- Почему на моём роутере не работает перенаправление (проброс) портов?
- Пробросил порты не работает
- После проброса 443 порта не открываются некоторые https
- Пробросил порты не работает
- Перестал работать проброс портов из вне. Что не так?
- Проброс портов и настройка роутера для внешнего доступа
- Содержание
- Содержание
- Зачем открывать доступ извне?
- Цвета и формы IP-адресов
- Кто я, где я, какого я цвета?
- Что такое порты и зачем их бросать?
- Игровые порты: что, куда бросаем?
Почему на моём роутере не работает перенаправление (проброс) портов?
Пожалуйста, выполните нижеуказанные шаги для определения причины неработающей функции проброса портов.
Шаг 1: Убедитесь, что сервер доступен из внутренней сети
Дважды проверьте IP адрес и номер порта сервера, для которого вы открываете порт. Вы можете выполнить эту проверку из локальной сети. Если вам не удаётся получить доступ к серверу из внутренней сети, проверьте настройки сервера.
Шаг 2: Проверьте настройки страницы проброса портов
Если в шаге 1 проблемы не выявлены, проверьте, были ли корректно отредактированы правила в разделе Переадресация > Виртуальные серверы.
Далее представлены инструкции по пробросу портов на беспроводных устройствах TP-LINK, пожалуйста, обратитесь к данным руководствам для проверки корректности настроек: случай 1, случай 2.
Примечание: если после проброса портов у вас пропал доступ на сервер, убедитесь, что он доступен из локальной сети с использованием того же порта.
Шаг 3: Обратите внимание на WAN IP адрес на странице «Состояние»
Если шаги 1 и шаг 2 не выявили проблемы, но удалённый доступ на сервер всё равно не работает, проверьте WAN IP-адрес на странице «Состояние» в интерфейсе вашего роутера и убедитесь, что это общедоступный IP-адрес. Если IP-адрес серый, что означает наличие дополнительного роутера/NAT со стороны вашего провайдера, вам потребуется открыть такой же порт на данному роутере также, как и на устройстве TP-LINK.
(Примечание: диапазоны частных IP адресов: 10.0.0.0—10.255.255.255; 172.16.0.0—172.31.255.255; 192.168.0.0—192.168.255.255)
Источник
Пробросил порты не работает
Бесплатный чек-лист
по настройке RouterOS
на 28 пунктов
После проброса 443 порта не открываются некоторые https
Правила форума
Как правильно оформить вопрос.
Прежде чем начать настройку роутера, представьте, как это работает. Попробуйте почитать статьи об устройстве интернет-сетей. Убедитесь, что всё, что Вы задумали выполнимо вообще и на данном оборудовании в частности.
Не нужно изначально строить Наполеоновских планов. Попробуйте настроить простейшую конфигурацию, а усложнения добавлять в случае успеха постепенно.
Пожалуйста, не игнорируйте правила русского языка. Отсутствие знаков препинания и неграмотность автора топика для многих гуру достаточный повод проигнорировать топик вообще.
1. Назовите технологию подключения (динамический DHCP, L2TP, PPTP или что-то иное)
2. Изучите темку «Действия до настройки роутера».
viewtopic.php?f=15&t=2083
3. Настройте согласно выбранного Вами мануала
4. Дочитайте мануал до конца и без пропусков, в 70% случаев люди просто не до конца читают статью и пропускают важные моменты.
5. Если не получается, в Winbox открываем терминал и вбиваем там /export hide-sensitive. Результат в топик под кат, интимные подробности типа личных IP изменить на другие, пароль забить звездочками.
6. Нарисуйте Вашу сеть, рисунок (схему) сюда. На словах может быть одно, в действительности другое.
До этого создавал тему, модератор очень быстро ее закрыл.
viewtopic.php?f=15&t=6958
опубликованный сервис не доступен с локальной сети.
Сообщение Andrey039 » Сегодня, 19:54
Следующая проблема. Опубликован сервис (проброшен порт на внутренний сервер), например сайт, xxxxxxx.sn.mynetname.net, который извне работает великолепно.
Но отказывается работать с локальной сети при обращении по адресу xxxxxxx.sn.mynetname.net.
Сделал как написано в мануале http://wiki.mikrotik.com/wiki/Hairpin_NAT
При включенных правилах не соединяется с инетом google диск и некоторые сайты работающие по https, но решается проблема «опубликованный сервис не доступен с локальной сети.»
/ip firewall nat
add chain=dstnat protocol=tcp dst-port=443 \
action=dst-nat to-address=192.168.88.248
192.168.88.248 — локальный сервер.
Весь конфиг проброса портов.
/ip firewall nat
add chain=dstnat protocol=tcp dst-port=443 \
action=dst-nat to-address=192.168.88.248
add chain=srcnat out-interface=pppoe-out1 action=masquerade
/ip firewall nat
add chain=srcnat src-address=192.168.88.0/24 \
dst-address=192.168.88.248 protocol=tcp dst-port=443 \
out-interface=bridge action=masquerade
В мануале правило выглядит так
/ip firewall nat
add chain=dstnat dst-address=1.1.1.1 protocol=tcp dst-port=80 \
action=dst-nat to-address=192.168.1.2
add chain=srcnat out-interface=WAN action=masquerade
у меня
/ip firewall nat
add chain=dstnat protocol=tcp dst-port=443 \
action=dst-nat to-address=192.168.88.248
add chain=srcnat out-interface=pppoe-out1 action=masquerade
Источник
Пробросил порты не работает
Бесплатный чек-лист
по настройке RouterOS
на 28 пунктов
Перестал работать проброс портов из вне. Что не так?
Здравствуйте, уважаемые форумчане!
Понимаю, что эта тема поднималась и обсуждалась уже не раз, и может быть вы мне подскажете, где было решение подобной проблемы.
Читать не ленюсь, но уже учитался, на сколько я понял пробросить порт несложно, но вот что-то не работает.
Собственно основной текст:
В один прекрасный момент у меня пропал доступ к внутренним портам 4490 и 9999 из внешнего интернета.
Не могу сказать — до или после обновления прошивки до 6.33, так как не использовал подключение из вне некоторое время.
Не разбираюсь в процессе прохождения пакетов через роутер.
Подскажите пожалуйста: Как отследить пакеты на нужный порт, на каком этапе они дропаются, и доходят ли до роутера?
Из вне подключаюсь к двум разным серверам RDP. Сеть около 25 компютеров + различные временные dhcp клиенты.
Сервера статика 192.168.1.200:4490 и 201:9999
Возможно ли, что порты заблокированны у провайдера? Ростелеком.
Пробовал подключаться по ip адресу выданному провайдером
Пробовал полностью отключать все правила в фильтре, оставался только маскарадинг.
# nov/17/2015 19:11:40 by RouterOS 6.33
# software/>#
/interface ethernet
set [ find default-name=ether1 ] comment=WAN
set [ find default-name=ether2 ] comment=»LAN DCHCP»
set [ find default-name=ether3 ] disabled=yes
set [ find default-name=ether4 ] disabled=yes
set [ find default-name=ether5 ] disabled=yes
/interface pppoe-client
add add-default-route=yes disabled=no interface=ether1 max-mru=1480 max-mtu=\
1480 mrru=1600 name=pppoe-out1 password=123 user=123
/ip neighbor discovery
set ether1 comment=WAN
set ether2 comment=»LAN DCHCP»
/ip pool
add name=dhcp_pool1 ranges=192.168.1.10-192.168.1.209
/ip dhcp-server
add address-pool=dhcp_pool1 disabled=no interface=ether2 name=dhcp1
/queue simple
add burst-limit=768k/3M burst-threshold=512k/1M burst-time=10s/10s max-limit=\
512k/1M name=192.168.1.34 target=192.168.1.34/32
/ip address
add address=192.168.1.1/24 interface=ether2 network=192.168.1.0
/ip dhcp-server network
add address=192.168.1.0/24 dns-server=77.88.8.8,77.88.8.1 gateway=192.168.1.1 \
netmask=24
/ip dns
set cache-max-ttl=0s query-server-timeout=0ms query-total-timeout=0ms \
servers=77.88.8.8,77.88.8.1
/ip dns static
add address=77.88.8.8 name=77.88.8.8
add address=77.88.8.1 name=77.88.8.1
/ip firewall filter
add action=drop chain=input comment=»drop invalid connections» \
connection-state=invalid
add chain=forward dst-port=4490 in-interface=pppoe-out1 protocol=tcp
add chain=forward dst-port=9999 in-interface=pppoe-out1 protocol=tcp
add chain=input comment=»allow related connections» connection-state=related
add chain=input comment=»allow established connections» connection-state=\
established
add chain=input comment=»# local input» in-interface=!pppoe-out1 src-address=\
192.168.1.0/24
add action=drop chain=input comment=»drop everything else»
add chain=output comment=»accept everything to internet» out-interface=\
pppoe-out1
add chain=output comment=»accept everything to non internet» out-interface=\
!pppoe-out1
add chain=output comment=»accept everything»
add action=drop chain=forward comment=»drop invalid connections» \
connection-state=invalid
add chain=forward comment=»allow already established connections» \
connection-state=established
add chain=forward comment=»allow related connections» connection-state=\
related
add action=drop chain=forward src-address=0.0.0.0/8
add action=drop chain=forward dst-address=0.0.0.0/8
add action=drop chain=forward src-address=127.0.0.0/8
add action=drop chain=forward dst-address=127.0.0.0/8
add action=drop chain=forward src-address=224.0.0.0/3
add action=drop chain=forward dst-address=224.0.0.0/3
add action=jump chain=forward jump-target=tcp protocol=tcp
add action=jump chain=forward jump-target=udp protocol=udp
add action=jump chain=forward jump-target=icmp protocol=icmp
add chain=forward comment=»accept from local to internet» in-interface=\
!pppoe-out1 out-interface=pppoe-out1
add action=drop chain=forward comment=»drop everything else»
add action=drop chain=tcp comment=»deny TFTP» dst-port=69 protocol=tcp
add action=drop chain=tcp comment=»deny RPC portmapper» dst-port=111 \
protocol=tcp
add action=drop chain=tcp comment=»deny RPC portmapper» dst-port=135 \
protocol=tcp
add action=drop chain=tcp comment=»deny NBT» dst-port=137-139 protocol=tcp
add action=drop chain=tcp comment=»deny cifs» dst-port=445 protocol=tcp
add action=drop chain=tcp comment=»deny NFS» dst-port=2049 protocol=tcp
add action=drop chain=tcp comment=»deny NetBus» dst-port=12345-12346 \
protocol=tcp
add action=drop chain=tcp comment=»deny NetBus» dst-port=20034 protocol=tcp
add action=drop chain=tcp comment=»deny BackOriffice» dst-port=3133 protocol=\
tcp
add action=drop chain=tcp comment=»deny DHCP» dst-port=67-68 protocol=tcp
add action=drop chain=udp comment=»deny TFTP» dst-port=69 protocol=udp
add action=drop chain=udp comment=»deny PRC portmapper» dst-port=111 \
protocol=udp
add action=drop chain=udp comment=»deny PRC portmapper» dst-port=135 \
protocol=udp
add action=drop chain=udp comment=»deny NBT» dst-port=137-139 protocol=udp
add action=drop chain=udp comment=»deny NFS» dst-port=2049 protocol=udp
add action=drop chain=udp comment=»deny BackOriffice» dst-port=3133 protocol=\
udp
add chain=icmp comment=»echo reply» icmp-options=0:0 protocol=icmp
add chain=icmp comment=»net unreachable» icmp-options=3:0 protocol=icmp
add chain=icmp comment=»host unreachable» icmp-options=3:1 protocol=icmp
add chain=icmp comment=»host unreachable fragmentation required» \
icmp-options=3:4 protocol=icmp
add chain=icmp comment=»allow source quench» icmp-options=4:0 protocol=icmp
add chain=icmp comment=»allow echo request» icmp-options=8:0 protocol=icmp
add chain=icmp comment=»allow time exceed» icmp-options=11:0 protocol=icmp
add chain=icmp comment=»allow parameter bad» icmp-options=12:0 protocol=icmp
add action=drop chain=icmp comment=»deny all other types»
add action=drop chain=forward comment=»drop (2) everything else»
/ip firewall nat
add action=dst-nat chain=dstnat dst-port=4490 in-interface=pppoe-out1 \
protocol=tcp to-addresses=192.168.1.200 to-ports=4490
add action=dst-nat chain=dstnat dst-port=9999 in-interface=pppoe-out1 \
protocol=tcp to-addresses=192.168.1.201 to-ports=9999
add action=masquerade chain=srcnat out-interface=pppoe-out1 src-address=\
192.168.1.0/24
/system clock
set time-zone-name=Europe/Moscow
/tool romon port
set [ find default=yes ] cost=100 forbid=no interface=all secrets=»»
Источник
Проброс портов и настройка роутера для внешнего доступа
Содержание
Содержание
Домашний роутер обычно не дает возможности добраться из внешнего Интернета до компьютеров во внутренней сети. Это правильно — хакерские атаки рассчитаны на известные уязвимости компьютера, так что роутер является дополнительным препятствием. Однако бывают случаи, когда доступ к роутеру и его локальным ресурсам из «внешнего мира» становится необходим. О том, в каких случаях бывает нужен доступ извне, и как его безопасно настроить — эта статья.
Зачем открывать доступ извне?
Доступ «снаружи» нужен не только в экзотических случаях вроде открытия игрового сервера или запуска сайта на домашнем компьютере. Гораздо чаще приходится «открывать порт» для многопользовательской игры, а это — как раз предоставление внешнему пользователю (серверу игры) доступа к внутренней сети (порт компьютера). Если необходимо удаленно подключиться и настроить компьютер или роутер, скачать файл-другой из домашней сети, находясь в командировке, или посмотреть видео с подключенных к домашней сети IP-камер — нужно настроить доступ.
Цвета и формы IP-адресов
Прежде чем разбираться, как открыть доступ к своим ресурсам, следует понять, как вообще происходит соединение в сети Интернет. В качестве простой аналогии можно сравнить IP-адрес с почтовым адресом. Вы можете послать письмо на определенный адрес, задать в нем какой-то вопрос и вам придет ответ на обратный адрес. Так работает браузер, так вы посещаете те или иные сайты.
Но люди общаются словами, а компьютеры привыкли к цифрам. Поэтому любой запрос к сайту сначала обрабатывается DNS-сервером, который выдает настоящий IP-адрес.
Допустим теперь, что кто-то хочет написать письмо вам. Причем не в ответ, а самостоятельно. Не проблема, если у вас статический белый адрес — при подключении сегодня, завтра, через месяц и год он не поменяется. Кто угодно, откуда угодно, зная этот адрес, может написать вам письмо и получите его именно вы. Это как почтовый адрес родового поместья или фамильного дома, откуда вы не уедете. Получить такой адрес у провайдера можно только за отдельную и регулярную плату. Но и с удаленным доступом проблем меньше — достаточно запомнить выданный IP.
Обычно провайдер выдает белый динамический адрес — какой-нибудь из незанятых. Это похоже на ежедневный заезд в гостиницу, когда номер вам выдается случайно. Здесь с письмом будут проблемы: получить его можете вы или другой постоялец — гарантий нет. В таком случае выручит DDNS — динамический DNS.
Самый печальный, но весьма распространенный в последнее время вариант — серый динамический адрес: вы живете в общежитии и делите один-единственный почтовый адрес с еще сотней (а то и тысячей) жильцов. Сами вы письма писать еще можете, и до адресата они дойдут. А вот письмо, написанное на ваш почтовый адрес, попадет коменданту общежития (провайдеру), и, скорее всего, не пойдет дальше мусорной корзины.
Сам по себе «серый» адрес проблемой не является — в конце концов, у всех подключенных к вашему роутеру устройств адрес именно что «серый» — и это не мешает им пользоваться Интернетом. Проблема в том, что когда вам нужно чуть больше, чем просто доступ к Интернету, то настройки своего роутера вы поменять можете, а вот настройки роутера провайдера — нет. В случае с серым динамическим адресом спасет только VPN.
Кто я, где я, какого я цвета?
С терминологией разобрались, осталось понять, какой именно адрес у вас. У большинства провайдеров фиксированный адрес стоит денег, так что если у вас не подключена услуга «статический IP-адрес», то он наверняка динамический. А вот белый он или серый гусь — это нужно проверить. Для начала надо узнать внешний IP-адрес роутера в его веб-интерфейсе и сравнить с тем адресом, под которым вас «видят» в Интернете.
В админ-панели роутера свой IP можно найти на вкладках «Информация о системе», «Статистика», «Карта сети», «Состояние» и т. п. Где-то там нужно искать WAN IP.
Если адрес начинается с «10.», или с «192.168.», то он определенно «серый» — большинство способов открытия доступа работать не будет и остается только VPN.
Если же адрес выглядит по-другому, надо посмотреть на него «снаружи» с помощью одного из сервисов, показывающих ваш IP-адрес, например, http://myip.ru/.
Если адрес, показанный на сайте, совпадает с тем, что вы увидели в веб-интерфейсе, то у вас честный «белый» адрес и доступ из «большого мира» не вызовет особых затруднений — остается только настроить «пробросы» на роутере и подключить DDNS.
Что такое порты и зачем их бросать?
Порт — это пронумерованное виртуальное «устройство», предназначенное для передачи данных по сети. Каждая сетевая программа использует для установления связи отдельный порт или группу портов. К примеру, браузеры используют TCP-порт 80 для незашифрованного трафика (http) и 443 для зашифрованного (https).
Проброс порта — это специальное правило в роутере, которое разрешает все обращения извне к определенному порту и передает эти обращения на конкретное устройство во внутренней сети.
Необходимость «проброса» портов обычно возникает при желании сыграть по сети в какую-нибудь игру с компьютера, подключенного к роутеру. Впрочем, это не единственная причина — «проброс» потребуется при любой необходимости получить «извне» доступ к какому-нибудь конкретному устройству в вашей локальной сети.
Разрешать к компьютеру вообще все подключения, то есть пробрасывать на него весь диапазон портов — плохая идея, это небезопасно. Поэтому роутеры просто игнорируют обращения к любым портам «извне». А «пробросы» — специальные исключения, маршруты трафика с конкретных портов на конкретные порты определенных устройств.
Игровые порты: что, куда бросаем?
Какой порт открыть — зависит от конкретного программного обеспечения. Некоторые программы требуют проброса нескольких портов, другим — достаточно одного.
У разных игр требования тоже отличаются — в одни можно играть даже с «серого» адреса, другие без проброса портов потеряют часть своих возможностей (например, вы не будете слышать голоса союзников в кооперативной игре), третьи вообще откажутся работать.
Например, чтобы сыграть по сети в «Destiny 2», нужно пробросить UDP-порт 3074 до вашей «плойки», или UDP-порт 1200 на Xbox. А вот до ПК потребуется пробросить уже два UDP-порта: 3074 и 3097.
В следующей таблице приведены некоторые игры и используемые ими порты на ПК:
Источник