dst адрес что это такое

MikroTik. Правильный dst nat при использовании 2-х и более провайдеров

Приступая к выполнению задачи я рассчитывал на легкую прогулку в тени дубового парка, созерцая природу и предаваясь размышлениям… Однако позже стало понятно, что это будет тернистый и сложный поход сквозь горные реки с подводными камнями, обледеневшими скалами и глубокими пещерами.
Через медитации, борьбу со стихиями и собственной тупостью преодоление себя я, все таки, достиг желанной нирваны.

В этой статье я не только предоставлю готовый набор правил, но и постараюсь максимально доступно объяснить почему и как именно они работают.

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

Часть 1.

Для начала пробежимся по всем настройкам, дабы самые нетерпеливые могли скопипастить не читая.

Не помню начиная с какой версии RouterOS появилась эта фишка. Она позволяет группировать интерфейсы, что весьма удобно (например, в правилах /ip firewall). У меня создана группа из 3-х WAN-интерфейсов.
AcidVenom подсказал, что в 6.36

IP-адреса (адреса, по понятным причинам, «левые»):

Для организации Failover’а я настроил рекурсивную маршрутизацию, подробнее расскажу в 2-ой части.

Firewall (для данной публикации я сознательно привожу правила, разрешающие все.
Не делайте так!):

Часть 2.

Рассмотрим все подробнее.

/ip route
В первых трех строчках мы указываем default gateway каждого из 3-х наших провайдеров.
Маршруты имеют одинаковый вес (distance), но работают в разных таблицах маршрутизации.

Другими словами, эти маршруты работают для пакетов промаркированных соответствующим тегом (routing-mark). Теги пакетам мы будем навешивать в /ip firewall mangle (о чем я подобно расскажу ниже).

Следующие 3 строки — указание маршрутов по умолчанию в основной таблице маршрутизации.

Здесь стоит обратить внимание на:

ISP1 — основной, за ним ISP2 и ISP3 замыкает, т.е. при отказе провайдера ISP1 работать будем через ISP2, если и ISP2 почил в бозе, то за дело возьмется ISP3.

На самом деле трафик отправится активному провайдеру, а дальше тот отправит его в Интернет через свои аплинки.

Английский статьи http://wiki.mikrotik.com/wiki/Manual:IP/Route, на мой взгляд, слегка упорот. Это не Cisco CCNA Exploration, который читается на одном дыхании, но я постараюсь перевести ее отрывок максимально понятно. Если где-то увидите такую же упоротость, поправьте меня, пожалуйста.

Во-первых, определимся с некоторыми терминами.
Nexthop — следующий прыжок, если дословно. Следующий шлюз/роутер/маршрутизатор на пути следования пакета из точки А(от моего роутера, например) в точку Б (допустим до гуглового DNS 8.8.8.8), т.е. следующий транзитный участок, на котором будет обрабатываться пакет. В переводе будет использоваться словосочетание “следующий хоп” (простите за англицизм).

Immediate nexthop — следующий шлюз/роутер/маршрутизатор на пути следования пакета из точки А в точку Б, доступный непосредственно. Для моего домашнего MikroTik, с маршрутом по-умолчанию:

89.189.163.1 — это и есть immediate nexthop, т.к. доступен он через ether1-gateway. В переводе будет использоваться словосочетание “непосредственно доступный следующий хоп”.

Connected route — связанный маршрут. Маршрут, шлюз которого доступен непосредственно.

Gateway — сетевой шлюз/роутер/маршрутизатор.
Я буду пользоваться всеми тремя вариантами перевода.

scope — Используется в механизме поиска следующего хопа, т.е. решения какой же хоп станет следующим. Нужный маршрут может быть выбран только среди маршрутов, значения scope которых меньше либо равно значению target-scope. Значения по-умолчанию зависят от протокола:

Табличка значений обоих параметров.

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

Поиск следующего хопа.
Поиск следующего хопа является частью процесса выбора маршрута.

Маршрутам, находящимся в FIB, нужен интерфейс, соответствующий каждому из адресов шлюзов. Адрес следующего хопа-шлюза должен быть непосредственно доступен через этот интерфейс. Интерфейс, который следует использовать для посылки исходящего пакета каждому из шлюзов, находится с помощью поиска следующего хопа.

Некоторые маршруты (например, iBGP), в качестве адреса шлюза, могут иметь адрес принадлежащий маршрутизатору, находящемуся через несколько прыжков-шлюзов от нашего MikroTik. Для установки таких маршрутов в FIB необходимо найти адрес шлюза, доступного непосредственно (an immediate nexthop), т.е. напрямую от нас, который и будет использоваться для достижения адреса шлюза в этом маршруте. Непосредственный адрес следующего хопа также может быть найден при помощи механизма поиска следующего хопа.

Поиск следующего хопа выполняется только в основной таблице маршрутизации main, даже для маршрутов, имеющих отличное значение параметра routing-mark. Это необходимо для ограничения установки маршрутов, которые могут быть использованы для поиска непосредственно доступных хопов (immediate nexthops). В маршрутах для протоколов RIP или OSPF предполагается, что следующий маршрутизатор доступен непосредственно и должен быть найдены используя только связанные маршруты(connected routes).

Маршруты с именем интерфейса в качестве шлюза не используются в поиске следующего хопа. Если есть маршрут с именем интерфейса, а также маршрут с активным IP-адресом, то маршрут с интерфейсом игнорируется.

Маршруты, имеющие значение параметра scope больше максимально допустимого не используются в поиске следующего хопа. В каждом маршруте указывается максимально допустимое значение параметра scope, для его следующего хопа, в параметре target-scope. Значение по-умолчанию для этого параметра позволяет выполнить поиск следующего хопа только через связанные маршруты (connected routes), за исключением iBGP-маршрутов, которые имеют большее значение по-умолчанию и могут выполнить поиск следующего хопа также через IGP и статические маршруты.

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

Интерфейс и адрес следующего непосредственно доступного маршрутизатора выбираются основываясь на результатах поиска следующего хопа:

Он и принимает, и таким образом маршруты по-умолчанию через:

Надеюсь мой перевод и объяснение будут вам полезны.

Пока самые охочие до знаний читают под спойлером, расскажу немого короче и проще.
Когда мы указываем scope=10 в последних трех строках, мы даем понять MikroTik’у, что:

/ip firewall mangle

Для пояснения правил этого раздела пригласим несколько помощников.

Начем с первых двух.
В первом мы сообщаем роутеру, что все входящие chain=input соединения на интерфейс ISP1 нужно маркировать action=mark-connection new-connection-mark=ISP1-conn, а так же указаваем passthrough=yes, чтобы пакет, после прохождения этого правила, не покинул таблицу и продолжил следование по правилам.

Все описанное выше справедливо и для ISP2 и для ISP3. Таким образом мы добились того, что роутер ответит именно с того интерфейса, на который к нему прийдет запрос.

Переходим к завершающим шести правилам.
Уже понятно, они также разбиты на подгруппы по 2, для каждого из наших ISP.
Первое из них поручает роутеру следить за цепочкой FORWARD и если происходит соединение через интерфейс ISP1, то оно маркируется action=mark-connection новым тегом new-connection-mark=ISP1-conn-f (обратите внимание! отличным от тега трафика самого маршрутизатора, в данном случае мы маркируем транзитный трафик). passthrough=no, т.к. мы не хотим, чтобы пакет, после попадания в это правило, обрабатывался в таблице как-то еще.

Второе навешивает нужную метку роутинга new-routing-mark=ISP1-route в цепочке PREROUTING, т.е. ДО принятия решения о маршрутизации, и отслеживает трафик пришедший к нам из локальной сети in-interface=bridge.
Здесь нас выручает механизм CONNECTION TRACKING, позволяющий поймать промаркированные правилом выше соединения из локальной сети(от WEB-сервера) и навесить им необходимый тег роутинга.

Это позволяет транзитному трафику(здесь к/от web-сервера) идти именно тем путем, которым он и пришел, т.е. пришел через ISP1 — уходи через него же.

Заключение

Очень рад, если мои объяснения понятны, а данный труд станет полезен.
Ушел медитировать, всем удачи!

Источник

Проброс портов на MikroTik

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

Необходимость настройки проброса портов (Port Forwarding) на роутерах MikroTik встречается довольно часто. Но даже для опытного администратора конфигурирование микротиковских маршрутизаторов может показаться сложным, тем более для обычного пользователя. Хотя как раз за широкие функциональные возможности, наряду со стабильностью и надежностью работы, эти устройства и ценятся.

В сегодняшней статье мы постараемся дать как можно более понятную инструкцию по настройке проброса портов на примере роутера MikroTik RB951-2n (изображен на картинке выше).

Для чего нужен проброс портов?

Для чего вообще вам может понадобиться такая настройка? Чаще всего Port Forwarding используется для:

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

Настройка Port Forwarding в MikroTik

В MikroTik управление настройкой проброса портов находится в меню IP =>Firewall =>NAT.

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

Настройка вкладки General

Нажимаем плюсик и в появившемся окне заполняем несколько полей:

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

Настройка вкладки Action

В поле Action прописываем действие, которое должен будет выполнять роутер. Предлагаются варианты:

Для наших настроек подойдут варианты dst-nat и netmap. Выбираем последний, как более новый и улучшенный.

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

В поле To Adresses прописываем внутренний IP-адрес компьютера или устройства, на который роутер должен будет перенаправлять данные по правилу проброса портов.

В поле To Ports, соответственно, номер порта, к примеру:

Если значения в поле Dst. Port предыдущей вкладки и в поле To Ports совпадают, то здесь его можно не указывать.

Далее добавляем комментарий к правилу, чтобы помнить, для чего мы его создавали.

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

Таким образом, мы создали правило для проброса портов и доступа к внутреннему компьютеру (в локальной сети) из Интернет. Напомним, что его нужно поставить выше стандартных правил маскарадинга, иначе оно не будет работать (Микротик опрашивает правила последовательно).

Если вам необходимо заходить по внешнему IP-адресу и из локальной сети, нужно настроить Hairpin NAT, об этом можно прочитать здесь.

Про проброс портов для FTP-сервера рассказывается здесь.

Источник

MikroTik проброс портов и настройка NAT для доступа в интернет

Из этой статьи мы узнаем, как настроить на MikroTik проброс портов и NAT (трансляция сетевых адресов) для доступа хостов локальной сети в интернет. Для примера выполним проброс портов через туннель между двумя MikroTik. А также продемонстрируем реализацию перенаправление трафика на маршрутизатор.

Освоить MikroTik вы можете с помощью онлайн-курса «Настройка оборудования MikroTik». В курсе изучаются все темы из официальной программы MTCNA. Автор – официальный тренер MikroTik. Материал подходит и тем, кто уже давно работает с оборудованием MikroTik, и тем, кто еще не держал его в руках. В состав входят 162 видеоурока, 45 лабораторных работ, вопросы для самопроверки и конспект.

Поговорим о настройке Masquerade, выясним, когда рекомендуется использовать Srcnat вместо Masquerade. Рассмотрим пример, где объединим две разные сети, IP-адреса которых совпадают, с помощью Netmap.

MikroTik NAT. Общая информация

NAT (Network Address Translation) – преобразование сетевых адресов. Главное назначение NAT – это экономия белых IP-адресов и повышение безопасности сети за счет ограничения обращений к внутренним хостам LAN снаружи и возможности скрыть сервисы с помощью подмены портов.

«Классический» NAT предполагает, что количество одновременных выходов в интернет из локальной сети за “натом” ограничено количеством свободных портов TCP/UDP. Благодаря этому множество устройств может одновременно выйти в интернет через один белый IP.

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

По умолчанию для LAN сети, находящейся за “натом”, доступ в интернет есть, а из глобальной сети в NAT-сеть попасть нельзя. За исключением случаев проброса портов.

Настройка NAT на MikroTik подразделяется на два типа:

Все остальные действия – производные от dst-nat и src-nat.

NAT обрабатывает только первый пакет соединения (connection-state=new).

Схематично принцип работы NAT можно изобразить так:

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое Принцип работы MikroTik NAT

Destination NAT

Цепочка Dstnat при настройке NAT на MikroTik служит для изменения IP-адреса и/или порта назначения и выполнения обратной функции для ответа.

Практически применяется в следующих случаях:

Стандартные действия возможные для цепочки dst-nat:

Давайте практически разберем, как выполняется настройка NAT на MikroTik для цепочки dstnat.

Проброс портов на MikroTik

Пример проброса порта для RDP

Как говорилось ранее, в MikroTik проброс портов делается при помощи создания правил для цепочки dstnat. В качестве примера выполним проброс порта RDP соединения для доступа к внутреннему компьютеру локальной сети.

Так как стандартный порт 3389 для RDP подключения является известным и часто подвергается атакам, то пробросить его напрямую будет не очень хорошей идеей. Поэтому скроем данный сервис с помощью подмены порта.

На вкладке “General” укажем цепочку правил, протокол, протокол подключения и входящий интерфейс:

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

При пробросе портов на MIkroTik надо обязательно указать входящий интерфейс. Иначе возможны проблемы.

Следующим шагом откроем вкладку “Action”:

Как итог все запросы, приходящие на внешний IP роутера по порту 47383, будут пересылаться на внутренний адрес локальной сети 192.168.12.100 порт 3389 (RDP).

Проброс порта на MikroTik для видеонаблюдения

Следующим примером мы постараемся показать, как настроить на MikroTik проброс портов для видеосервера с установленным ПО “Линия”.

Проброс порта на MikroTik для видеорегистратора напрямую, настраивается аналогичным образом.

Предположим, что есть Видеосервер с ПО “Линия” к которому необходимо получить доступ извне. Для начала откроем настройки программного обеспечения “Линия”, чтобы узнать порт Веб-сервера:

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

Чтобы получить доступ к видеосерверу, необходимо пробросить порт 9786. Откроем Winbox и добавим правило:

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

Распространенной ошибкой при пробросе портов на MikroTik является то, что не указывают входящий интерфейс.

Откроем пункт меню “Action”:

Проброс портов для нескольких внешних IP

Чтобы сделать проброс портов для нескольких WAN, то необходимо создать Interface List и добавить в него нужные интерфейсы. Далее укажем созданный лист в параметре In. Interface List. Покажем это на примере:

Создадим новый лист для интерфейсов “ISP”:

Следующим шагом добавим нужные WAN интерфейсы:

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

Повторить данный шаг для всех WAN-интерфейсов.

Модернизируем ранее созданное правило проброса порта для RDP соединения, указав лист “ISP” для настройки In. Interface List:

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

Так можно настроить проброс портов на MikroTik для нескольких WAN.

Как защитить проброшенные порты вы можете узнать изучив статью MikroTik настройка Firewall.

Перенаправление трафика на маршрутизатор

С помощью действия redirect возможно перенаправление трафика на Микротик. Практическое применение данного действия мы рассмотрим, выполнив переадресацию запросов DNS.

Перенаправим весь DNS-трафик на маршрутизатор. Следовательно, пользователи компьютеров в LAN, какие бы настройки DNS ни указывали локально, будут считать, что им отвечает DNS-сервер, которому сделан запрос, но фактически ответ будет приходить от маршрутизатора.

Для этого выполним настройку NAT на MikroTik следующим образом.

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

Перейдем в пункт меню “Action” и укажем действие redirect:

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

MikroTik проброс портов по туннелю L2TP

Рассмотрим пример проброса портов между двумя устройствами Mikrotik, которые объединены туннелем L2TP. Есть два роутера, один из них выходит в интернет по «серому IP», а второму провайдер выдает «белый IP». Попробуем пробросить порт до компьютера, который находится за роутером с приватным адресом, через Микротик с публичным IP-адресом. Чтобы лучше понять задачу, нарисуем схему:

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

Нам нужно пробросить порт до компьютера (WS01), через GW1.

Для этого зайдем на маршрутизатор GW2 и выполним маркировку соединений для «Input»:

Переходим во вкладку «Action»:

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

Аналогичным образом промаркируем соединения цепочки «forward»:

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

Следующим шагом, на основании соединений сделаем маркировку маршрутов:

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

Маркировка маршрута цепочки «prerouting»:

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

В итоге правила «Mangle» у нас должны выглядеть так:

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

Осталось добавить маршрут по умолчанию для пакетов маркированных как пришедшие из туннеля. Для этого открываем:

Настройка GW2 закончена. Переходим к конфигурированию GW1, выполнив проброс порта до хоста 192.168.13.48:

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

Настройка проброса порта на MikroTik через туннель L2TP закончена.

Source NAT

Основное назначение Source NAT MikroTik – изменение IP-адреса и/или порта источника и выполнение обратной функции для ответа.

Самое распространенное применение – это выход множества ПК в интернет через один белый IP-адрес.

Стандартные действия для цепочки src-nat:

Настройка MikroTik NAT для доступа в интернет

Настройка NAT для статического WAN

Если мы получаем статический IP от провайдера, то рекомендуем для настройки NAT на MikroTik использовать правило src-nat. Это позволит устройствам из LAN выходить в глобальную сеть интернет. Откроем:

Откроем вкладку “Action”:

Настройка NAT для динамического WAN

Если мы получаем динамический IP от провайдера, то необходимо использовать правило Masquerade.

Masquerade – это частный случай src-nat для ситуаций, когда внешний IP-адрес может динамически изменяться.

Тогда настройка NAT на MikroTik будет выглядеть следующим образом:

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

Правило src-nat/masquerade должно стоять первым в списке.

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

Использование masquerade вместо src-nat может вызвать проблемы:

Рекомендуем, при получении статического IP от провайдера, использовать правило scr-nat.

Если у вас несколько внешних интерфейсов, то рекомендуется добавлять условие, выделяя трафик по адресу источника:

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

Где Src. Address – локальная подсеть.

NAT loopback (Hairpin NAT)

Настройка Hairpin NAT MikroTik предназначена, чтобы организовать доступ из LAN к ресурсу в LAN по внешнему IP-адресу WAN. Чтобы подробно описать данную настройку и разобраться в проблеме, рассмотрим пример:

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

Если хост локальной сети (Ws01) обращается к серверу, находящемуся в этой же сети по внешнему IP, то сервер, получив запрос, зная, что данное устройство находится в одной LAN с IP 192.168.12.10 отвечает ему напрямую. Хост не принимает данный ответ, так как не обращался к серверу по айпи 192.168.12.100.

Правило Hairpin NAT MikroTik для статического WAN

Чтобы избежать проблему, описанную выше, выполним настройку hairpin NAT на MikroTik. При получение статического айпи от поставщика интернет-услуг, советуем использовать правило Src-nat:

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

Для значений Src. Address и Dst. Address указываем локальную подсеть.

Далее открыв вкладку “Action”:

NAT Loopback при динамическом WAN

При получении динамического IP-адреса от провайдера, для правила NAT loopback нужно использовать masquerade:

Затем откроем пункт меню “Action”:

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

Назначим действие(Action) – маскарад.

Поставим созданное правило вторым:

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

При этом необходимо учитывать то, что при этом проброс портов должен быть выполнен с параметром dst-address.

Покажем пример такого правила:

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

На этом настройка Hairpin NAT на MikroTik выполнена. Теперь мы сможем обращаться к внутренним ресурсам сети по внешнему IP.

Netmap

Действие Netmap служит для создания связки из IP-адресов (1:1 NAT). На практике применяется для решения следующих задач:

Далее мы покажем примеры конфигурации MikroTik реализующие задачи, описанные выше используя netmap.

Проброс всех портов и протоколов на локальный IP

Для случая, когда нам нужно на MikroTik пробросить все порты и сервисы до компьютера, который находится за “натом”, чтобы обращаться к нему по белому IP, воспользуемся действием Netmap:

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

На вкладке “Action”, выберем действие netmap и укажем айпи хоста, доступ к которому хотим получить:

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

Как объединить разные сети с одинаковой IP-адресацией

Предположим, что у нас есть два филиала с одинаковыми адресами подсетей 192.168.12.0/24, которые надо объединить.

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

Чтобы избежать проблем с маршрутизацией нам необходимо:

Для этого откроем конфигурацию GW1 (Филиал №1) и добавим правила:

Далее открыв пункт меню “Action”, выберем действие netmap:

Теперь создадим цепочку dstnat:

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

Разместим эти правила первыми:

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

Переходим к конфигурированию GW2 (Филиал №2).

Открыв меню NAT, добавляем цепочку srcnat:

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

Осталось добавить цепочку dstnat:

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

И также разместим эти правила первыми:

dst адрес что это такое. Смотреть фото dst адрес что это такое. Смотреть картинку dst адрес что это такое. Картинка про dst адрес что это такое. Фото dst адрес что это такое

Также надо учитывать, что на обоих маршрутизаторах должна быть настроена маршрутизация до удаленной сети.

Надеюсь, статья была для вас полезна. Если остались вопросы, то пишите в комментарии, постараемся оперативно ответить.

Освоить MikroTik вы можете с помощью онлайн-курса «Настройка оборудования MikroTik». В курсе изучаются все темы из официальной программы MTCNA. Автор – официальный тренер MikroTik. Материал подходит и тем, кто уже давно работает с оборудованием MikroTik, и тем, кто еще не держал его в руках. В состав входят 162 видеоурока, 45 лабораторных работ, вопросы для самопроверки и конспект.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *