djrec Posted March 2, 2017 Подскажите как корректно настроить вход с интернета в локальную сеть, для поднастройки оборудования, перезагрузки итп. например с телефона по инету через браузер (или другую программу посоветуйте). Но при этом что бы защищенность не сильно пострадала. К провайдеру подключен Mikrotik на котором стоит НАТ (заказал у провайдера услугу статический ИП). Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
mafijs Posted March 2, 2017 статический ИП - серый / белый ? Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
EShirokiy Posted March 2, 2017 Порты пробросить Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
djrec Posted March 2, 2017 Белый ИП Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
mafijs Posted March 2, 2017 Тогда самое простое - VPN или L2TP на роутер и Вы уже в в локальной сетьи. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Saab95 Posted March 3, 2017 Через VPN самое лучшее решение, почти все смартфоны умеют поднимать впн. Тогда после подключения сможете заходить в настройки оборудования по локальным IP. Не забудьте правильно настроить НАТ, что бы он только работал с IP адресов абонентов по направлению в интернет, а на свою же локалку трафик шел без изменений. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
djrec Posted March 4, 2017 Правильно ли настроин НАТ ? во вкладке Action - masquirade Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
nkusnetsov Posted March 5, 2017 djrec, это смотря для каких задач. В общем случае рекомендуется еще указывать критерий "src-address" Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Saab95 Posted March 5, 2017 Настроено не верно и так вообще не надо настраивать. Всегда нужно указывать сеть адресов, которую пускать в интернет, и при наличии локалки или сети, указывать что бы на адреса этой сети нат не производился. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
mafijs Posted March 5, 2017 (edited) О. гуру - покажите "правльный" НАТ ! Почему то всегда такой нат работает. Конечно с критерием "src-address" . /ip firewall nat add action=masquerade chain=srcnat comment=LAN out-interface=ether1_Public src-address=192.168.17.0/24 Edited March 5, 2017 by mafijs Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Saab95 Posted March 5, 2017 Это если у вас одна сеть. А представьте у вас вся подсеть 192.168.0.0/16 используется для адресации абонентов, и кроме подсетей на роутере есть и другие сети. Тогда надо указывать исключение для dst адресов. Кроме всего выходной интерфейс указывать не надо, достаточно только IP. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
djrec Posted March 6, 2017 У меня одна подсеть 192.168.1.0/24 , в ближайшем будущем не планирую расширять. Это роутер непосредственно подключен к провайдеру (первым портом), другие порты подключены к домашнему ноутбуку и к мосту за которым стоит еще один микротик с НАТом где и сидят юзеры интернета. На сколько я понял мне достаточно добавить out-interface=ether1_Public src-address=192.168.1.0/24, или я не прав. Обьясните поподробней пожалуйста что не так. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Saab95 Posted March 6, 2017 Вам надо просто убрать out-interface и все. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
mafijs Posted March 6, 2017 Почему не использовать out-interface ? Что такова плохова ? Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Saab95 Posted March 6, 2017 Почему не использовать out-interface ? Что такова плохова ? Потому что получается привязка к интерфейсу. Допустим переключите кабель в другой порт, на котором тоже настроен канал интернета, и все перестанет работать. Или подключите 2-х провайдеров, и захотите пускать в интернет сразу через 2 канала - а 2 раза интерфейс нельзя указать=) Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Nuts Posted March 7, 2017 Потому что получается привязка к интерфейсу. Допустим переключите кабель в другой порт, на котором тоже настроен канал интернета, и все перестанет работать. Или подключите 2-х провайдеров, и захотите пускать в интернет сразу через 2 канала - а 2 раза интерфейс нельзя указать=) Только поэтому? Тогда это не проблема, можно указать Out Interface List или сделать два правила маскарада. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Saab95 Posted March 7, 2017 Только поэтому? Тогда это не проблема, можно указать Out Interface List или сделать два правила маскарада. Можно и 3 сделать, только потом встанут проблемы вида разделять пакеты одного правила от другого. Отсюда и берутся несуществующие в нормальных схемах настройки глюки микротика. Т.к. НАТ должен быть один, общий, если направлений внешнего трафика более одного, следует использовать SRC NAT, этих правил уже может быть много. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...