<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Проблема с переадресацией порта RDP]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Проблема с переадресацией порта RDP форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 05 Aug 2026 04:34:07 -0400</pubDate>
		<item>
			<title>Проблема с переадресацией порта RDP</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84665-problema-s-pereadresatsiey-porta-rdp/message388902">Проблема с переадресацией порта RDP</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Да, можно, просто нужно либо использовать другой порт назначения, либо другой публичный IP-адрес. Внутренний порт при этом может оставаться 3389. Так что создай правило NAT, которое будет перенаправлять все запросы с WAN на порт 3390 на твой внутренний IP и порт 3389. <br />
			<i>08.04.2020 14:57:00, nfletcher2.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84665-problema-s-pereadresatsiey-porta-rdp/message388902</link>
			<guid>http://mikrotik.moscow/forum/forum57/84665-problema-s-pereadresatsiey-porta-rdp/message388902</guid>
			<pubDate>Wed, 08 Apr 2020 14:57:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблема с переадресацией порта RDP</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84665-problema-s-pereadresatsiey-porta-rdp/message388901">Проблема с переадресацией порта RDP</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, у меня проблема с настройкой удалённого рабочего стола. У меня уже есть сервер с доступом через RD, но я хочу узнать, могу ли я добавить ещё один, то есть настроить ещё один RD на другой сервер в моей организации. ПОМОГИТЕ, пожалуйста! <br />
			<i>08.04.2020 13:41:00, hecttrmp.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84665-problema-s-pereadresatsiey-porta-rdp/message388901</link>
			<guid>http://mikrotik.moscow/forum/forum57/84665-problema-s-pereadresatsiey-porta-rdp/message388901</guid>
			<pubDate>Wed, 08 Apr 2020 13:41:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблема с переадресацией порта RDP</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84665-problema-s-pereadresatsiey-porta-rdp/message388900">Проблема с переадресацией порта RDP</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, да, сделал, добавив еще одно правило в разделе NAT. У меня было простое правило для переадресации RDP на конкретную машину в моей сети, но когда я пытаюсь подключиться по RDP к другой машине вне моей сети, пакеты все равно попадают на ту машину в моей сети. <br />
			<i>04.09.2017 15:30:00, knilecrack.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84665-problema-s-pereadresatsiey-porta-rdp/message388900</link>
			<guid>http://mikrotik.moscow/forum/forum57/84665-problema-s-pereadresatsiey-porta-rdp/message388900</guid>
			<pubDate>Mon, 04 Sep 2017 15:30:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблема с переадресацией порта RDP</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84665-problema-s-pereadresatsiey-porta-rdp/message388899">Проблема с переадресацией порта RDP</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У меня не были настроены уведомления для этого форума, извините. Вы уже решили этот вопрос? Если нет, не могли бы вы немного подробнее пояснить? <br />
			<i>24.08.2017 18:06:00, nfletcher2.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84665-problema-s-pereadresatsiey-porta-rdp/message388899</link>
			<guid>http://mikrotik.moscow/forum/forum57/84665-problema-s-pereadresatsiey-porta-rdp/message388899</guid>
			<pubDate>Thu, 24 Aug 2017 18:06:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблема с переадресацией порта RDP</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84665-problema-s-pereadresatsiey-porta-rdp/message388898">Проблема с переадресацией порта RDP</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Всем привет! Я сделал то, что вы советовали с dst-nat, и теперь RDP на мою машину (192.168.0.3) работает отлично. Я могу подключаться к ней откуда угодно, но когда пытаюсь через RDP с моей машины или любой другой в сети подключиться к виртуальным машинам в Azure, весь трафик на порт 3389 перенаправляется на адрес 192.168.0.3 из-за dst-nat. Сейчас я понял, как этого избежать, но как бы вы посоветовали поступить — какой способ будет самым лучшим? <br />
			<i>04.06.2017 01:08:00, knilecrack.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84665-problema-s-pereadresatsiey-porta-rdp/message388898</link>
			<guid>http://mikrotik.moscow/forum/forum57/84665-problema-s-pereadresatsiey-porta-rdp/message388898</guid>
			<pubDate>Sun, 04 Jun 2017 01:08:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблема с переадресацией порта RDP</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84665-problema-s-pereadresatsiey-porta-rdp/message388897">Проблема с переадресацией порта RDP</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Всем привет! Пишу сюда впервые, так что будьте добры <img  src="data:image/gif;base64,R0lGODlhAQABAAAAACH5BAEKAAEALAAAAAABAAEAAAICTAEAOw==" data-src="http://mikrotik.moscow/upload/main/smiles/2/bx_smile_smile.png" border="0" data-code=":)" data-definition="UHD" alt=":)" style="width:20px;height:20px;" title="С улыбкой" class="lazyload bx-smile" /> Столкнулись с довольно странной проблемой с пробросом портов, постараюсь объяснить как можно понятнее. Если что-то упущу — спрашивайте, с радостью дополню.<br /><br />У нас много Mikrotik-ов по всей Америке, которые работают в качестве шлюзовых роутеров. Во многих местах есть внутренние ресурсы, к которым нужно подключаться через RDP. Например, у одного клиента (мы — MSP) около 40 локаций, и в каждой есть сервер. Мы создаём правило в firewall, которое разрешает RDP на порт 3389, но только с конкретных исходящих IP-адресов. Что-то вроде этого:<br /><br />add chain=forward comment=“Allow RDP - 3389- Only From Approved List” dst-port=3389 in-interface=ether1 protocol=tcp src-address-list=“Allowed IP Addresses”<br /><br />А для надёжности (не везде, но в некоторых местах) добавляем правило на блокировку:<br /><br />add chain=forward action=drop comment=“Block RDP - 3389- Not From Approved List” dst-port=3389 in-interface=ether1 protocol=tcp src-address-list=“!Allowed IP Addresses”<br /><br />Это хорошо работает и ограничивает RDP с firewall-а только на конкретные публичные IP. Мы просто поддерживаем список адресов и добавляем туда по мере необходимости.<br /><br />Проблема в том, что иногда пользователям нужно подключаться к внутренним ресурсам по RDP с ноутбуков в поле, где их исходящие IP меняются или нестабилны, и добавлять их в список — не очень удобно.<br /><br />Чтобы обойти эту проблему, мы создали ещё одно правило, которое разрешает входящий трафик на другом порте, без ограничений по списку адресов. В итоге у нас получается такое:<br /><br />add chain=forward comment=“Allow RDP - 3391/TCP” dst-port=3391 in-interface=ether1 protocol=tcp &nbsp;<br />add chain=forward comment=“Allow RDP - 3389- Only From Approved List” dst-port=3389 in-interface=ether1 protocol=tcp src-address-list=“Allowed IP Addresses” &nbsp;<br />add chain=forward action=drop comment=“Block RDP - 3389- Not From Approved List” dst-port=3389 in-interface=ether1 protocol=tcp src-address-list=“!Allowed IP Addresses”<br /><br />Пользователь пытается подключиться по RDP к publicIP:3391, чтобы попасть внутрь.<br /><br />Но мы обнаружили, что независимо от того, какой порт используешь, трафик RDP всегда срабатывает на drop-правило. Можно поднять правило для 3391 на самый верх, но трафик всё равно попадает под “Block RDP - 3389- Not From Approved List”. Это видно при просмотре трафика, попадающего под правило.<br /><br />Странно ещё то, что если юзер указывает RDP на порт 3391, а drop-правило для 3389 отбрасывает соединение, то при этом видно, что трафик всё равно попадает в NAT-правило на 3391. Думаю, это связано не с тем, как Mikrotik обрабатывает трафик, а с особенностями работы RDP на уровне протокола. По моему предположению, RDP передаёт часть трафика через 3389, даже если явно указать другой порт.<br /><br />Это не ошибка в настройках — я настраивал так много раз и тестировал, чтобы убедиться. Хотя я подозреваю, что проблема в том, как RDP обрабатывает порты, я хотел бы услышать мнение более опытных ребят и узнать, есть ли у кого-то лучшее решение.<br /><br />Из-за этого сложно заблокировать RDP на серверах, одновременно позволяя пользователям доступ к другим ресурсам.<br /><br />Как же мы пока с этим справляемся? Хороший вопрос! Мы просто пропускаем весь RDP трафик через firewall, затем создаём jump-правила для разных внешних IP. Для серверов используем один внешний IP и ограничиваем исходящие адреса там, а для пользователей настраиваем отдельное jump-правило с открытым доступом.<br /><br />Но и тут есть минусы. Во-первых, несколько локаций требуют полной переработки firewall/NAT, чтобы это работало. Мне совсем не хочется переделывать NAT-правила только ради того, чтобы юзер смог подключаться к своему ПК по RDP.<br /><br />Во-вторых, во многих местах только один публичный IP, и тогда этот обход не работает совсем. В таком случае приходится настраивать VPN для пользователей.<br /><br />Понимаю, что VPN — это, наверное, лучшее решение и, возможно, мы будем так делать в будущем, но всё равно хотел бы собрать мнения — эта тема уже долгое время не даёт покоя.<br /><br />В любом случае заранее большое спасибо всем! Буду очень признателен за любую помощь. <br />
			<i>13.03.2017 15:21:00, nfletcher2.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84665-problema-s-pereadresatsiey-porta-rdp/message388897</link>
			<guid>http://mikrotik.moscow/forum/forum57/84665-problema-s-pereadresatsiey-porta-rdp/message388897</guid>
			<pubDate>Mon, 13 Mar 2017 15:21:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
