Страница 1 из 4
Mikrotik, не открывается порт
Добавлено: 08 фев 2018, 18:17
Babayka
Добрый вечер!
Нужно сделать проброс порта до локальной машины. Вроде делаю все по инструкции, но различные сайты с онлайн проверкой говорят, что порт закрыт.
ether1 - это интерфейс, куда заходит провод от провайдера. Что не так делаю ?


Re: Mikrotik, не открывается порт
Добавлено: 08 фев 2018, 19:14
enzain
В файрволе правило есть разрешающее форвард из интернета до адреса 192.168.0.2?
или просто по признаку dst-nat?
Re: Mikrotik, не открывается порт
Добавлено: 08 фев 2018, 19:29
Babayka
enzain писал(а):В файрволе правило есть разрешающее форвард из интернета до адреса 192.168.0.2?
или просто по признаку dst-nat?
Не было ничего подобного.
Сделал, но видимо не правильно, ибо не помогло.


Re: Mikrotik, не открывается порт
Добавлено: 08 фев 2018, 19:35
enzain
Вообще было, у вас дефолт конфигурация. Последнее правило - как раз должно исключать дстнат (даже судя комменту)
В правиле ната еще dst адрес укажите, ваш белый типа
И INPUT нужен а не forward - сразу не понял в чем там затык :)
Re: Mikrotik, не открывается порт
Добавлено: 08 фев 2018, 19:57
Babayka
enzain писал(а):Вообще было, у вас дефолт конфигурация. Последнее правило - как раз должно исключать дстнат (даже судя комменту)
В правиле ната еще dst адрес укажите, ваш белый типа
И INPUT нужен а не forward - сразу не понял в чем там затык :)
У меня динамический внешний ип, в этом случае мануал говорит, что надо в In. interface надо указать порт, куда у меня кабель провайдера приходит. Указан.
Input пробовал, тоже без результата :(
Re: Mikrotik, не открывается порт
Добавлено: 08 фев 2018, 20:02
enzain
Babayka писал(а):У меня динамический внешний ип, в этом случае мануал говорит, что надо в In. interface надо указать порт, куда у меня кабель провайдера приходит. Указан.
Input пробовал, тоже без результата :(
/ip firewall nat add action=dst-nat chain=dstnat comment="Transmission at 65534" dst-port=65534 in-interface=ether1 protocol=tcp to-addresses=10.254.0.253
У меня такое работает, + в файрволе разрешен дстнат.
Если не работает у вас - могу только посоветовать сбросить конфу дефолтную и настроить руками с нуля
Re: Mikrotik, не открывается порт
Добавлено: 08 фев 2018, 20:18
Babayka
А правило в файрволе покажите пожалуйста.
Re: Mikrotik, не открывается порт
Добавлено: 08 фев 2018, 20:21
kursy_po_it_ru
Если Вам надо разрешить для проброса портов, то Вам нужна цепочка Forward.
Из того, что я вижу сходу, то Вам надо удалить параметр dst-address и указать in-interface=внешний-интерфейс. Если это какой-то виртуальный интерфейс (например PPPoE), то должен быть указан именно он.
Если не поможет, то выложите сюда выдачу команды /ip firewall export
Re: Mikrotik, не открывается порт
Добавлено: 08 фев 2018, 20:23
Babayka
# feb/08/2018 22:23:00 by RouterOS 6.41
# software id = 45JH-XAK2
#
# model = 951G-2HnD
# serial number = 642E075333C9
/ip firewall filter
add action=accept chain=input connection-type="" disabled=yes dst-port=12345 \
in-interface=ether1 protocol=tcp
add action=accept chain=input comment=\
"defconf: accept established,related,untracked" connection-state=\
established,related,untracked
add action=drop chain=input comment="defconf: drop invalid" connection-state=\
invalid
add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp
add action=accept chain=forward protocol=icmp src-address-list=""
add action=drop chain=input comment="defconf: drop all not coming from LAN" \
in-interface-list=!LAN
add action=accept chain=forward comment="defconf: accept in ipsec policy" \
ipsec-policy=in,ipsec
add action=accept chain=forward comment="defconf: accept out ipsec policy" \
ipsec-policy=out,ipsec
add action=fasttrack-connection chain=forward comment="defconf: fasttrack" \
connection-state=established,related disabled=yes
add action=accept chain=forward comment=\
"defconf: accept established,related, untracked" connection-state=\
established,related,untracked
add action=drop chain=forward comment="defconf: drop invalid" connection-state=\
invalid
add action=drop chain=forward comment=\
"defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat \
connection-state=new in-interface-list=WAN
/ip firewall nat
add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=\
out,none out-interface-list=WAN
add action=dst-nat chain=dstnat disabled=yes dst-port=12345 in-interface=ether1 \
protocol=tcp to-addresses=192.168.0.2
Re: Mikrotik, не открывается порт
Добавлено: 08 фев 2018, 20:25
enzain
Babayka писал(а):А правило в файрволе покажите пожалуйста.
/ip firewall filter add action=fasttrack-connection chain=forward connection-mark=65534
/ip firewall filter add action=accept chain=forward in-interface=bridge-guestnet out-interface=bridge-guestnet
/ip firewall filter add action=drop chain=forward connection-state=invalid,new in-interface=bridge-guestnet out-interface=!ether1
/ip firewall filter add action=drop chain=forward comment="All other drop" connection-nat-state=!dstnat connection-state=invalid,new in-interface=ether1
/ip firewall filter add action=drop chain=input in-interface=ether1 src-address-list=src-drop
/ip firewall filter add action=add-src-to-address-list address-list=src-drop address-list-timeout=2w chain=input in-interface=ether1 protocol=tcp psd=21,3s,3,1 src-address-list=!eoip-peers