key="XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX"<br /><br />Та же рекомендация по правилу в цепочке INPUT по поводу доступа к конфигу. Имя таблицы маршрутизации совпадает с именем интерфейса wireguard, что очень запутывает и, возможно, мешает. ИЗМЕНИТЕ НА: &nbsp;<br />/routing table add disabled=no fib name=**to-**wireguard1<br /><br />ВАШИ МАРШРУТЫ, ПОХОЖЕ, НЕПРАВИЛЬНЫ. Если у вас не стоит маршрут по умолчанию в IP DHCP клиенте, то нужны оба: &nbsp;<br />add dst-address=0.0.0.0/0 gateway=ISP1-gateway-ip routing-table=main &nbsp;<br />add dst-address=0.0.0.0/0 gateway=wireguard1 routing-table=to-wireguard1<br /><br />Если стоит маршрут по умолчанию, нужен только второй.<br /><br />Также слегка измените правила firewall и сначала создайте адресный список: &nbsp;<br />/ip firewall address-list add address=mainroutersubnetIP list=Authorized comment="AdminLAN IP на главном роутере" &nbsp;<br />add address=10.255.180.3 list=Authorized comment="Admin удалённый ноутбук" &nbsp;<br />add address=192.168.50.X list=Authorized comment="Локальный админский ПК"<br /><br />Важно: нужно выяснить, какой LAN IP статически назначен (через DHCP lease) на основном роутере для АДМИНА (то есть его рабочий компьютер). Также создайте второго wireguard клиента для админа при удалённом доступе (например, ноутбук из любой точки). Определите локальный админский компьютер на этом роутере (статический DHCP lease).<br /><br />Цепочка INPUT: &nbsp;<br />Из: &nbsp;<br />add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN &nbsp;<br />В: &nbsp;<br />add action=accept chain=input comment="admin access" src-address-list=Authorized &nbsp;<br />add action=accept chain=input comment="users to services" dst-port=53 protocol=udp in-interface-list=LAN &nbsp;<br />add action=accept chain=input comment="users to services" dst-port=53 protocol=tcp in-interface-list=LAN &nbsp;<br />add action=drop chain=input comment="Drop all else" { поставьте это правило последним, чтобы не выкинуть себя из доступа }<br /><br />Цепочка FORWARD: &nbsp;<br />Из: &nbsp;<br />add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN &nbsp;<br />В: &nbsp;<br />add action=accept chain=forward in-interface-list=LAN out-interface-list=WAN &nbsp;<br />add action=accept chain=forward comment="port forwarding" connection-nat-state=dstnat disabled=yes { включайте при необходимости или удаляйте } &nbsp;<br />add action=accept chain=forward comment="allow port forwarding to server" in-interface=wireguard1 dst-address=192.168.50.3 &nbsp;<br />add action=accept chain=forward comment="allow admin to lan" src-address-list=Authorized dst-address=192.168.50.0/24 &nbsp;<br />add action=drop chain=forward comment="Drop all else"<br /><br />Ну что, запутались? Почему у вас проброс портов на тот же самый сервер и тот же порт в этом роутере? Я думал, что идея в том, чтобы люди обращались к главному роутеру, а не к дополнительному, чтобы попасть на этот сервер??? &nbsp;<br /><br />Если нет какой-то особенной причины — это правило надо удалить.<br /><br />/ip firewall nat add action=dst-nat chain=dstnat disabled=yes dst-port=3389 protocol=tcp to-addresses=192.168.50.53 to-ports=3389<br /><br />Теперь про Mangle… &nbsp;<br />ИСПРАВЛЕНО: &nbsp;<br />/ip firewall mangle add action=mark-connection chain=prerouting comment="Mark Incoming WireGuard1 Connection" connection-mark=no-mark in-interface=wireguard1 new-connection-mark=Wireguard-In passthrough=yes &nbsp;<br />add action=mark-routing chain=prerouting comment="Route Return for Incoming WireGuard Connection" connection-mark=Wireguard-In new-routing-mark=to-wireguard1 passthrough=no <br />
			<i>11.05.2024 14:40:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387852</link>
			<guid>http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387852</guid>
			<pubDate>Sat, 11 May 2024 14:40:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проброс портов с WAN на хост за Wireguard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387851">Проброс портов с WAN на хост за Wireguard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вот M1 cloudmtmod.rsc (2.86 КБ) <br />
			<i>10.05.2024 19:46:00, knowledgemonster.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387851</link>
			<guid>http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387851</guid>
			<pubDate>Fri, 10 May 2024 19:46:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проброс портов с WAN на хост за Wireguard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387850">Проброс портов с WAN на хост за Wireguard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Да, оба роутера, пожалуйста. <br />
			<i>10.05.2024 15:56:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387850</link>
			<guid>http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387850</guid>
			<pubDate>Fri, 10 May 2024 15:56:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проброс портов с WAN на хост за Wireguard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387849">Проброс портов с WAN на хост за Wireguard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, я приложил конфигурацию для M2. Нужна ли тебе ещё и M1? Это центральный роутер для нескольких клиентов, но кроме этого там просто базовая конфигурация с кучей интерфейсов Wireguard для разных заказчиков. lwmtconfig.rsc (6.62 KB) <br />
			<i>10.05.2024 11:47:00, knowledgemonster.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387849</link>
			<guid>http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387849</guid>
			<pubDate>Fri, 10 May 2024 11:47:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проброс портов с WAN на хост за Wireguard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387848">Проброс портов с WAN на хост за Wireguard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Мне нужно увидеть полный конфиг, MT OS не работает изолированно. /export file=любое_имя_на_ваш_выбор (без серийного номера роутера, любой публичной IP-информации, ключей и т.д.) <br />
			<i>09.05.2024 19:39:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387848</link>
			<guid>http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387848</guid>
			<pubDate>Thu, 09 May 2024 19:39:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проброс портов с WAN на хост за Wireguard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387847">Проброс портов с WAN на хост за Wireguard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я точно не знаю, да или нет. Но допустим, да. Могут ли правила mangle, которые я выкладывал раньше, это сделать? Вот какие маршруты у меня есть, не уверен, нужен ли маршрут 0.0.0.0/0 через wireguard1.<br /><br /># &nbsp; &nbsp; &nbsp;DST-ADDRESS &nbsp; &nbsp; &nbsp; GATEWAY &nbsp; &nbsp; &nbsp; &nbsp;DISTANCE &nbsp;<br />0 &nbsp;As+ 0.0.0.0/0 &nbsp; &nbsp; &nbsp; &nbsp; wireguard1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;1 &nbsp;<br />DAd+ 0.0.0.0/0 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 192.168.210.1 &nbsp; &nbsp; &nbsp; &nbsp; 1 &nbsp;<br />DAc &nbsp;10.255.180.0/24 &nbsp; &nbsp; wireguard1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;0 &nbsp;<br />DAc &nbsp;192.168.50.0/24 &nbsp; &nbsp; bridge &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;0 &nbsp;<br />DAc &nbsp;192.168.210.0/24 &nbsp; &nbsp;ether1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;0 <br />
			<i>09.05.2024 18:36:00, knowledgemonster.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387847</link>
			<guid>http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387847</guid>
			<pubDate>Thu, 09 May 2024 18:36:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проброс портов с WAN на хост за Wireguard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387846">Проброс портов с WAN на хост за Wireguard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ну, есть два подхода, и ваш выбор определит, какой вариант конфигурации использовать. Вопрос: хотите ли вы знать, кто такие внешние IP-адреса на сервере M@ (то есть идентифицировать их)? &nbsp;<br /><br />Если нет → тогда нужно делать source-nat всего трафика, проходящего через туннель wireguard на M1 → преимущество в том, что манглинг не требуется, и вы сможете определить пользователей каким-то другим способом на M1. &nbsp;<br /><br />Если да → тогда придется манглировать трафик, приходящий по wireguard на M2, чтобы роутер понимал, куда отправлять ответный трафик (поскольку он приходит с www (внешних пользователей), по умолчанию роутер попытается отправить ответ через локальный WAN). <br />
			<i>09.05.2024 17:20:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387846</link>
			<guid>http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387846</guid>
			<pubDate>Thu, 09 May 2024 17:20:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проброс портов с WAN на хост за Wireguard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387845">Проброс портов с WAN на хост за Wireguard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Добрый день, у меня такая же или похожая задача и, думаю, такая же или похожая конфигурация, как у автора, только опыта меньше. На M1 (статический IP) у меня есть такое правило NAT: &nbsp;<br />chain=dstnat action=dst-nat to-addresses=192.168.50.53 to-ports=3389 protocol=tcp in-interface-list=WAN dst-port=7500 log=no log-prefix=""<br /><br />На M2 (LTE ISP) у меня: &nbsp;<br />0 &nbsp; &nbsp;;;; Отметка входящего соединения WireGuard1 &nbsp;<br />chain=prerouting action=mark-connection new-connection-mark=Wireguard-In passthrough=yes connection-mark=no-mark in-interface=wireguard1 log=no log-prefix=""<br /><br />1 &nbsp; &nbsp;;;; Маршрутизация возврата для входящего соединения WireGuard &nbsp;<br />chain=prerouting action=mark-routing new-routing-mark=wireguard1 passthrough=no connection-mark=Wireguard-In log=no log-prefix=""<br /><br />Что еще нужно сделать на M1 или M2? Мой VPN WireGuard с M1 на M2 работает. Я могу без проблем пропинговать 192.168.50.53, который за M2, прямо с M1. Пытаюсь подключиться к 192.168.50.53 из интернета через порт 7500, но при попытке правило mangle на M2 не срабатывает. Быстродействие через fasttrack в фильтрах отключил.<br /><br />P.S. Нет, я не собираюсь оставлять это так и даже использовать такое решение — готовлю настройку для онлайн-заказа, который еще не запущен, просто пришлось создать тестовый сценарий. <br />
			<i>09.05.2024 13:49:00, knowledgemonster.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387845</link>
			<guid>http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387845</guid>
			<pubDate>Thu, 09 May 2024 13:49:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проброс портов с WAN на хост за Wireguard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387844">Проброс портов с WAN на хост за Wireguard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, друзья. Моя проблема может показаться новичковской, но я много искал и не нашёл ответа. У меня два роутера Mikrotik (M1 и M2) и туннель Wireguard между ними. Всё работает нормально, кроме одного момента. У M1 есть публичный IP, и моя цель — получить доступ к хосту в сети M2 через подключение из Интернета на публичный IP M1. Я пробовал делать dstnat и netmap правила в Firewall, но безуспешно. Я вижу входящее соединение, но нет ответа от хоста в сети M2. Видимо, я пропустил какое-то правило, чтобы правильно отправить ответ обратно в WAN. Не подскажете, где искать решение? Правило dstnat на M1 выглядит так (адрес в to-address взят из LAN M2): add action=dst-nat chain=dstnat comment=“My Home NVR” dst-port=44444 in-interface-list=WAN log-prefix=NVR protocol=tcp to-addresses=10.10.10.198 to-ports=80 Спасибо. <br />
			<i>02.02.2024 11:11:00, deidonum.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387844</link>
			<guid>http://mikrotik.moscow/forum/forum57/84563-probros-portov-s-wan-na-khost-za-wireguard/message387844</guid>
			<pubDate>Fri, 02 Feb 2024 11:11:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
