Здравствуйте, уважаемые форумчане!
Понимаю, что эта тема поднималась и обсуждалась уже не раз, и может быть вы мне подскажете, где было решение подобной проблемы.
Читать не ленюсь, но уже учитался, на сколько я понял пробросить порт несложно, но вот что-то не работает.
Собственно основной текст:
В один прекрасный момент у меня пропал доступ к внутренним портам 4490 и 9999 из внешнего интернета.
Не могу сказать - до или после обновления прошивки до 6.33, так как не использовал подключение из вне некоторое время.
Не разбираюсь в процессе прохождения пакетов через роутер.
Подскажите пожалуйста: Как отследить пакеты на нужный порт, на каком этапе они дропаются, и доходят ли до роутера?
Из вне подключаюсь к двум разным серверам RDP. Сеть около 25 компютеров + различные временные dhcp клиенты.
Сервера статика 192.168.1.200:4490 и 201:9999
Возможно ли, что порты заблокированны у провайдера? Ростелеком.
Пробовал подключаться по ip адресу выданному провайдером
Пробовал полностью отключать все правила в фильтре, оставался только маскарадинг.
Что не так!!??
Конфигурация:
Перестал работать проброс портов из вне. Что не так?
- podarok66
- Модератор
- Сообщения: 4402
- Зарегистрирован: 11 фев 2012, 18:49
- Откуда: МО
А Вы попробуйте эти порты на инпуте открыть, что будет? Вы же к роутеру обращаетесь по этим портам, а уж он потом переадресует.
Я тут сам голову что-то никак не соберу в кучу сегодня. Роутер с обычным конфигом:
1 порт - dhcp-client получаем адрес из сети 10.7.9.151 (сеть 10.7.8.0/16)
2, 3, 4 порты и wlan собраны в бридж и за маскарадом прекрасно себя чувствуют в локалке 192.168.88.0/24
5 порт собран с 1 портом во второй бридж и комп за ним получает адрес из внешней сети 10.7.9.183( нужно, чтобы админ сверху особо не суетился и не выставлял претензий по поводу "лишних" точек)
Всё это здорово работает, кроме одного. Во внешней сети жестко порезаны порты, и я с компа за 5 ethernet не могу попасть на роутер
Понимаю, что вся соль в маршрутах, но вот как-то не могу собрать это дело в кучу никак. Как бы мне прописать это дело, чтобы попадать на роутер минуя внешнюю сеть с компа за ethernet 5
Я тут сам голову что-то никак не соберу в кучу сегодня. Роутер с обычным конфигом:
1 порт - dhcp-client получаем адрес из сети 10.7.9.151 (сеть 10.7.8.0/16)
2, 3, 4 порты и wlan собраны в бридж и за маскарадом прекрасно себя чувствуют в локалке 192.168.88.0/24
5 порт собран с 1 портом во второй бридж и комп за ним получает адрес из внешней сети 10.7.9.183( нужно, чтобы админ сверху особо не суетился и не выставлял претензий по поводу "лишних" точек)
Всё это здорово работает, кроме одного. Во внешней сети жестко порезаны порты, и я с компа за 5 ethernet не могу попасть на роутер

Мануалы изучил и нигде не ошибся? Фаервол отключил? Очереди погасил? Витая пара проверена? ... Тогда Netinstal'ом железку прошей и настрой ее заново. Что, все равно не фурычит? Тогда к нам. Если не подскажем, хоть посочувствуем...
-
- Сообщения: 3
- Зарегистрирован: 17 ноя 2015, 18:05
К сожалению не подскажу Вам, так как глубоко не разбираюсь в вопросе. (учусь понемногу на реальной сетке пока есть возможность)
На всякий случай добавлю, что роутер стоит за ADSL роутером в режиме бриджа.
Добавил в самое начало фильтра строчку:
add chain=input dst-port=4490 in-interface=pppoe-out1 protocol=tcp
Ни чего не изменилось. 0 пакетов принято 0 отправленно. Интернет работает. Тимвьювер работает. ДНС 77.8.8.8 (не знаю зависит ли от них что-то)
На всякий случай добавлю, что роутер стоит за ADSL роутером в режиме бриджа.
Добавил в самое начало фильтра строчку:
add chain=input dst-port=4490 in-interface=pppoe-out1 protocol=tcp
Ни чего не изменилось. 0 пакетов принято 0 отправленно. Интернет работает. Тимвьювер работает. ДНС 77.8.8.8 (не знаю зависит ли от них что-то)
-
- Модератор
- Сообщения: 3416
- Зарегистрирован: 01 окт 2012, 14:48
mrsam писал(а):Пробовал подключаться по ip адресу выданному провайдером
IP выдан на бумаге??? А в статусе PPPoE подключения на микротике вы
видите именно этот IP???
Если выключить все правила в фаерволле, ваш микротик по этому IP пингуется???
Причем не из вашей локальной сети, а из внешней сети, из дома, например.
Попробуйте с серверов проверить порты
http://portscan.ru/
Попробуйте включить в микротике IP cloud. Если внизу справа в окне вам напишут, что запрос пришел от другого IP, то это значит, что вы находитесь на NAT и услуга фиксированный IP вам не предоставляется (а вы ее заказывали???). А значит по этому IP вы подключится не сможете.
Но сможете в зоне действия провайдера (если на работе и дома один провайдер, например) подключаться по длинному имени, который вам выдал IP Cloud.
И еще: что у вас за антивирусы и фаерволлы на самих серверах? Они там все режут безбожно. В первую очередь надо их проверять.
-
- Сообщения: 3
- Зарегистрирован: 17 ноя 2015, 18:05
IP динамический. Внешний адрес смотрел через https://2ip.ru.
В свойствах PPPoE действительно адрес отличается от того, что выдал https://2ip.ru.
Точней там два адреса:
Local Aadress 100.126.***.***
Remote Address 172.31.***.***
Для подключения использую http://www.dnsexit.com
Провайдер сменил технологию? Покупать статику?
На серверах нет антивирусов и файрвалов.
Всё работало несколько лет, не могу понять почему перестало.
В свойствах PPPoE действительно адрес отличается от того, что выдал https://2ip.ru.
Точней там два адреса:
Local Aadress 100.126.***.***
Remote Address 172.31.***.***
Для подключения использую http://www.dnsexit.com
Провайдер сменил технологию? Покупать статику?
На серверах нет антивирусов и файрвалов.
Всё работало несколько лет, не могу понять почему перестало.
-
- Модератор
- Сообщения: 3416
- Зарегистрирован: 01 окт 2012, 14:48
У меня тоже Ростелеком.
Адреса на 100 - это серые адреса, это все теперь работает за NAT.
Вам нужно покупать фиксированный IP, по цене было 200 руб разовый платеж, 20 руб каждый месяц.
У меня везде Ростелеком. Поэтому я могу из дома, например, на работу по серому IP зайти.
И даже через IP cloud, микротик умеет регистрировать в этой службе локальный адрес (то есть серый). И в зоне Ростелекома можно даже с динамическим серым адресом всем этим пользоваться.
Адреса на 100 - это серые адреса, это все теперь работает за NAT.
Вам нужно покупать фиксированный IP, по цене было 200 руб разовый платеж, 20 руб каждый месяц.
У меня везде Ростелеком. Поэтому я могу из дома, например, на работу по серому IP зайти.
И даже через IP cloud, микротик умеет регистрировать в этой службе локальный адрес (то есть серый). И в зоне Ростелекома можно даже с динамическим серым адресом всем этим пользоваться.