Jump to content

Внешний статический ИП Mikrotik, как настроить вход извне?


Recommended Posts

Posted

Подскажите как корректно настроить вход с интернета в локальную сеть, для поднастройки оборудования, перезагрузки итп. например с телефона по инету через браузер (или другую программу посоветуйте).

 

Но при этом что бы защищенность не сильно пострадала.

 

К провайдеру подключен Mikrotik на котором стоит НАТ (заказал у провайдера услугу статический ИП).

Posted

Через VPN самое лучшее решение, почти все смартфоны умеют поднимать впн. Тогда после подключения сможете заходить в настройки оборудования по локальным IP.

Не забудьте правильно настроить НАТ, что бы он только работал с IP адресов абонентов по направлению в интернет, а на свою же локалку трафик шел без изменений.

Posted

Настроено не верно и так вообще не надо настраивать. Всегда нужно указывать сеть адресов, которую пускать в интернет, и при наличии локалки или сети, указывать что бы на адреса этой сети нат не производился.

Posted (edited)

О. гуру - покажите "правльный" НАТ !

Почему то всегда такой нат работает. Конечно с критерием "src-address" .

 

/ip firewall nat
add action=masquerade chain=srcnat comment=LAN out-interface=ether1_Public src-address=192.168.17.0/24

Edited by mafijs
Posted

Это если у вас одна сеть. А представьте у вас вся подсеть 192.168.0.0/16 используется для адресации абонентов, и кроме подсетей на роутере есть и другие сети. Тогда надо указывать исключение для dst адресов. Кроме всего выходной интерфейс указывать не надо, достаточно только IP.

Posted

У меня одна подсеть 192.168.1.0/24 , в ближайшем будущем не планирую расширять.

Это роутер непосредственно подключен к провайдеру (первым портом), другие порты подключены к домашнему ноутбуку и к мосту за которым стоит еще один микротик с НАТом где и сидят юзеры интернета.

 

На сколько я понял мне достаточно добавить out-interface=ether1_Public src-address=192.168.1.0/24, или я не прав. Обьясните поподробней пожалуйста что не так.

Posted

Почему не использовать out-interface ? Что такова плохова ?

 

Потому что получается привязка к интерфейсу. Допустим переключите кабель в другой порт, на котором тоже настроен канал интернета, и все перестанет работать. Или подключите 2-х провайдеров, и захотите пускать в интернет сразу через 2 канала - а 2 раза интерфейс нельзя указать=)

Posted

Потому что получается привязка к интерфейсу. Допустим переключите кабель в другой порт, на котором тоже настроен канал интернета, и все перестанет работать. Или подключите 2-х провайдеров, и захотите пускать в интернет сразу через 2 канала - а 2 раза интерфейс нельзя указать=)

Только поэтому? Тогда это не проблема, можно указать Out Interface List или сделать два правила маскарада.

Posted

Только поэтому? Тогда это не проблема, можно указать Out Interface List или сделать два правила маскарада.

 

Можно и 3 сделать, только потом встанут проблемы вида разделять пакеты одного правила от другого. Отсюда и берутся несуществующие в нормальных схемах настройки глюки микротика. Т.к. НАТ должен быть один, общий, если направлений внешнего трафика более одного, следует использовать SRC NAT, этих правил уже может быть много.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.