<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Dstnat в цепочке output?]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Dstnat в цепочке output? форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Mon, 03 Aug 2026 01:43:21 -0400</pubDate>
		<item>
			<title>Dstnat в цепочке output?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429108">Dstnat в цепочке output?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Да, так же вероятно, как дотронуться локтем до носа! <br />
			<i>01.04.2022 14:07:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429108</link>
			<guid>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429108</guid>
			<pubDate>Fri, 01 Apr 2022 14:07:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Dstnat в цепочке output?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429107">Dstnat в цепочке output?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Помимо упомянутой в этой теме пересылки DNS по доменам (хотя сейчас это обычно лучше решается за счёт улучшенного кэширования DNS и новых записей FWD), вы можете использовать это, например, в качестве завершающего шага для hairpin NAT. Допустим, у вас есть веб-сервер в локальной сети по приватному адресу 192.168.88.20 и dstnat на него с вашего публичного адреса 1.2.3.4. Ваш <noindex><a href="http://www.example.tld" target="_blank" rel="nofollow" >www.example.tld</a></noindex> указывает на 1.2.3.4, так что любой с выхода в интернет может подключиться к серверу. Из вашей локалки это не работает, но вы уже умеете это исправлять с помощью hairpin NAT. Ура, победа — теперь все могут заходить на <noindex><a href="http://www.example.tld" target="_blank" rel="nofollow" >www.example.tld</a></noindex>! Ну, не совсем — одно устройство всё равно не может, это ваш собственный роутер. Если он пытается подключиться к <noindex><a href="http://www.example.tld" target="_blank" rel="nofollow" >www.example.tld</a></noindex>, то обращается к 1.2.3.4, то есть к самому себе, ведь соединение не идёт по цепочке chain=dstnat и не перенаправляется. Но теперь это можно исправить с помощью такого правила:<br /><br />/ip firewall nat &nbsp;<br />add chain=output dst-address=1.2.3.4 protocol=tcp dst-port=80,443 action=dst-nat to-addresses=192.168.88.20<br /><br />Скорее всего, вам это никогда не понадобится. Но если вдруг возникнет такая необходимость — теперь это возможно. <br />
			<i>01.04.2022 01:11:00, Sob.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429107</link>
			<guid>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429107</guid>
			<pubDate>Fri, 01 Apr 2022 01:11:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Dstnat в цепочке output?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429106">Dstnat в цепочке output?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вы говорите, что функция была сделана видимой (доступной), и теперь люди могут менять адрес назначения в цепочке вывода. Можете привести пример, который был бы понятен тем из нас, кому такое требование встречается очень редко? <br />
			<i>31.03.2022 20:53:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429106</link>
			<guid>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429106</guid>
			<pubDate>Thu, 31 Mar 2022 20:53:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Dstnat в цепочке output?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429105">Dstnat в цепочке output?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Не могу поверить своим глазам, посмотрите, что возможно в v7: &nbsp;<br />/ip firewall nat &nbsp;<br />add chain=output dst-address=192.168.80.1 action=dst-nat to-addresses=192.168.84.2 &nbsp;<br />Вы видите chain=output в “/ip firewall nat”? Маршрутизатор принимает это и не ругается. &nbsp;<br /><br />И ещё одно правило: &nbsp;<br />/ip firewall mangle &nbsp;<br />add chain=postrouting protocol=icmp action=log &nbsp;<br /><br />Затем “ping 192.168.80.1”, и в логе появляется: &nbsp;<br />22:14:10 firewall,info postrouting: in:(unknown 0) out:internal, proto ICMP (type 8, code 0), 192.168.80.183-&gt;192.168.84.2, NAT 192.168.80.183-&gt;(192.168.80.1-&gt;192.168.84.2), len 56 &nbsp;<br /><br />Это работает! <br />
			<i>31.03.2022 20:20:00, Sob.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429105</link>
			<guid>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429105</guid>
			<pubDate>Thu, 31 Mar 2022 20:20:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Dstnat в цепочке output?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429104">Dstnat в цепочке output?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			На самом деле, трюк с циклом — это действительно грязный приём, но если уж совсем прижало, его можно использовать. Проще было бы сделать dstnat в output доступным в RouterOS. Для этого, кажется, не нужен новый ядро, я встречал упоминания об этом в статьях про Linux 2.4, а в RouterOS, если память не подводит, стоит что-то из серии 3.x. Так что, скорее всего, это уже там есть, просто, видимо, никто не подумал, что кому-то это может понадобиться, и поэтому не открыли доступ. Если действительно нужно, можно попробовать отправить официальный запрос на добавление функции в техподдержку. Но если хочется этого для DNS, то лучше сразу просить именно то, что нужно — Feature Request: Conditional DNS Forwarding. Dstnat в output — это всего лишь костыль, чуть лучше того, что есть сейчас, но всё равно не фонтан. <br />
			<i>18.04.2019 19:31:00, Sob.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429104</link>
			<guid>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429104</guid>
			<pubDate>Thu, 18 Apr 2019 19:31:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Dstnat в цепочке output?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429103">Dstnat в цепочке output?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			+1, по той же причине, касающейся условной переадресации DNS. Хитрость с циклом классная, но, честно говоря, я бы хотел что-то попроще. Может, RoS7 и новый ядро… <br />
			<i>18.04.2019 12:09:00, Florian.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429103</link>
			<guid>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429103</guid>
			<pubDate>Thu, 18 Apr 2019 12:09:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Dstnat в цепочке output?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429102">Dstnat в цепочке output?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо @sindy за это, я бы никогда сам не додумался до такой сумасшедшей идеи. <br />
			<i>23.08.2018 00:27:00, Sob.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429102</link>
			<guid>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429102</guid>
			<pubDate>Thu, 23 Aug 2018 00:27:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Dstnat в цепочке output?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429101">Dstnat в цепочке output?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вы, сэр, настоящая легенда. Я использовал это, чтобы решить проблему с The Dude, который работал на роутере, и мне нужно было изменить удалённый порт winbox для некоторых сайтов (чего The Dude не поддерживает). Я несколько часов бился головой, пытаясь настроить dst-nat в исходящей цепочке. Был почти на финише, а эта подсказка довела дело до конца. <br />
			<i>21.08.2018 14:23:00, aoakeley.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429101</link>
			<guid>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429101</guid>
			<pubDate>Tue, 21 Aug 2018 14:23:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Dstnat в цепочке output?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429100">Dstnat в цепочке output?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			После прочтения темы sindy «Multiple Road Warrior L2TP/IPsec clients behind NAT - solved» и когда мой мозг перестал болеть, я подумал: «Эй, этот трюк с циклом может сработать и для других задач». Идея в том, чтобы позволить трафику с роутера выйти наружу, затем вернуться обратно на роутер, и после этого можно делать dstnat. В примере показано, как перенаправить собственные DNS-запросы роутера на другой порт, но можно использовать это для чего угодно.<br /><br />Сначала помечаем маршрутизацию для исходящего трафика, который нужно dstnat, а затем можно сопоставить это с in-interface=ipip-loop2 в цепочке dstnat.<br /><br />/interface bridge &nbsp;<br />add name=loopback protocol-mode=none &nbsp;<br /><br />/ip address &nbsp;<br />add address=127.0.0.2/32 interface=loopback &nbsp;<br /><br />/interface ipip &nbsp;<br />add local-address=127.0.0.1 name=ipip-loop1 remote-address=127.0.0.2 &nbsp;<br />add local-address=127.0.0.2 name=ipip-loop2 remote-address=127.0.0.1 &nbsp;<br /><br />/ip route &nbsp;<br />add distance=1 gateway=ipip-loop1 routing-mark=loophack &nbsp;<br />add distance=1 dst-address=10.10.10.10/32 gateway=ipip-loop2 &nbsp;<br /><br />/ip dns &nbsp;<br />set allow-remote-requests=yes servers=208.67.222.222,208.67.220.220 &nbsp;<br /><br />/ip firewall mangle &nbsp;<br />add action=mark-routing chain=output dst-port=53 new-routing-mark=loophack passthrough=no protocol=udp &nbsp;<br />add action=mark-routing chain=output dst-port=53 new-routing-mark=loophack passthrough=no protocol=tcp &nbsp;<br /><br />/ip firewall nat &nbsp;<br />add action=src-nat chain=srcnat out-interface=ipip-loop1 to-addresses=10.10.10.10 &nbsp;<br />add action=dst-nat chain=dstnat dst-port=53 in-interface=ipip-loop2 protocol=udp to-ports=5353 &nbsp;<br />add action=dst-nat chain=dstnat dst-port=53 in-interface=ipip-loop2 protocol=tcp to-ports=5353 &nbsp;<br />add action=masquerade chain=srcnat out-interface=&lt;WAN&gt;<br /><br />(10.10.10.10 — это какой-то случайный адрес, который нигде больше не используется)<br /><br />Это работает, но теперь мой мозг снова болит. <br />
			<i>17.04.2018 22:54:00, Sob.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429100</link>
			<guid>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429100</guid>
			<pubDate>Tue, 17 Apr 2018 22:54:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Dstnat в цепочке output?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429099">Dstnat в цепочке output?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я тоже присоединяюсь к этому запросу, нужна эта функция для условного DNS форвардинга. <br />
			<i>19.02.2017 01:55:00, intelfx.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429099</link>
			<guid>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429099</guid>
			<pubDate>Sun, 19 Feb 2017 01:55:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Dstnat в цепочке output?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429098">Dstnat в цепочке output?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			+1 Отправлено с моего iPhone через Tapatalk <br />
			<i>12.02.2017 17:21:00, baragoon.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429098</link>
			<guid>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429098</guid>
			<pubDate>Sun, 12 Feb 2017 17:21:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Dstnat в цепочке output?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429097">Dstnat в цепочке output?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Интересная фишка +1 <br />
			<i>12.02.2017 09:31:00, bajodel.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429097</link>
			<guid>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429097</guid>
			<pubDate>Sun, 12 Feb 2017 09:31:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Dstnat в цепочке output?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429096">Dstnat в цепочке output?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Если бы это добавили, я бы тоже использовал это для перенаправления DNS по доменам в нескольких местах, потому что это помогло бы хотя бы частично решить некоторые недостатки текущего слоя L7 (обход кеша и неработоспособность для самого роутера). Но очень надеюсь дожить до появления нормальной поддержки этого в DNS-резолвере RouterOS. <br />
			<i>31.01.2017 15:09:00, Sob.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429096</link>
			<guid>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429096</guid>
			<pubDate>Tue, 31 Jan 2017 15:09:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Dstnat в цепочке output?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429095">Dstnat в цепочке output?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я бы тоже проголосовал за этот вариант. Это может быть полезно для: scoped DNS forwarders; при переносе правил L7 из цепочки dstnat в цепочку forward локальный DNS-сервер и кэш смогут использоваться для локального трафика (например, netwatch) в сетевой подсети с сетевой картой. <br />
			<i>31.01.2017 13:40:00, nescafe2002.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429095</link>
			<guid>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429095</guid>
			<pubDate>Tue, 31 Jan 2017 13:40:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Dstnat в цепочке output?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429094">Dstnat в цепочке output?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это зависит от того, где именно находится твой локоть. Вывод в NAT требует доработки, чтобы убрать часть предупреждающей ленты из мозга, которая теперь уже устарела. <br />
			<i>01.04.2022 17:17:00, msatter.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429094</link>
			<guid>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429094</guid>
			<pubDate>Fri, 01 Apr 2022 17:17:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Dstnat в цепочке output?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429093">Dstnat в цепочке output?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Плюс один! <br />
			<i>04.01.2018 12:35:00, juliokato.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429093</link>
			<guid>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429093</guid>
			<pubDate>Thu, 04 Jan 2018 12:35:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Dstnat в цепочке output?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429092">Dstnat в цепочке output?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! С Новым годом с моим первым постом! Мне очень нужна эта функция, её ещё никак не реализовали? Я могу сделать это, используя другой RB в качестве файрвола для первого RB, но это совсем не удобно. <br />
			<i>01.01.2018 14:15:00, forsakenzero.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429092</link>
			<guid>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429092</guid>
			<pubDate>Mon, 01 Jan 2018 14:15:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Dstnat в цепочке output?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429091">Dstnat в цепочке output?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я думал, что хорошо разбираюсь в RouterOS, но это меня поставило в тупик. В Linux iptables можно изменить адрес назначения для исходящих локально соединений вот так: iptables -t nat -A OUTPUT --dst 192.168.80.1 -j DNAT --to-destination 192.168.84.2. Но в RouterOS, похоже, такого сделать нельзя. Я что-то пропустил или это известное ограничение? <br />
			<i>28.12.2016 03:06:00, Sob.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429091</link>
			<guid>http://mikrotik.moscow/forum/forum57/88660-dstnat-v-tsepochke-output/message429091</guid>
			<pubDate>Wed, 28 Dec 2016 03:06:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
