<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Проблемы с перенаправлением портов]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Проблемы с перенаправлением портов форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sun, 02 Aug 2026 17:59:29 -0400</pubDate>
		<item>
			<title>Проблемы с перенаправлением портов</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86100-problemy-s-perenapravleniem-portov/message403145">Проблемы с перенаправлением портов</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			RAW = <img class="lazyload "  src="data:image/gif;base64,R0lGODlhAQABAAAAACH5BAEKAAEALAAAAAABAAEAAAICTAEAOw==" data-src="/upload/forum/mikrotik/45d080d4a5106536982189e52753e73ea83f95d1.jpeg" alt="Пользователь добавил изображение" border="0" /> &nbsp;<br />SRC-ADDRESS = <img class="lazyload "  src="data:image/gif;base64,R0lGODlhAQABAAAAACH5BAEKAAEALAAAAAABAAEAAAICTAEAOw==" data-src="/upload/forum/mikrotik/9aa4a459f85e707186749250348011da7850b695.jpeg" alt="Пользователь добавил изображение" border="0" /> &nbsp;<br />+++++++++++++++++++++++++++++++++++++++++++++++++++++++++ &nbsp;<br />RAW = <img class="lazyload "  src="data:image/gif;base64,R0lGODlhAQABAAAAACH5BAEKAAEALAAAAAABAAEAAAICTAEAOw==" data-src="/upload/forum/mikrotik/6af162bdbac13ecdf72e32657821432084aff0ab.jpeg" alt="Пользователь добавил изображение" border="0" /> &nbsp;<br />SRC-ADDRESS = <img class="lazyload "  src="data:image/gif;base64,R0lGODlhAQABAAAAACH5BAEKAAEALAAAAAABAAEAAAICTAEAOw==" data-src="/upload/forum/mikrotik/0d7389ac2f2f1bca21ff8b41fdaaffbaee10c6bf.jpeg" alt="Пользователь добавил изображение" border="0" /> <br />
			<i>23.08.2022 18:57:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86100-problemy-s-perenapravleniem-portov/message403145</link>
			<guid>http://mikrotik.moscow/forum/forum57/86100-problemy-s-perenapravleniem-portov/message403145</guid>
			<pubDate>Tue, 23 Aug 2022 18:57:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблемы с перенаправлением портов</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86100-problemy-s-perenapravleniem-portov/message403144">Проблемы с перенаправлением портов</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ответ был вызван кем-то, кто постоянно критикует RAW. <br />
			<i>23.08.2022 18:49:00, rextended.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86100-problemy-s-perenapravleniem-portov/message403144</link>
			<guid>http://mikrotik.moscow/forum/forum57/86100-problemy-s-perenapravleniem-portov/message403144</guid>
			<pubDate>Tue, 23 Aug 2022 18:49:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблемы с перенаправлением портов</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86100-problemy-s-perenapravleniem-portov/message403143">Проблемы с перенаправлением портов</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Что он сказал… коротко — это «перебор»: и по сложности, и по нагрузке для ??? Главное тут — с исходным адресом в правиле dst nat порт не виден при сканировании, да и доступ разрешён только для этого IP. Простота — как хорошее итальянское вино, а, похоже, rextended по ошибке выпил уксус. <br />
			<i>23.08.2022 18:48:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86100-problemy-s-perenapravleniem-portov/message403143</link>
			<guid>http://mikrotik.moscow/forum/forum57/86100-problemy-s-perenapravleniem-portov/message403143</guid>
			<pubDate>Tue, 23 Aug 2022 18:48:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблемы с перенаправлением портов</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86100-problemy-s-perenapravleniem-portov/message403142">Проблемы с перенаправлением портов</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			С точки зрения безопасности ваша логика безупречна. С точки зрения производительности — не очень. Да, безопасность должна быть на первом месте, но если можно оптимизировать систему без потери безопасности, то разумно это сделать. Можно сравнить RAW-фильтр с проверками безопасности, которые выполняются для каждого пакета. А фильтр файрвола — с проверками безопасности только для пакетов, которым на данном этапе не доверяют. &nbsp;<br /><br />Теперь представьте: у вас в почтовом отделении приходит миллионы писем. Если безопасность проверять прямо на входе, бедный охранник должен будет досмотреть каждое письмо, и можно представить, сколько у него работы, даже если проверка занимает совсем немного времени. Поскольку охранник обычно отклоняет очень мало писем, остальные процессы не выигрывают от этого, но работать ему приходится изо всех сил. &nbsp;<br /><br />Если же, с другой стороны, письма сначала проходят сортировочную машину (connection tracking), и большая часть писем пропускается без проверки (потому что… как-то… им доверяют) — например, established, related, untracked — а проверки безопасности делаются только с оставшимися единичными письмами, то охранник работает гораздо меньше. &nbsp;<br /><br />Но тут заканчивается параллель — в файрволе это на самом деле один и тот же человек (или очень мало людей… то есть CPU-ядер), которые выполняют все операции. Если этот человек не будет делать базовые проверки безопасности для каждого входящего пакета, а только для тех, которым не доверяют, он сможет больше времени уделить сортировке и остальной обработке, и общее количество обработанных пакетов окажется выше, чем в первом случае. &nbsp;<br /><br />Конечно, бывают ситуации (например, DDoS), когда выгоднее удалять опасные пакеты прямо при входе (из-за огромного количества пакетов, которые отклоняет охранник), но в обычных условиях — нет. <br />
			<i>23.08.2022 16:48:00, mkx.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86100-problemy-s-perenapravleniem-portov/message403142</link>
			<guid>http://mikrotik.moscow/forum/forum57/86100-problemy-s-perenapravleniem-portov/message403142</guid>
			<pubDate>Tue, 23 Aug 2022 16:48:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблемы с перенаправлением портов</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86100-problemy-s-perenapravleniem-portov/message403141">Проблемы с перенаправлением портов</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Raw не обязателен, если только у тебя нет чего-то, что нужно взорвать, тогда роутер тебя не спасёт — придут к тебе домой и поставят взрывчатку в машину... Советовать прописывать raw-правила файрвола для простой настройки проброса портов — это, по моему мнению, слишком уж серьёзно. Не говорю, что ты неправ, но если мне нужна просто футболка, ты предлагаешь кевларовый жилет. <br />
			<i>23.08.2022 12:10:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86100-problemy-s-perenapravleniem-portov/message403141</link>
			<guid>http://mikrotik.moscow/forum/forum57/86100-problemy-s-perenapravleniem-portov/message403141</guid>
			<pubDate>Tue, 23 Aug 2022 12:10:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблемы с перенаправлением портов</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86100-problemy-s-perenapravleniem-portov/message403140">Проблемы с перенаправлением портов</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Логика пропускать посылки в офис, а потом уже проверять, опасны ли они, даже если там бомба — однозначно хуже, чем сразу запрещать посылки, если их не заказывали. Проще говоря, лучше сразу блокировать пакет в RAW, вместо того чтобы по восемь раз зря его обрабатывать на всех этапах, пока он не дойдет до Firewall Filter.<br /><br />Или проще, как вообще обрабатывается пакет? <noindex><a href="https://help.mikrotik.com/docs/display/ROS/Packet+Flow+in+RouterOS#PacketFlowinRouterOS-FlowofRoutedPacket" target="_blank" rel="nofollow" >https://help.mikrotik.com/docs/display/ROS/Packet+Flow+in+RouterOS#PacketFlowinRouterOS-FlowofRoutedPacket</a></noindex> &nbsp;<br />Сначала проход через RAW, потом Connection-Tracking, Prerouting-Mangle, DST-NAT, Routing, управление TTL, Forward-Mangle, и наконец Forward-Filter и так далее.<br /><br />Если блокировать пакет на этапе RAW, он не проходит следующие 7 шагов. Если же блокировать пакет на Filter, он уже прошел RAW, Connection-Tracking, Mangle, DST-NAT, Routing, TTL, снова Mangle и только потом Firewall Filter. Нет никакого смысла блокировать нежелательные соединения в конце этого восьмиэтапного процесса — лучше сделать это сразу.<br /><br />Да, конечно, удалить всё в конце — вариант, но если точно известно, что какой-то трафик не нужен, лучше блокировать его сразу, а не тратить зря ресурсы, время и мощность на его обработку.<br /><br />Если внимательно анализировать заблокированный трафик, можно понять, как создать правила в RAW, которые полностью остановят ненужный трафик ещё до того, как система начнёт его обрабатывать.<br /><br />Пример наглядный: черные списки надо блокировать в RAW, а не в фильтре. Иначе пакеты обрабатываются восемь раз перед тем, как попасть в Firewall Filter (входящий трафик или форвард — без разницы). <br />
			<i>22.08.2022 23:46:00, rextended.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86100-problemy-s-perenapravleniem-portov/message403140</link>
			<guid>http://mikrotik.moscow/forum/forum57/86100-problemy-s-perenapravleniem-portov/message403140</guid>
			<pubDate>Mon, 22 Aug 2022 23:46:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблемы с перенаправлением портов</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86100-problemy-s-perenapravleniem-portov/message403139">Проблемы с перенаправлением портов</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			1 - Правило файрвола для разрешения проброса портов: &nbsp;<br />add chain=forward action=accept connection-nat-state=dstnat<br /><br />2 - Правило destination NAT для статического публичного IP, чтобы разрешить доступ к нужному IP и порту И ограничить доступ: &nbsp;<br />add chain=dstnat action=dst-nat dst-address=159.54.54.54 dst-port=3999 protocol=tcp to-addresses=10.0.0.2 to-ports=22 src-address=104.230.44.200<br /><br />Примечание 1: to-ports не требуется, если совпадает с dst-ports, в таком случае используется трансляция портов. &nbsp;<br />Примечание 2: Если хотите разрешить доступ нескольким IP, используйте src-address-list=Authorized, где Authorized — список адресов в файрволе. &nbsp;<br />add address=104.230.44.200 list=Authorized &nbsp;<br />add address=fixedIPuser2 list=Authorized &nbsp;<br />add address=fixedIPuser100 list=Authorized &nbsp;<br />add address=Dyndns name userA list=Authorized &nbsp;<br />add address=Dyndns name userZZZ list=Authorized<br /><br />Роутер сам разрешит DYNDNS-имена в IP.<br /><br />++++++++++++++++++++++++++++++++++++++++++++++++++<br /><br />В общем, забудьте про первоначальный совет делать «голое» фильтрование — там всё было сильно пересолено, а я думал, что итальянцы хотя бы знают, как готовить мясо! К тому же, если у вас настроено правило destination NAT, соответствующий порт отображается при сканировании и обозначается как закрытый. Если добавить в настройку ограничение по исходным адресам, порт даже не появится в сканах, и поэтому я всегда советую именно такой подход. <br />
			<i>22.08.2022 17:29:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86100-problemy-s-perenapravleniem-portov/message403139</link>
			<guid>http://mikrotik.moscow/forum/forum57/86100-problemy-s-perenapravleniem-portov/message403139</guid>
			<pubDate>Mon, 22 Aug 2022 17:29:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблемы с перенаправлением портов</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86100-problemy-s-perenapravleniem-portov/message403138">Проблемы с перенаправлением портов</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Отличный ответ. Второй обратный путь — вот чего мне не хватало в настройках. Спасибо за пост! <br />
			<i>22.08.2022 16:59:00, fatdollar.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86100-problemy-s-perenapravleniem-portov/message403138</link>
			<guid>http://mikrotik.moscow/forum/forum57/86100-problemy-s-perenapravleniem-portov/message403138</guid>
			<pubDate>Mon, 22 Aug 2022 16:59:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблемы с перенаправлением портов</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86100-problemy-s-perenapravleniem-portov/message403137">Проблемы с перенаправлением портов</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! Я только что установил CHR и пытаюсь настроить переадресацию порта с WAN IP на приватный IP по порту 22. Вот схема, которая объясняет настройку. Также хочу, чтобы только с определённого IP можно было подключаться через этот внешний порт. Насколько я понимаю, нужно создать: a) правило NAT, b) правило фаервола, разрешающее подключение с этого конкретного внешнего IP.<br /><br />Пока что, даже без правила фаервола, чтобы просто заставить переадресацию работать, порт в проверялке портов всё равно закрыт. Буду очень признателен за любую помощь. Если нужно выложить логи — подскажите, какие команды использовать, так как я делал настройки через webfig.<br /><br />Спасибо! <br />
			<i>25.06.2021 07:28:00, nox01x.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86100-problemy-s-perenapravleniem-portov/message403137</link>
			<guid>http://mikrotik.moscow/forum/forum57/86100-problemy-s-perenapravleniem-portov/message403137</guid>
			<pubDate>Fri, 25 Jun 2021 07:28:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
