Есть куча мануалов как пробросить порты, но на этой железке произошел затык

Дано:
Server 2012 Standard + Filezilla FTP в локалке на порту 2121(для пассивного режима(25000-25050)
Mikrotik RB951G(RouterOs v6.15) в качестве шлюза.
Нужно пробросить FTP снаружи на локальный сервер.
Настраивал через веб-интерфейс, но вот экспорт правил:
Код: Выделить всё
/ip firewall filter
add chain=forward dst-address=XX.XXX.XX.XX dst-port=2121 in-interface=\
ether1-gateway protocol=tcp
add chain=forward dst-address=XX.XXX.XX.XX dst-port=25000-25050 in-interface=\
ether1-gateway port="" protocol=tcp
/ip firewall nat
add action=netmap chain=dstnat connection-type="" dst-address=XX.XXX.XX.XX \
dst-port=2121 in-interface=ether1-gateway protocol=tcp to-addresses=\
192.168.1.100 to-ports=2121
add action=netmap chain=dstnat dst-address=XX.XXX.XX.XX dst-port=25000-25050 \
in-interface=ether1-gateway port="" protocol=tcp to-addresses=192.168.1.100 \
to-ports=25000-25050
В результате telnet XX.XXX.XX.XX 2121 - не дает ничего.
Что интересно, замапил также RDP на тот же сервер - все взлетело ракетой!
Из локалки к серверу, все соединяется нормально.
Не пойму, где я ошибся?
Может сервак 2012 как-то режет(фаервол я отключил специально)?