Srcnat mikrotik что это

Проброс портов на MikroTik

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Необходимость настройки проброса портов (Port Forwarding) на роутерах MikroTik встречается довольно часто. Но даже для опытного администратора конфигурирование микротиковских маршрутизаторов может показаться сложным, тем более для обычного пользователя. Хотя как раз за широкие функциональные возможности, наряду со стабильностью и надежностью работы, эти устройства и ценятся.

В сегодняшней статье мы постараемся дать как можно более понятную инструкцию по настройке проброса портов на примере роутера MikroTik RB951-2n (изображен на картинке выше).

Для чего нужен проброс портов?

Для чего вообще вам может понадобиться такая настройка? Чаще всего Port Forwarding используется для:

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Настройка Port Forwarding в MikroTik

В MikroTik управление настройкой проброса портов находится в меню IP =>Firewall =>NAT.

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Настройка вкладки General

Нажимаем плюсик и в появившемся окне заполняем несколько полей:

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Настройка вкладки Action

В поле Action прописываем действие, которое должен будет выполнять роутер. Предлагаются варианты:

Для наших настроек подойдут варианты dst-nat и netmap. Выбираем последний, как более новый и улучшенный.

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

В поле To Adresses прописываем внутренний IP-адрес компьютера или устройства, на который роутер должен будет перенаправлять данные по правилу проброса портов.

В поле To Ports, соответственно, номер порта, к примеру:

Если значения в поле Dst. Port предыдущей вкладки и в поле To Ports совпадают, то здесь его можно не указывать.

Далее добавляем комментарий к правилу, чтобы помнить, для чего мы его создавали.

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Таким образом, мы создали правило для проброса портов и доступа к внутреннему компьютеру (в локальной сети) из Интернет. Напомним, что его нужно поставить выше стандартных правил маскарадинга, иначе оно не будет работать (Микротик опрашивает правила последовательно).

Если вам необходимо заходить по внешнему IP-адресу и из локальной сети, нужно настроить Hairpin NAT, об этом можно прочитать здесь.

Про проброс портов для FTP-сервера рассказывается здесь.

Источник

Настройка NAT на маршрутизаторах Mikrotik

Для настройки NAT маршрутизатора Микротик сначала скачиваем утилиту winbox и подключаемся к роутеру, где скачать, и инструкция по подключению описано здесь. Настроить Мikrotik NAT на маршрутизаторе можно несколькими способами, рассмотрим их по порядку.

Нужно разобраться с MikroTik, но не определились с чего начать? В курсе «Настройка оборудования MikroTik» все по порядку. Подойдет и для начала работы с этим оборудованием, и для того, чтобы систематизировать знания. Это видеокурс из 162 уроков и 45 лабораторных работ, построен на официальной программе MTCNA. Проходить можно, когда удобно и пересматривать по необходимости – материалы курса выдаются бессрочно. Также есть 30 дней на личные консультации с автором. На пробу выдают 25 уроков бесплатно, заказать их можно на странице курса.

Простая настройка NAT

После подключения к роутеру открываем вкладку NAT меню ip-firewall, нажимаем кнопку добавить новое правило(красный крестик)

В открывшемся окне, вкладка General заполняем минимально необходимые поля

Chain-канал приемник, нам нужно принимать из локальной сети, поэтому выбираем srcnat

Out.Interface – Внешний интерфейс маршрутизатора, тот которым он смотрит в интернет

Далее открываем вкладку Action

В поле Action выбираем masquerade(Маскарад). Теперь будет происходить подмена локальных ip, адресом предоставленный провайдером. Минимальная настройка НАТ на Mikrotik закончена. Рассмотрим более сложную настройку NAT на Микротик.

Настройка NAT для нескольких внешних ip

Если провайдер выделяет несколько внешних ip, или у нас подключены несколько операторов, и мы хотим сделать выход из разных подсетей или локальных ip в интернет под разными адресами, то есть несколько способов.

Указываем в source ip нужные подсети, или одиночные ip адреса. В указанном примере, все пакеты от компьютеров с ip 192.168.0.2-192.168.0.127 будут идти через интерфейс ether1-gareway, а пакеты с 192.168.0.128-192.168.0.255 будут идти с интерфейса ether2-gateway, соответственно в интернете они будут видны под ip address этих интерфейсов.

К примеру у нас на одном порту настроены ip address 1.1.1.1, 2.2.2.2 и целая сеть 3.3.3.3/24 как показано на рисунке

Нам нужно настроить выход для разных локальных компьютеров с внешних ip 1.1.1.1, 2.2.2.2 3.3.3.3 и 3.3.3.4.

Рассмотрим настройки на примере интерфейса с ip 3.3.3.4, все остальные будут идентичны

На вкладке General указываем только Src.Address, сеть или local с которого будут идти пакеты. Далее на вкладке Action делаем следующие настройки

В поле Action выбираем dst-nat или netmap. Отличие dst nat от netmap заключается в том, что netmap новый и улучшенный вариант dst nat. Поэтому я использую его.

В поле To Address прописываем адрес под котором нужно что бы наша сеть выходила в интернет.

Также в поле действия можно выбрать следующие операции.

Accept – принять будет принят и пройдет через маршрутизатор без изменений

add-dst-to-address-list — добавить address назначения в список адресов, заданный параметром address-list

add-src-to-address-list — добавить address источника в список адресов, указанный параметром address-list

dst-nat — заменяет address назначения и / или порт IP-пакета на значения, заданные параметрами-адресами и портами, этот параметр бвыше был рассмотрен

jump — переход к определяемой пользователем цепочке, заданной значением параметра target-jump

log — добавить сообщение в системный журнал, содержащий следующие данные: in-interface, out-interface, src-mac, protocol, src-ip: port-> dst-ip: порт и длина пакета. После согласования пакета он переходит к следующему правилу в списке, аналогично переходу

masquerade — Маскарад рассмотренный в начале статьи. Подмена внутреннего адреса машины из локальной сети на адрес роутера;

netmap — создает статическое отображение 1: 1 одного набора IP-адресов другому. Часто используется для распространения общедоступных IP-адресов на хосты в частных сетях

passthrough — если пакет соответствует правилу, увеличьте счетчик и перейдите к следующему правилу (полезно для статистики).

redirect — заменяет порт назначения IP-пакета на один, заданный параметром-портом-портом и адресом назначения на один из локальных адресов маршрутизатора

return — передает управление обратно в цепочку, откуда произошел прыжок

same — дает конкретному клиенту один и тот же IP-адрес источника / получателя из заданного диапазона для каждого соединения. Это чаще всего используется для служб, ожидающих одного и того же адреса клиента для нескольких подключений от одного и того же клиента

src-nat — заменяет исходный адрес IP-пакета на значения, заданные параметрами to-addresses и to-ports

Если нужно настроить проброс портов из интернета на ресурсы локальной сети, то как это сделать подробно описано здесь

Обучающий курс по настройке MikroTik

Нужно разобраться с MikroTik, но не определились с чего начать? В курсе «Настройка оборудования MikroTik» все по порядку. Подойдет и для начала работы с этим оборудованием, и для того, чтобы систематизировать знания. Это видеокурс из 162 уроков и 45 лабораторных работ, построен на официальной программе MTCNA. Проходить можно, когда удобно и пересматривать по необходимости – материалы курса выдаются бессрочно. Также есть 30 дней на личные консультации с автором. На пробу выдают 25 уроков бесплатно, заказать их можно на странице курса.

Если вы нашли ошибку, пожалуйста, выделите фрагмент текста и нажмите Ctrl+Enter.

Источник

Srcnat mikrotik что это

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Существует два типа NAT:

Источник NAT или srcnat. Этот тип NAT выполняется на пакетах, которые исходят из натированной сети. Маршрутизатор NAT заменяет частный исходный адрес IP-пакета новым публичным IP-адресом По мере прохождения через маршрутизатор. Обратная операция применяется к ответным пакетам, перемещающимся в другом направлении.
Пункт назначения NAT или dstnat. Этот тип NAT выполняется для пакетов, предназначенных для натированной сети. Он чаще всего используется для того, чтобы сделать хосты в частной сети доступными из интернета. Маршрутизатор NAT, выполняющий dstnat, заменяет IP-адрес назначения IP-пакета, когда он проходит через маршрутизатор к частной сети.
Хосты за маршрутизатором с поддержкой NAT не имеют истинного сквозного подключения. Поэтому некоторые интернет-протоколы могут не работать в сценариях с NAT. Службы, требующие инициализации TCP-соединения из-за пределов частной сети или протоколов без состояния, таких как UDP, могут работать неправильно. Кроме того, некоторые протоколы изначально несовместимы с NAT, ярким примером является протокол AH из пакета IPsec.

Для преодоления этих ограничений RouterOS включает в себя ряд так называемых помощников NAT, которые позволяют выполнять обход NAT для различных протоколов.

masquerade

Каждый раз, когда интерфейс отключается и/или его IP-адрес изменяется, маршрутизатор очищает все маскированные записи отслеживания соединений, которые отправляют пакет из этого интерфейса, таким образом улучшая время восстановления системы после изменения публичного ip-адреса.

К сожалению, это может привести к некоторым проблемам, когда action=masquerade используется в установках с нестабильными соединениями/ссылками, которые маршрутизируются по другому каналу, когда первичный не работает. В таком сценарии могут произойти следующие вещи:

Вы можете обойти это, создав маршрут blackhole в качестве альтернативы маршруту, который может исчезнуть при отключении).

Когда action=srcnat он используется вместо этого, записи отслеживания соединений остаются, и соединения могут просто возобновиться.

Свойства используемые при создании NAT правил:

(строка; по умолчанию: )

Имя используемого списка адресов. Применимо, если действие является add-dst-to-address-list или add-src-to-address-list

(none-dynamic | none-static / time;

по умолчанию: none-dynamic)

(integer-целое число; по умолчанию: )

(целое число, netmaks;

Сопоставляет соединения по адресу или блоку адресов после достижения заданного значения.Соответствует пакетам, помеченным через средство mangle, с определенной меткой соединения. Если параметр no-mark не установлен, правило будет соответствовать любому немаркированному соединению.

(Целое число 0..4294967295;

(ftp | h323 / irc | pptp / quake3 / sip | tftp; по умолчанию: )

Сопоставляет пакеты от связанных соединений на основе информации от их помощников по отслеживанию соединений. Соответствующий помощник подключения должен быть включен в разделе / ip firewall service-portcontent (строка; по умолчанию: )Сопоставьте пакеты, содержащие указанный текст

(Диапазон IP / netmask / IP;

Сопоставляет пакеты, назначение которых равно указанному IP-адресу или попадает в указанный диапазон IP-адресов.Сопоставляет адрес назначения пакета с определяемым пользователем списком адресов

dst-address | dst-port | src-address [/time];

(целое число [- integer]: 0..65535;

Список номеров портов назначения (через запятую) или диапазонов номеров портов

(да / нет; по умолчанию: )

Соответствует фрагментированным пакетам. Первый (стартовый) фрагмент не считается. Если отслеживание соединений включено, то фрагментов не будет, так как система автоматически собирает каждый пакет

(auth | from-client / http / local-dst | to-client;

Фактический интерфейс c которого пакет вошел в маршрутизатор, если входящий интерфейс является мостомСоответствует входному приоритету пакета. Приоритет может быть получен из VLAN, WMM или MPLS EXP bit.

(вход | выход, ipsec / нет;

Например, если маршрутизатор получает инкапсулированный Ipsec пакет GRE, то правило ipsec-policy=in, ipsec будет соответствовать пакету GRE, но правило ipsec-policy=in, none будет соответствовать пакету ESP.

none / record-route / router-alert |

timestamp; по умолчанию: )

Имя целевой цепочки, к которой нужно перейти. Применимо только в том случае, если action=jump

(строка; по умолчанию: )

Добавляет указанный текст в начало каждого сообщения журнала. Применимо, если action=logФактический интерфейс пакет покидает маршрутизатор, если исходящий интерфейс является мостомСоответствует пакетам, помеченным через средство mangle, с определенной меткой пакета. Если не установлен знак, правило будет соответствовать любому немаркированному пакету.

(целое число [- integer]: 0..65535;

Соответствует пакетам указанного размера или диапазона размеров в байтах.PCC matcher позволяет разделить трафик на равные потоки с возможностью сохранения пакетов с определенным набором опций в одном конкретном потоке.

(целое число [- integer]: 0..65535;

Соответствует, если какой-либо порт (исходный или конечный) соответствует указанному списку портов или диапазонам портов. Применимо только в том случае, если используется протокол TCP или UDP

(имя или идентификатор протокола;

Соответствует определенному IP-протоколу, определяемому именем или номером протокола

(строка; по умолчанию: )

Сопоставляет пакеты, помеченные средством mangle, с определенной меткой маршрутизацииУказывает, следует ли учитывать или не учитывать IP-адрес назначения при выборе нового исходного IP-адреса. Применимо, если action=same

(Ip / Netmaks, диапазон Ip;

Сопоставляет пакеты, источник которых равен указанному IP-адресу или попадает в указанный диапазон IP-адресов.Сопоставляет исходный адрес пакета с определяемым пользователем списком адресов

Соответствует типу адреса источника:

(целое число [- integer]: 0..65535;

Список исходных портов и диапазоны исходных портов. Применимо только в том случае, если протокол TCP или UDP.

(MAC-адрес; по умолчанию: )

(целое число [- integer]: 0..65535;

(время-время, СБ / пт / чт |

СР | Вт | Пн / Вс; по умолчанию: )

Позволяет создать фильтр, основанный на времени и дате прибытия пакетов или, для локально генерируемых пакетов, времени и дате отправленияЗамените исходный адрес указанным. Применимо, если действие dst-nat, netmap, same, src-nat

(целое число [- integer]: 0..65535;

Источник

MikroTik проброс портов и настройка NAT для доступа в интернет

Из этой статьи мы узнаем, как настроить на MikroTik проброс портов и NAT (трансляция сетевых адресов) для доступа хостов локальной сети в интернет. Для примера выполним проброс портов через туннель между двумя MikroTik. А также продемонстрируем реализацию перенаправление трафика на маршрутизатор.

Освоить MikroTik вы можете с помощью онлайн-курса «Настройка оборудования MikroTik». В курсе изучаются все темы из официальной программы MTCNA. Автор – официальный тренер MikroTik. Материал подходит и тем, кто уже давно работает с оборудованием MikroTik, и тем, кто еще не держал его в руках. В состав входят 162 видеоурока, 45 лабораторных работ, вопросы для самопроверки и конспект.

Поговорим о настройке Masquerade, выясним, когда рекомендуется использовать Srcnat вместо Masquerade. Рассмотрим пример, где объединим две разные сети, IP-адреса которых совпадают, с помощью Netmap.

MikroTik NAT. Общая информация

NAT (Network Address Translation) – преобразование сетевых адресов. Главное назначение NAT – это экономия белых IP-адресов и повышение безопасности сети за счет ограничения обращений к внутренним хостам LAN снаружи и возможности скрыть сервисы с помощью подмены портов.

«Классический» NAT предполагает, что количество одновременных выходов в интернет из локальной сети за “натом” ограничено количеством свободных портов TCP/UDP. Благодаря этому множество устройств может одновременно выйти в интернет через один белый IP.

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

По умолчанию для LAN сети, находящейся за “натом”, доступ в интернет есть, а из глобальной сети в NAT-сеть попасть нельзя. За исключением случаев проброса портов.

Настройка NAT на MikroTik подразделяется на два типа:

Все остальные действия – производные от dst-nat и src-nat.

NAT обрабатывает только первый пакет соединения (connection-state=new).

Схематично принцип работы NAT можно изобразить так:

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это Принцип работы MikroTik NAT

Destination NAT

Цепочка Dstnat при настройке NAT на MikroTik служит для изменения IP-адреса и/или порта назначения и выполнения обратной функции для ответа.

Практически применяется в следующих случаях:

Стандартные действия возможные для цепочки dst-nat:

Давайте практически разберем, как выполняется настройка NAT на MikroTik для цепочки dstnat.

Проброс портов на MikroTik

Пример проброса порта для RDP

Как говорилось ранее, в MikroTik проброс портов делается при помощи создания правил для цепочки dstnat. В качестве примера выполним проброс порта RDP соединения для доступа к внутреннему компьютеру локальной сети.

Так как стандартный порт 3389 для RDP подключения является известным и часто подвергается атакам, то пробросить его напрямую будет не очень хорошей идеей. Поэтому скроем данный сервис с помощью подмены порта.

На вкладке “General” укажем цепочку правил, протокол, протокол подключения и входящий интерфейс:

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

При пробросе портов на MIkroTik надо обязательно указать входящий интерфейс. Иначе возможны проблемы.

Следующим шагом откроем вкладку “Action”:

Как итог все запросы, приходящие на внешний IP роутера по порту 47383, будут пересылаться на внутренний адрес локальной сети 192.168.12.100 порт 3389 (RDP).

Проброс порта на MikroTik для видеонаблюдения

Следующим примером мы постараемся показать, как настроить на MikroTik проброс портов для видеосервера с установленным ПО “Линия”.

Проброс порта на MikroTik для видеорегистратора напрямую, настраивается аналогичным образом.

Предположим, что есть Видеосервер с ПО “Линия” к которому необходимо получить доступ извне. Для начала откроем настройки программного обеспечения “Линия”, чтобы узнать порт Веб-сервера:

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Чтобы получить доступ к видеосерверу, необходимо пробросить порт 9786. Откроем Winbox и добавим правило:

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Распространенной ошибкой при пробросе портов на MikroTik является то, что не указывают входящий интерфейс.

Откроем пункт меню “Action”:

Проброс портов для нескольких внешних IP

Чтобы сделать проброс портов для нескольких WAN, то необходимо создать Interface List и добавить в него нужные интерфейсы. Далее укажем созданный лист в параметре In. Interface List. Покажем это на примере:

Создадим новый лист для интерфейсов “ISP”:

Следующим шагом добавим нужные WAN интерфейсы:

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Повторить данный шаг для всех WAN-интерфейсов.

Модернизируем ранее созданное правило проброса порта для RDP соединения, указав лист “ISP” для настройки In. Interface List:

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Так можно настроить проброс портов на MikroTik для нескольких WAN.

Как защитить проброшенные порты вы можете узнать изучив статью MikroTik настройка Firewall.

Перенаправление трафика на маршрутизатор

С помощью действия redirect возможно перенаправление трафика на Микротик. Практическое применение данного действия мы рассмотрим, выполнив переадресацию запросов DNS.

Перенаправим весь DNS-трафик на маршрутизатор. Следовательно, пользователи компьютеров в LAN, какие бы настройки DNS ни указывали локально, будут считать, что им отвечает DNS-сервер, которому сделан запрос, но фактически ответ будет приходить от маршрутизатора.

Для этого выполним настройку NAT на MikroTik следующим образом.

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Перейдем в пункт меню “Action” и укажем действие redirect:

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

MikroTik проброс портов по туннелю L2TP

Рассмотрим пример проброса портов между двумя устройствами Mikrotik, которые объединены туннелем L2TP. Есть два роутера, один из них выходит в интернет по «серому IP», а второму провайдер выдает «белый IP». Попробуем пробросить порт до компьютера, который находится за роутером с приватным адресом, через Микротик с публичным IP-адресом. Чтобы лучше понять задачу, нарисуем схему:

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Нам нужно пробросить порт до компьютера (WS01), через GW1.

Для этого зайдем на маршрутизатор GW2 и выполним маркировку соединений для «Input»:

Переходим во вкладку «Action»:

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Аналогичным образом промаркируем соединения цепочки «forward»:

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Следующим шагом, на основании соединений сделаем маркировку маршрутов:

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Маркировка маршрута цепочки «prerouting»:

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

В итоге правила «Mangle» у нас должны выглядеть так:

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Осталось добавить маршрут по умолчанию для пакетов маркированных как пришедшие из туннеля. Для этого открываем:

Настройка GW2 закончена. Переходим к конфигурированию GW1, выполнив проброс порта до хоста 192.168.13.48:

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Настройка проброса порта на MikroTik через туннель L2TP закончена.

Source NAT

Основное назначение Source NAT MikroTik – изменение IP-адреса и/или порта источника и выполнение обратной функции для ответа.

Самое распространенное применение – это выход множества ПК в интернет через один белый IP-адрес.

Стандартные действия для цепочки src-nat:

Настройка MikroTik NAT для доступа в интернет

Настройка NAT для статического WAN

Если мы получаем статический IP от провайдера, то рекомендуем для настройки NAT на MikroTik использовать правило src-nat. Это позволит устройствам из LAN выходить в глобальную сеть интернет. Откроем:

Откроем вкладку “Action”:

Настройка NAT для динамического WAN

Если мы получаем динамический IP от провайдера, то необходимо использовать правило Masquerade.

Masquerade – это частный случай src-nat для ситуаций, когда внешний IP-адрес может динамически изменяться.

Тогда настройка NAT на MikroTik будет выглядеть следующим образом:

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Правило src-nat/masquerade должно стоять первым в списке.

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Использование masquerade вместо src-nat может вызвать проблемы:

Рекомендуем, при получении статического IP от провайдера, использовать правило scr-nat.

Если у вас несколько внешних интерфейсов, то рекомендуется добавлять условие, выделяя трафик по адресу источника:

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Где Src. Address – локальная подсеть.

NAT loopback (Hairpin NAT)

Настройка Hairpin NAT MikroTik предназначена, чтобы организовать доступ из LAN к ресурсу в LAN по внешнему IP-адресу WAN. Чтобы подробно описать данную настройку и разобраться в проблеме, рассмотрим пример:

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Если хост локальной сети (Ws01) обращается к серверу, находящемуся в этой же сети по внешнему IP, то сервер, получив запрос, зная, что данное устройство находится в одной LAN с IP 192.168.12.10 отвечает ему напрямую. Хост не принимает данный ответ, так как не обращался к серверу по айпи 192.168.12.100.

Правило Hairpin NAT MikroTik для статического WAN

Чтобы избежать проблему, описанную выше, выполним настройку hairpin NAT на MikroTik. При получение статического айпи от поставщика интернет-услуг, советуем использовать правило Src-nat:

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Для значений Src. Address и Dst. Address указываем локальную подсеть.

Далее открыв вкладку “Action”:

NAT Loopback при динамическом WAN

При получении динамического IP-адреса от провайдера, для правила NAT loopback нужно использовать masquerade:

Затем откроем пункт меню “Action”:

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Назначим действие(Action) – маскарад.

Поставим созданное правило вторым:

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

При этом необходимо учитывать то, что при этом проброс портов должен быть выполнен с параметром dst-address.

Покажем пример такого правила:

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

На этом настройка Hairpin NAT на MikroTik выполнена. Теперь мы сможем обращаться к внутренним ресурсам сети по внешнему IP.

Netmap

Действие Netmap служит для создания связки из IP-адресов (1:1 NAT). На практике применяется для решения следующих задач:

Далее мы покажем примеры конфигурации MikroTik реализующие задачи, описанные выше используя netmap.

Проброс всех портов и протоколов на локальный IP

Для случая, когда нам нужно на MikroTik пробросить все порты и сервисы до компьютера, который находится за “натом”, чтобы обращаться к нему по белому IP, воспользуемся действием Netmap:

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

На вкладке “Action”, выберем действие netmap и укажем айпи хоста, доступ к которому хотим получить:

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Как объединить разные сети с одинаковой IP-адресацией

Предположим, что у нас есть два филиала с одинаковыми адресами подсетей 192.168.12.0/24, которые надо объединить.

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Чтобы избежать проблем с маршрутизацией нам необходимо:

Для этого откроем конфигурацию GW1 (Филиал №1) и добавим правила:

Далее открыв пункт меню “Action”, выберем действие netmap:

Теперь создадим цепочку dstnat:

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Разместим эти правила первыми:

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Переходим к конфигурированию GW2 (Филиал №2).

Открыв меню NAT, добавляем цепочку srcnat:

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Осталось добавить цепочку dstnat:

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

И также разместим эти правила первыми:

Srcnat mikrotik что это. Смотреть фото Srcnat mikrotik что это. Смотреть картинку Srcnat mikrotik что это. Картинка про Srcnat mikrotik что это. Фото Srcnat mikrotik что это

Также надо учитывать, что на обоих маршрутизаторах должна быть настроена маршрутизация до удаленной сети.

Надеюсь, статья была для вас полезна. Если остались вопросы, то пишите в комментарии, постараемся оперативно ответить.

Освоить MikroTik вы можете с помощью онлайн-курса «Настройка оборудования MikroTik». В курсе изучаются все темы из официальной программы MTCNA. Автор – официальный тренер MikroTik. Материал подходит и тем, кто уже давно работает с оборудованием MikroTik, и тем, кто еще не держал его в руках. В состав входят 162 видеоурока, 45 лабораторных работ, вопросы для самопроверки и конспект.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *