Добрый день, нужен совет по пробросу портов с подменой в mikrotik RB750.
Суть проблемы -> при обращении на ip роутера, в порт 24050, пакеты попадали на ip в сети предприятия на порт 3389.
Что было предпринято -> настраивал в WinBox, создал правило в "Firewall\Filter Rules" для порта 24050 и 3389, создал соответствующие правила в разделе "Firewall\NAT", прекрасно заработало правило с 3389, а с 24050 правило не работает, счетчики пустые, пакеты уходят в "Drop - Customer", при отключении "Drop - Customer" все работает, но счетчики правила пусты, оно не работает. Firewall настраивал через Web-интерфейс, в старой прошивке, которую обновил, была очень древней и думал, что дело в ней.
Прочитал много всего по ROUTEROS и пробросу портов и все равно никак не могу это решить.
Конфигурация Микротика
Искренне благодарен за любую помощь!
Проброс портов с подменой
- Dragon_Knight
- Сообщения: 1721
- Зарегистрирован: 26 мар 2012, 18:21
- Откуда: МО, Мытищи
- Контактная информация:
Так а в чём проблема?
/ip firewall nat add action=dst-nat chain=dstnat dst-address=ВНЕШНИЙ_IP dst-port=24050 protocol=tcp to-addresses=ВНУТРЕННИЙ_IP to-ports=3389
Небольшой свод правил логики и ссылок:
- Если устройство имеет Ethernet порт, то оно обязано быть подключено через него. Компьютер, Ноутбук, Телевизор, Принтер, Камера видеонаблюдения, и т.д.
- Если нет возможности протянуть кабель, то найдите её, или страдайте со своими проблемами Wi-Fi дальше.
- Wi-Fi это сеть для мобильных устройств. Если Вы подключили свой шикарный 50" телевизор не кабелем, то без фотоотчёта, когда он лежит у Вас в кармане дальнейшего разговора не получиться. Это относится и ко всем остальным устройствам.
- Если Ваше устройство вызывает вопросы в работе, первое что необходимо делать: NetInstall + дальнейшая настройка вручную.
- Не используйте WebFig или QuickSet - это пути к глюкам и ошибкам. Только SSH или WinBox, и да, - WinBox есть под Android.
- name.rsc - это текстовый файл, и Вы можете его открыть блокнотом.
- Если Вы хотите связаться со мной для ремонта или настройки, то: Telegram ( Не благотворительность ).
- Мой сайт по Mikrotik: Global Zone >> MikroTik.
- podarok66
- Модератор
- Сообщения: 4402
- Зарегистрирован: 11 фев 2012, 18:49
- Откуда: МО
Dragon_KnightА в цепочке input не надо еще порт 24050 разрешить?
Вроде при пробросе там обращение идет к роутеру, а мы уж потом переадресовываем, по логике вещей надо бы... У него же input закрыт, так что надо бы проверить.
Признаться, никак не дойдут руки проверить самому...
Вроде при пробросе там обращение идет к роутеру, а мы уж потом переадресовываем, по логике вещей надо бы... У него же input закрыт, так что надо бы проверить.
Признаться, никак не дойдут руки проверить самому...

Мануалы изучил и нигде не ошибся? Фаервол отключил? Очереди погасил? Витая пара проверена? ... Тогда Netinstal'ом железку прошей и настрой ее заново. Что, все равно не фурычит? Тогда к нам. Если не подскажем, хоть посочувствуем...
- Dragon_Knight
- Сообщения: 1721
- Зарегистрирован: 26 мар 2012, 18:21
- Откуда: МО, Мытищи
- Контактная информация:
Нуда, нада ещё разрешить инпут TCP 24050 на WAN интерфейс.....
Небольшой свод правил логики и ссылок:
- Если устройство имеет Ethernet порт, то оно обязано быть подключено через него. Компьютер, Ноутбук, Телевизор, Принтер, Камера видеонаблюдения, и т.д.
- Если нет возможности протянуть кабель, то найдите её, или страдайте со своими проблемами Wi-Fi дальше.
- Wi-Fi это сеть для мобильных устройств. Если Вы подключили свой шикарный 50" телевизор не кабелем, то без фотоотчёта, когда он лежит у Вас в кармане дальнейшего разговора не получиться. Это относится и ко всем остальным устройствам.
- Если Ваше устройство вызывает вопросы в работе, первое что необходимо делать: NetInstall + дальнейшая настройка вручную.
- Не используйте WebFig или QuickSet - это пути к глюкам и ошибкам. Только SSH или WinBox, и да, - WinBox есть под Android.
- name.rsc - это текстовый файл, и Вы можете его открыть блокнотом.
- Если Вы хотите связаться со мной для ремонта или настройки, то: Telegram ( Не благотворительность ).
- Мой сайт по Mikrotik: Global Zone >> MikroTik.
-
- Сообщения: 2
- Зарегистрирован: 31 мар 2014, 15:34
Я честно запутался...
Разве этому "/ip firewall nat add action=dst-nat chain=dstnat dst-address=ВНЕШНИЙ_IP dst-port=24050 protocol=tcp to-addresses=ВНУТРЕННИЙ_IP to-ports=3389" не соответствует вот эта строка в конфигурации "add action=dst-nat chain=dstnat dst-address=180.60.9.202 (Внешний IP) dst-port=24050 (Внешний порт) \ protocol=tcp to-addresses=192.168.5.100 (Внутренний IP) to-ports=3389 (Внутренний порт)" ?
Да и это настройки Firewall - NAT он работает правильно, во всяком случае отключение правил в "Firewall - Filter Rules" это показало.
В отношении настройки "Input" - дело в том, что цепочка "Input" обрабатывает трафик предназначенный самому маршрутизатору и не обрабатывает пакеты проходящие сквозь него. Думаю, что здесь ничего открывать не надо и это показывает не активность счетчика правила которое дропает лишний трафик в цепочке "Input", вот оно "add action=drop chain=input comment="Added by webbox" in-interface=ether1" во время попытки подключения через порт 24050.
Редактировать настройки надо в цепочке "Foward" или в моем случае цепочки "Customer" (В последних версиях RouterOS удалено, вместо него используется цепочка "Foward"), потому как это правило "add action=jump chain=forward comment="Added by webbox" in-interface=ether1 \ jump-target=customer" перебрасывает все пакеты в цепочку "Customer". И при попытках подключения растет счетчик пакетов правила, дропающего левый трафик в этой цепочке, а при его отключении правило с портом 24050 работает, точнее не работает, счетчик пакетов молчит. Но соединение работает, потому как отключение дропа в этой цепочке разрешает любой трафик и далее, по идее обрабатываются правила "Firewall - Nat".
Скорее всего вы невнимательно прочитали мои вводные данные, скажите тогда почему у меня исправно работает правило с портом 3389-3389 и почему тогда не работает правило с подменой, 24050-3389?
В любом случае спасибо за совет
Разве этому "/ip firewall nat add action=dst-nat chain=dstnat dst-address=ВНЕШНИЙ_IP dst-port=24050 protocol=tcp to-addresses=ВНУТРЕННИЙ_IP to-ports=3389" не соответствует вот эта строка в конфигурации "add action=dst-nat chain=dstnat dst-address=180.60.9.202 (Внешний IP) dst-port=24050 (Внешний порт) \ protocol=tcp to-addresses=192.168.5.100 (Внутренний IP) to-ports=3389 (Внутренний порт)" ?
Да и это настройки Firewall - NAT он работает правильно, во всяком случае отключение правил в "Firewall - Filter Rules" это показало.
В отношении настройки "Input" - дело в том, что цепочка "Input" обрабатывает трафик предназначенный самому маршрутизатору и не обрабатывает пакеты проходящие сквозь него. Думаю, что здесь ничего открывать не надо и это показывает не активность счетчика правила которое дропает лишний трафик в цепочке "Input", вот оно "add action=drop chain=input comment="Added by webbox" in-interface=ether1" во время попытки подключения через порт 24050.
Редактировать настройки надо в цепочке "Foward" или в моем случае цепочки "Customer" (В последних версиях RouterOS удалено, вместо него используется цепочка "Foward"), потому как это правило "add action=jump chain=forward comment="Added by webbox" in-interface=ether1 \ jump-target=customer" перебрасывает все пакеты в цепочку "Customer". И при попытках подключения растет счетчик пакетов правила, дропающего левый трафик в этой цепочке, а при его отключении правило с портом 24050 работает, точнее не работает, счетчик пакетов молчит. Но соединение работает, потому как отключение дропа в этой цепочке разрешает любой трафик и далее, по идее обрабатываются правила "Firewall - Nat".
Скорее всего вы невнимательно прочитали мои вводные данные, скажите тогда почему у меня исправно работает правило с портом 3389-3389 и почему тогда не работает правило с подменой, 24050-3389?
В любом случае спасибо за совет

- podarok66
- Модератор
- Сообщения: 4402
- Зарегистрирован: 11 фев 2012, 18:49
- Откуда: МО
Да пожалуйста, нам не трудно. А читали мы достаточно внимательно, а вот Вы ответы читали вскользь, там всё расписано по шагам...
Тема закрыта.
Тема закрыта.
Мануалы изучил и нигде не ошибся? Фаервол отключил? Очереди погасил? Витая пара проверена? ... Тогда Netinstal'ом железку прошей и настрой ее заново. Что, все равно не фурычит? Тогда к нам. Если не подскажем, хоть посочувствуем...