<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: ROS Hairpin NAT - сохранение исходного IP для целей логирования]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме ROS Hairpin NAT - сохранение исходного IP для целей логирования форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 05 Aug 2026 02:39:55 -0400</pubDate>
		<item>
			<title>ROS Hairpin NAT - сохранение исходного IP для целей логирования</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89213-ros-hairpin-nat-_-sokhranenie-iskhodnogo-ip-dlya-tseley-logirovaniya/message434712">ROS Hairpin NAT - сохранение исходного IP для целей логирования</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо, это сработало!! <br />
			<i>10.07.2020 02:01:00, robsgax.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89213-ros-hairpin-nat-_-sokhranenie-iskhodnogo-ip-dlya-tseley-logirovaniya/message434712</link>
			<guid>http://mikrotik.moscow/forum/forum57/89213-ros-hairpin-nat-_-sokhranenie-iskhodnogo-ip-dlya-tseley-logirovaniya/message434712</guid>
			<pubDate>Fri, 10 Jul 2020 02:01:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>ROS Hairpin NAT - сохранение исходного IP для целей логирования</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89213-ros-hairpin-nat-_-sokhranenie-iskhodnogo-ip-dlya-tseley-logirovaniya/message434711">ROS Hairpin NAT - сохранение исходного IP для целей логирования</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я не уверен, какой WAN какой, и является ли сервер частью списка, но это должно сработать (до других правил): /ip firewall mangle add action=accept chain=prerouting dst-address=10.168.0.0/24 in-interface=bridgeLAN <br />
			<i>10.07.2020 01:33:00, Sob.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89213-ros-hairpin-nat-_-sokhranenie-iskhodnogo-ip-dlya-tseley-logirovaniya/message434711</link>
			<guid>http://mikrotik.moscow/forum/forum57/89213-ros-hairpin-nat-_-sokhranenie-iskhodnogo-ip-dlya-tseley-logirovaniya/message434711</guid>
			<pubDate>Fri, 10 Jul 2020 01:33:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>ROS Hairpin NAT - сохранение исходного IP для целей логирования</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89213-ros-hairpin-nat-_-sokhranenie-iskhodnogo-ip-dlya-tseley-logirovaniya/message434710">ROS Hairpin NAT - сохранение исходного IP для целей логирования</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я использую некоторые правила для управления трафиком на мой второй WAN, нужно всего лишь внести IP-адрес в список, и они будут перенаправлены на второй WAN. Вот мои правила маршрутизации и манипуляции с трафиком: <br /><br />/ip route &nbsp;<br />add check-gateway=ping distance=1 gateway=pppoe-Telnor routing-mark=TelnorWAN &nbsp;<br />add check-gateway=ping distance=2 gateway=8.8.4.4 &nbsp;<br /><br />/ip firewall mangle &nbsp;<br />add action=accept chain=prerouting comment="Telnor метод 2" dst-address-list=WAN2-ADDR in-interface=bridgeLAN &nbsp;<br />add action=mark-connection chain=prerouting connection-mark=no-mark in-interface=pppoe-Telnor new-connection-mark=Telnor_Conn passthrough=yes &nbsp;<br />add action=mark-connection chain=prerouting connection-mark=no-mark dst-address-type=!local in-interface=bridgeLAN new-connection-mark=Telnor_Conn passthrough=yes src-address-list=TelnorList &nbsp;<br />add action=mark-routing chain=prerouting connection-mark=Telnor_Conn dst-address-type="" in-interface=bridgeLAN new-routing-mark=TelnorWAN passthrough=yes src-address-list=TelnorList &nbsp;<br />add action=mark-routing chain=output connection-mark=Telnor_Conn new-routing-mark=TelnorWAN passthrough=yes src-address-list=TelnorList <br />
			<i>10.07.2020 01:11:00, robsgax.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89213-ros-hairpin-nat-_-sokhranenie-iskhodnogo-ip-dlya-tseley-logirovaniya/message434710</link>
			<guid>http://mikrotik.moscow/forum/forum57/89213-ros-hairpin-nat-_-sokhranenie-iskhodnogo-ip-dlya-tseley-logirovaniya/message434710</guid>
			<pubDate>Fri, 10 Jul 2020 01:11:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>ROS Hairpin NAT - сохранение исходного IP для целей логирования</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89213-ros-hairpin-nat-_-sokhranenie-iskhodnogo-ip-dlya-tseley-logirovaniya/message434709">ROS Hairpin NAT - сохранение исходного IP для целей логирования</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Скорее всего, вам ничего не нужно делать с сервером. Проблема, о которой я упоминал, возникла бы только если, например, у вас уже был бы назначен 10.168.0.0/24 на другой интерфейс сервера, или если он использовался где-то еще, и сервер имел бы маршрут к нему через другой маршрутизатор, а не этот. Одно из вещей, которое могло бы повлиять на это на сервере, — его фаервол, если он блокировал пакеты из 10.168.0.0/24. Но маловероятно, что у вас есть сервис, доступный из интернета, и по какой-то причине блокирующий доступ из некоторых частных подсетей. Так как вы упомянули два WAN, есть ли что-то интересное в “/ip firewall mangle”, например, маркировка маршрутизации для некоторых пакетов? Или какие-то правила в “/ip route rule”? Если да, то вам нужно исключить пакеты от сервера к 10.168.0.0/24 из этого. <br />
			<i>10.07.2020 00:53:00, Sob.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89213-ros-hairpin-nat-_-sokhranenie-iskhodnogo-ip-dlya-tseley-logirovaniya/message434709</link>
			<guid>http://mikrotik.moscow/forum/forum57/89213-ros-hairpin-nat-_-sokhranenie-iskhodnogo-ip-dlya-tseley-logirovaniya/message434709</guid>
			<pubDate>Fri, 10 Jul 2020 00:53:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>ROS Hairpin NAT - сохранение исходного IP для целей логирования</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89213-ros-hairpin-nat-_-sokhranenie-iskhodnogo-ip-dlya-tseley-logirovaniya/message434708">ROS Hairpin NAT - сохранение исходного IP для целей логирования</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я не понимаю, нужно ли что-то устанавливать на мой веб-сервер или только на правило hairpin? Как всегда, полезно наблюдать, что происходит, шаг за шагом выяснять, где происходит сбой. Dstnat в порядке, ты это не изменял. Srcnat для hairpin, если ты не делал других изменений, почти такой же. Но ты можешь проверить (используя Инструменты-&gt;Torch или журналы правил в postrouting), что пакеты от 10.168.88.x идут к серверу, если сервер их видит, принимает соединения, отправляет что-то обратно и так далее. Я проверял с логом, и оба лога для меня одинаковы, вот один с действием masquerade (работающий) masq: srcnat: in:(unknown 0) out:bridgeLAN, src-mac 04:d4:c4:53:46:52, proto TCP (SYN), 192.168.0.30:25310-&gt;192.168.0.15:80, NAT 192.168.0.30:25310-&gt;(201.171.144.99:80-&gt;192.168.0.15:80), len 52 и вот один с действием netmap netmap: srcnat: in:(unknown 0) out:bridgeLAN, src-mac 04:d4:c4:53:46:52, proto TCP (SYN), 192.168.0.30:25308-&gt;192.168.0.15:80, NAT 192.168.0.30:25308-&gt;(201.171.144.99:80-&gt;192.168.0.15:80), len 52 вот мои правила NAT, я отключил одно правило hairpin и включил другое для теста, может я забыл сказать, что у меня два WAN, один кабельный и один DSL, кабельный WAN находится за NAT, поэтому порты закрыты, я использую DSL как шлюз для своих серверов, снаружи все работает нормально, и с первым правилом hairpin, изнутри мой сервер доступен по публичному IP-адресу DSL. /ip firewall nat add action=masquerade chain=srcnat comment="Hairpin NAT Masq" dst-address=192.168.0.0/24 log=yes log-prefix="masq: " src-address=192.168.0.0/24 add action=netmap chain=srcnat comment="Hairpin NAT Masq" disabled=yes dst-address=192.168.0.0/24 log=yes log-prefix="netmap: " src-address=192.168.0.0/24 to-addresses=10.168.0.0/24 add action=masquerade chain=srcnat comment="defconf: masquerade" out-interface=ether1-WAN1 add action=masquerade chain=srcnat comment="defconf: masquerade" out-interface=pppoe-Telnor add action=dst-nat chain=dstnat dst-address-list=WAN2-ADDR dst-address-type="" dst-port=80 protocol=tcp to-addresses=192.168.0.15 to-ports=80 <br />
			<i>10.07.2020 00:31:00, robsgax.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89213-ros-hairpin-nat-_-sokhranenie-iskhodnogo-ip-dlya-tseley-logirovaniya/message434708</link>
			<guid>http://mikrotik.moscow/forum/forum57/89213-ros-hairpin-nat-_-sokhranenie-iskhodnogo-ip-dlya-tseley-logirovaniya/message434708</guid>
			<pubDate>Fri, 10 Jul 2020 00:31:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>ROS Hairpin NAT - сохранение исходного IP для целей логирования</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89213-ros-hairpin-nat-_-sokhranenie-iskhodnogo-ip-dlya-tseley-logirovaniya/message434707">ROS Hairpin NAT - сохранение исходного IP для целей логирования</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Маршрут к виртуальным адресам (10.168.88.0/24 или какой бы вы ни использовали) на сервере должен указывать на роутер, на котором вы это и делаете. Вам не нужно ничего добавлять, это охватывается маршрутом по умолчанию, если он указывает на этот роутер. В общем, проблема возникнет только в том случае, если сервер имеет маршрут к этой подсети, направленный куда-то еще. Если это не так, то, вероятно, это просто небольшая ошибка, опечатка... Как всегда, полезно наблюдать за происходящим, шаг за шагом выяснять, где возникает сбой. Dstnat в порядке, вы это не изменяли. Srcnat для hairpin, если вы не делали других модификаций, по сути остается тем же. Но вы можете проверить (с помощью Tools-&gt;Torch или логирования правил в postrouting), что вы видите пакеты от 10.168.88.x, идущие на сервер, если сервер их видит, принимает соединения, отправляет что-либо обратно и так далее. <br />
			<i>09.07.2020 20:58:00, Sob.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89213-ros-hairpin-nat-_-sokhranenie-iskhodnogo-ip-dlya-tseley-logirovaniya/message434707</link>
			<guid>http://mikrotik.moscow/forum/forum57/89213-ros-hairpin-nat-_-sokhranenie-iskhodnogo-ip-dlya-tseley-logirovaniya/message434707</guid>
			<pubDate>Thu, 09 Jul 2020 20:58:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>ROS Hairpin NAT - сохранение исходного IP для целей логирования</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89213-ros-hairpin-nat-_-sokhranenie-iskhodnogo-ip-dlya-tseley-logirovaniya/message434706">ROS Hairpin NAT - сохранение исходного IP для целей логирования</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я пытался это сделать, но не получается. Мое текущее правило hairpin такое же, как первое здесь, и я изменил его, чтобы оно выглядело как второе. Из-за этого я не могу получить доступ к своему локальному веб-серверу из локальной сети (используя свой публичный IP или URL). Что еще я могу проверить? <br />
			<i>09.07.2020 06:06:00, robsgax.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89213-ros-hairpin-nat-_-sokhranenie-iskhodnogo-ip-dlya-tseley-logirovaniya/message434706</link>
			<guid>http://mikrotik.moscow/forum/forum57/89213-ros-hairpin-nat-_-sokhranenie-iskhodnogo-ip-dlya-tseley-logirovaniya/message434706</guid>
			<pubDate>Thu, 09 Jul 2020 06:06:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>ROS Hairpin NAT - сохранение исходного IP для целей логирования</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89213-ros-hairpin-nat-_-sokhranenie-iskhodnogo-ip-dlya-tseley-logirovaniya/message434705">ROS Hairpin NAT - сохранение исходного IP для целей логирования</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Мне жаль поднимать эту старую тему – просто хотел сказать, как я ценю это решение! Я искал способ решить эту конкретную проблему, но не смог, и мне не приходило в голову, что netmap можно использовать таким образом. На стороне сервера мне просто нужно будет быстро заменить строку, и теперь я смогу получить исходящий IP. Это действительно волшебное решение! <br />
			<i>09.07.2020 00:00:00, DRSDavidSoft.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89213-ros-hairpin-nat-_-sokhranenie-iskhodnogo-ip-dlya-tseley-logirovaniya/message434705</link>
			<guid>http://mikrotik.moscow/forum/forum57/89213-ros-hairpin-nat-_-sokhranenie-iskhodnogo-ip-dlya-tseley-logirovaniya/message434705</guid>
			<pubDate>Thu, 09 Jul 2020 00:00:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>ROS Hairpin NAT - сохранение исходного IP для целей логирования</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89213-ros-hairpin-nat-_-sokhranenie-iskhodnogo-ip-dlya-tseley-logirovaniya/message434704">ROS Hairpin NAT - сохранение исходного IP для целей логирования</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Просто скажи, что это невозможно из-за дизайна, но, возможно, здесь есть какое-то решение… 1. У меня есть hairpin NAT для LAN-подключений на локальном мосту - всё функционирует, без проблем. 2. Если кто-то из LAN подключается к другому LAN-устройству (серверу) с публичным IP - всё работает, но в логах сервера отображается IP локального моста (да, это нормальное поведение). 3. Вопрос в следующем: Можно ли как-то ЗАСТАВИТЬ сервер сохранять оригинальный IP источника? Пожалуйста, мне просто нужно зафиксировать реальный IP источника на сервере, есть ли какие-то волшебные настройки mangle, post или pre routing? <br />
			<i>19.03.2019 21:05:00, wolfram.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89213-ros-hairpin-nat-_-sokhranenie-iskhodnogo-ip-dlya-tseley-logirovaniya/message434704</link>
			<guid>http://mikrotik.moscow/forum/forum57/89213-ros-hairpin-nat-_-sokhranenie-iskhodnogo-ip-dlya-tseley-logirovaniya/message434704</guid>
			<pubDate>Tue, 19 Mar 2019 21:05:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
