Страница 1 из 1

IVMS 4500 pro + Mikrotik

Добавлено: 26 янв 2019, 08:33
ukebear
Всем привет.
Имеется MikroTik RouterOS 6.43.8 по ethernet1 подключается провайдер. В своей локальной сети стоит видеосервер novicam.
Правила проброса для видеосервера:
4 chain=dstnat action=dst-nat to-addresses=192.168.1.8 protocol=tcp in-interface=ether1
dst-port=80,8000,554 log=no log-prefix=""
5 сhain=dstnat action=dst-nat to-addresses=192.168.1.8 protocol=udp in-interface=ether1
dst-port=80,8000,554 log=no log-prefix=""
Через web все работает.
Но есть приложуха под андроид IVMS 4500 pro и если подключиться с вафли(внутри сети) то все норм (RTSP прет на 554 порт), а если с инета то программа авторизуется на порт 8000 но видеопоток не идет.

Отключал все правила и оставлял только такие настройки:
1 chain=srcnat action=same to-addresses=38.***.***.97 same-not-by-dst=no src-address=192.168.1.8
in-interface=ether1 log=no log-prefix=""
2 chain=dstnat action=same to-addresses=192.168.1.8 same-not-by-dst=no dst-address=38.***.***.97 log=n>
log-prefix=""
В фильтрах ставил input,output,forward разрешить. Тишина.
Так же делал с белого ip netmap на видеосервер, а с него маскарадил наружу. При этом опять же подключение есть видеопотока нет. Подскажите что еще можно попробовать

Re: IVMS 4500 pro + Mikrotik

Добавлено: 26 янв 2019, 11:37
Vlad-2
1) С фильтрами аккуратно. Что не знаем, то не трогаем или не добавляем. На время теста не забываем их отключить.
2) в НАТе: сначала идут dst (они внутри микротика первее обрабатываются), потом уже src/masq
3) не надо пока использовать netmap, используйте dst-nat только
4) на каждый порт - отдельное правила
5) для проверки что порт(ы) реально доступны снаружи, проверять надо с другого канала, то есть
если с телефона, отключаете ВиФи и идёте себе на роутер "снаружи", с оператора сотового.
6) не забудьте, что порт 80 занят микротиком (там у него веб-портал), советую отключить его, и
управлять микротиком через утилиту Winbox только. И порт 80 освободиться, и безопасность поднимется.

А вообще, всё это есть на просторах, уж проброс с указание порта = это просто должно быть.

P.S.
После работы с пробросом, не забываем сделать защиту роутеру, так как Вы информации не дали,
то и я советую лишь чтобы она была...обязательно.

Re: IVMS 4500 pro + Mikrotik

Добавлено: 26 янв 2019, 12:15
ukebear
1) Тестирую без фильтров
3) Пробовал, все так же.
4) Пробовал, все так же.
5) Порты проверяю с 2ip.ua, все что нужно открыты. На телефоне через оператора.
6) Все сервисы поотключал и сервисные порты тоже, акромя винбокса.

Re: IVMS 4500 pro + Mikrotik

Добавлено: 26 янв 2019, 15:22
Vlad-2
Хорошо:
У каждого правила есть счётчик (сработки) и счётчик байтов. Они сработали?
Они перестали быть нулевыми?

Ну и самое главное - на том адресе локальном, куда делается проброс, там шлюзом должен быть
прописан адрес локальный микротика, это сделано?
И также в догонку, антивирусники, тот же Касперский умеет смотреть заголовок пакета, и
блокирует пробросы порой, поэтому проверьте, что туда, куда делается проброс - не срабатывает
уже локальная защита и/или ограничения.

Подходите инженерно, ударяйтесь в порты, которые Вы открыли, включите логирование эти правил,
смотрите логи, смотрите счётчик правил, если счётчик стал уже не нулевым, то значит на роутер
и на порт Вы попали, значит если и дальше не работает - проверяете тот узел(хост) куда делается
проброс и что там твориться.

Чудес не бывает....

Re: IVMS 4500 pro + Mikrotik

Добавлено: 26 янв 2019, 18:42
Ca6ko
Вероятнее всего приложению требуется ещё какой-то порт. Посмотрите торчем когда прога подключается по каким портам работает - когда внутри сети и когда с наружи.

Re: IVMS 4500 pro + Mikrotik

Добавлено: 29 янв 2019, 16:50
ukebear
Всем спасибо. Проблема решена. В сети стояло еще одно устройство которое внаглую заворачивало на себя траф во внешку с видеосервера, было найдено, измерено и отправлено в небытие