<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: IP Брандмауэр Nat]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме IP Брандмауэр Nat форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Tue, 04 Aug 2026 15:05:09 -0400</pubDate>
		<item>
			<title>IP Брандмауэр Nat</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399759">IP Брандмауэр Nat</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Невозможно заранее предотвратить вход третьих лиц с использованием учётных данных, полученных от уполномоченного пользователя, как с его согласия, так и без него. Вы можете заблокировать аккаунт после обнаружения факта, но обычно к тому моменту уже поздно. В некоторой степени двухфакторная аутентификация помогает, ведь люди обычно не дают свой мобильный телефон друзьям, но это всё равно не даёт 100% гарантии — уполномоченный пользователь может сознательно разрешить доступ другим. Клиентские сертификаты могут предотвратить намеренную передачу аккаунта, но только если они созданы правильно и не могут быть экспортированы на стороне клиента. Поэтому аппаратные токены («смарт-карты») с неэкспортируемыми сертификатами — единственный надёжный вариант (на одних ОС сертификаты можно легко экспортировать, на других — это требует серьёзных усилий, но наперёд вы не знаете, какими ОС пользуются ваши клиенты). Однако даже аппаратный токен можно украсть и использовать для входа третьим лицам, если при этом не применяется двухфакторная аутентификация или вторая ступень не была украдена. Аппаратные токены, для использования которых нужно вводить пароль, кажутся более надёжными и против намеренной передачи, и против кражи, но не защищают от пыток или шантажа уполномоченного пользователя.<br /><br />При попытке определить, является ли конкретный доступ «законным» или нет, полагаться ни на что нельзя — несколько уполномоченных пользователей могут заходить с одного публичного IP-адреса из-за CarrierGradeNAT, поэтому проверить IP не получится; люди могут заходить с мобильного телефона, и одно устройство способно одновременно устанавливать две сессии — через Wi-Fi и мобильную сеть. Нельзя привязать аккаунт к фиксированному IP, чтобы выявить совместное использование данных или кражу. Можно ограничить число одновременных подключений с одними учётными данными, но точно не одним, по указанным причинам. И всё равно можно ждать проблем при сбоях, когда клиент создаст новую сессию, а сервер ещё признает активными предыдущие. <br />
			<i>29.05.2021 12:21:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399759</link>
			<guid>http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399759</guid>
			<pubDate>Sat, 29 May 2021 12:21:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IP Брандмауэр Nat</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399758">IP Брандмауэр Nat</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вам нужен дополнительный шаг для авторизации пользователей, прежде чем им разрешат доступ к серверу, например, проверка через radius-сервер. Можно сначала использовать портал гостевой сети. Если кто-то будет пользоваться сервером без разрешения, его заблокируют и не позволят использовать дальше (то есть, он слил учетные данные). <br />
			<i>29.05.2021 10:44:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399758</link>
			<guid>http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399758</guid>
			<pubDate>Sat, 29 May 2021 10:44:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IP Брандмауэр Nat</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399757">IP Брандмауэр Nat</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			На самом деле я уже использую домен для доступа по URL и настроил, разрешив нескольким пользователям заходить в систему через домен. Но эти пользователи не хранят данные в тайне. Наш менеджер подозревает, что они будут делиться секретной информацией, поэтому я пытаюсь что-то предпринять. По сути, мне нужно решение, которое будет блокировать устройства, не авторизованные для доступа к системе, даже если кто-то знает URL и данные для входа.<br /><br />Судя по обсуждениям и другим документам, единственный способ сделать это — создать VPN-соединение. Но у меня есть ещё одна проблема: если клиентское устройство использует интернет, то весь трафик пойдёт через VPN. Хотя, возможно, мы сможем с этим справиться. Есть какие-то идеи? <br />
			<i>29.05.2021 03:35:00, tiran.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399757</link>
			<guid>http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399757</guid>
			<pubDate>Sat, 29 May 2021 03:35:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IP Брандмауэр Nat</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399756">IP Брандмауэр Nat</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Эм… чтобы было ясно <img  src="data:image/gif;base64,R0lGODlhAQABAAAAACH5BAEKAAEALAAAAAABAAEAAAICTAEAOw==" data-src="http://mikrotik.moscow/upload/main/smiles/2/bx_smile_smile.png" border="0" data-code=":)" data-definition="UHD" alt=":)" style="width:20px;height:20px;" title="С улыбкой" class="lazyload bx-smile" />)) &nbsp;<br />Никогда не должен быть публичный сервер без входа с именем пользователя и паролем, и чтобы это было через SFTP или HTTPS и прочее с шифрованием &lt;&lt;&lt; +100 <br />
			<i>21.05.2021 11:58:00, rextended.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399756</link>
			<guid>http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399756</guid>
			<pubDate>Fri, 21 May 2021 11:58:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IP Брандмауэр Nat</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399755">IP Брандмауэр Nat</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			tiran. Никогда не стоит делать сервер, доступный из интернета, без ввода имени пользователя и пароля, при этом используя SFTP, HTTPS или другое зашифрованное соединение. Ни одна нормальная программа для такой задачи не работает в «открытом виде». Возможно, придется настроить аутентификацию через Radius-сервер или использовать другой способ проверки пользователей. <br /><br />Шаг 2. При ограничении доступа лучше всего использовать список адресов в брандмауэре и указывать этот список как источник в правиле DST NAT. Это не панацея, но заметно снижает риски. Чтобы это работало, нужно знать публичные IP тех пользователей. Если у них динамические адреса, посоветуйте им получить бесплатное имя через dyndns, а в брандмауэре использовать их доменные имена — тогда роутер сам будет сопоставлять их с актуальными IP.<br /><br />Почему все, кроме тех, кто действительно должен иметь доступ, знают ваш веб-адрес? Неужели вы имели в виду доменное имя, вроде dyndns? Поменяйте его и не раздавайте посторонним. Если это доступ для одного-двух человек, подумайте о VPN-туннеле — так они смогут безопасно заходить в вашу локальную сеть (без DST NAT) и работать с сервером внутри LAN. <br />
			<i>21.05.2021 10:56:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399755</link>
			<guid>http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399755</guid>
			<pubDate>Fri, 21 May 2021 10:56:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IP Брандмауэр Nat</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399754">IP Брандмауэр Nat</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Проще говоря: НЕЛЬЗЯ. ТОЧКА. Поменять идею. В WAN вы видите только MAC-адрес устройства, к которому подключено ваше устройство, то есть вашего провайдера. <br />
			<i>21.05.2021 07:58:00, rextended.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399754</link>
			<guid>http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399754</guid>
			<pubDate>Fri, 21 May 2021 07:58:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IP Брандмауэр Nat</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399753">IP Брандмауэр Nat</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Например, у меня роутер с публичным IP = 124.10.20.201, LAN IP = 192.168.10.1, сервер с IP = 192.168.10.100:4000. Мое правило NAT: “action=dst-nat chain=dstnat comment=“WAN login” dst-port=8585 in-interface-list=WAN protocol=tcp src-address-type="" to-addresses=192.168.10.100 to-ports=4000”.<br /><br />Так что локальный адрес веб-интерфейса сервера — <noindex><a href="http://192.168.10.100:4000/" target="_blank" rel="nofollow" >http://192.168.10.100:4000/</a></noindex>, а удалённый — <noindex><a href="http://124.10.20.201:8585/" target="_blank" rel="nofollow" >http://124.10.20.201:8585/</a></noindex>.<br /><br />Проблема в том, что любой, кто знает удалённый адрес моего веб-интерфейса, может к нему подключиться. Мне нужно ограничить доступ из WAN, например, чтобы только менеджеры и бухгалтеры могли заходить на веб-интерфейс по удалённому адресу (менеджеры используют Android-устройства), остальные — нет. <br />
			<i>21.05.2021 06:44:00, tiran.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399753</link>
			<guid>http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399753</guid>
			<pubDate>Fri, 21 May 2021 06:44:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IP Брандмауэр Nat</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399752">IP Брандмауэр Nat</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			В чём заключается задача, которая точнее всего описывает требование вместо навязанного способа решения? Какова ситуация и что вы хотите, чтобы пользователи могли или не могли делать, описывая это словами и не упоминая конфигурацию вовсе? <br />
			<i>29.01.2021 13:10:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399752</link>
			<guid>http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399752</guid>
			<pubDate>Fri, 29 Jan 2021 13:10:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IP Брандмауэр Nat</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399751">IP Брандмауэр Nat</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я думаю о чем-то вроде сертификата устройства, у тебя есть какие-нибудь идеи? <br />
			<i>29.01.2021 08:56:00, tiran.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399751</link>
			<guid>http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399751</guid>
			<pubDate>Fri, 29 Jan 2021 08:56:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IP Брандмауэр Nat</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399750">IP Брандмауэр Nat</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Так как исходный MAC-адрес использовать нельзя, берите альтернативы, которые работают. Например, исходный IP-адрес. Если он динамический — используйте порт-стук или подключайтесь через VPN. <br />
			<i>27.01.2021 10:27:00, 16again.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399750</link>
			<guid>http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399750</guid>
			<pubDate>Wed, 27 Jan 2021 10:27:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IP Брандмауэр Nat</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399749">IP Брандмауэр Nat</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Есть у кого-нибудь другой вариант, чтобы решить мою задачу? На самом деле мне нужно управлять внешними устройствами, которые подключаются к моему серверу. Срочно… <br />
			<i>27.01.2021 06:57:00, tiran.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399749</link>
			<guid>http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399749</guid>
			<pubDate>Wed, 27 Jan 2021 06:57:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IP Брандмауэр Nat</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399748">IP Брандмауэр Nat</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Как вы сами поняли, MAC-адреса используются только в локальной сети, поэтому роутер не видит их в заголовке пакета, который приходит из удалённой сети. NAT работает на уровне L3 (IP) и L4 (например, TCP), а сертификаты и ключи применяются на более высоких уровнях. <br /><br />Так что, если вы используете dst-nat для доступа к внутреннему серверу, решение может заключаться в активации аутентификации клиентов на основе сертификатов на этом сервере или в использовании VPN. В зависимости от операционной системы клиентских устройств нужно выбрать подходящий тип VPN. <br /><br />На данный момент IKEv2 — лучший вариант для Windows, но для старых версий Android нужно устанавливать VPN-приложение (например, Strongswan). С устройствами Apple правильно заполнить поля сертификатов может быть сложно. <br /><br />L2TP/IPsec, как кажется, работает на всех популярных системах, но использует только общий ключ для аутентификации, а не сертификаты. <br />
			<i>01.12.2020 12:14:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399748</link>
			<guid>http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399748</guid>
			<pubDate>Tue, 01 Dec 2020 12:14:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IP Брандмауэр Nat</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399747">IP Брандмауэр Nat</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Есть ли другие способы ограничить доступ к NAT для разрешённых пользователей? MAC-адрес источника не совпадает с MAC-адресом клиентского устройства, если устройство подключается через интернет. Мне кажется, было бы лучше, если бы был способ доступа к NAT через сертификат или ключ. <br />
			<i>01.12.2020 11:31:00, tiran.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399747</link>
			<guid>http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399747</guid>
			<pubDate>Tue, 01 Dec 2020 11:31:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IP Брандмауэр Nat</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399746">IP Брандмауэр Nat</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Мне нужно фильтровать dst-nat по MAC-адресу устройства. Мой NAT выглядит так: chain=dstnat action=dst-nat to-addresses=192.168.x.x to-ports=4000 protocol=tcp in-interface-list=WAN dst-port=8055 log=no log-prefix=“”. <br /><br />Мне нужно настроить доступ или перенаправление хоста на этот dst-nat только по разрешённым MAC-адресам. Все остальные хосты должны быть заблокированы, даже если у них правильный URL. Кто-нибудь может помочь? <br />
			<i>27.12.2018 07:27:00, tiran.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399746</link>
			<guid>http://mikrotik.moscow/forum/forum57/85770-ip-brandmauer-nat/message399746</guid>
			<pubDate>Thu, 27 Dec 2018 07:27:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
