Jump to content
Калькуляторы

Внешний статический ИП Mikrotik, как настроить вход извне?

Подскажите как корректно настроить вход с интернета в локальную сеть, для поднастройки оборудования, перезагрузки итп. например с телефона по инету через браузер (или другую программу посоветуйте).

 

Но при этом что бы защищенность не сильно пострадала.

 

К провайдеру подключен Mikrotik на котором стоит НАТ (заказал у провайдера услугу статический ИП).

Share this post


Link to post
Share on other sites

Через VPN самое лучшее решение, почти все смартфоны умеют поднимать впн. Тогда после подключения сможете заходить в настройки оборудования по локальным IP.

Не забудьте правильно настроить НАТ, что бы он только работал с IP адресов абонентов по направлению в интернет, а на свою же локалку трафик шел без изменений.

Share this post


Link to post
Share on other sites

Настроено не верно и так вообще не надо настраивать. Всегда нужно указывать сеть адресов, которую пускать в интернет, и при наличии локалки или сети, указывать что бы на адреса этой сети нат не производился.

Share this post


Link to post
Share on other sites

О. гуру - покажите "правльный" НАТ !

Почему то всегда такой нат работает. Конечно с критерием "src-address" .

 

/ip firewall nat
add action=masquerade chain=srcnat comment=LAN out-interface=ether1_Public src-address=192.168.17.0/24

Edited by mafijs

Share this post


Link to post
Share on other sites

Это если у вас одна сеть. А представьте у вас вся подсеть 192.168.0.0/16 используется для адресации абонентов, и кроме подсетей на роутере есть и другие сети. Тогда надо указывать исключение для dst адресов. Кроме всего выходной интерфейс указывать не надо, достаточно только IP.

Share this post


Link to post
Share on other sites

У меня одна подсеть 192.168.1.0/24 , в ближайшем будущем не планирую расширять.

Это роутер непосредственно подключен к провайдеру (первым портом), другие порты подключены к домашнему ноутбуку и к мосту за которым стоит еще один микротик с НАТом где и сидят юзеры интернета.

 

На сколько я понял мне достаточно добавить out-interface=ether1_Public src-address=192.168.1.0/24, или я не прав. Обьясните поподробней пожалуйста что не так.

Share this post


Link to post
Share on other sites

Почему не использовать out-interface ? Что такова плохова ?

 

Потому что получается привязка к интерфейсу. Допустим переключите кабель в другой порт, на котором тоже настроен канал интернета, и все перестанет работать. Или подключите 2-х провайдеров, и захотите пускать в интернет сразу через 2 канала - а 2 раза интерфейс нельзя указать=)

Share this post


Link to post
Share on other sites

Потому что получается привязка к интерфейсу. Допустим переключите кабель в другой порт, на котором тоже настроен канал интернета, и все перестанет работать. Или подключите 2-х провайдеров, и захотите пускать в интернет сразу через 2 канала - а 2 раза интерфейс нельзя указать=)

Только поэтому? Тогда это не проблема, можно указать Out Interface List или сделать два правила маскарада.

Share this post


Link to post
Share on other sites

Только поэтому? Тогда это не проблема, можно указать Out Interface List или сделать два правила маскарада.

 

Можно и 3 сделать, только потом встанут проблемы вида разделять пакеты одного правила от другого. Отсюда и берутся несуществующие в нормальных схемах настройки глюки микротика. Т.к. НАТ должен быть один, общий, если направлений внешнего трафика более одного, следует использовать SRC NAT, этих правил уже может быть много.

Share this post


Link to post
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.