Входящий на наш роутер пакет имеет IP адрес источника (source) и IP адрес назначения (destination). Входящий пакет знает о внешний адресе нашего роутера и ничего не знает о локальных адресах роутера. Предположим что мы хотим этот пакет перенаправить на сервер в локальной сети, который имеет локальный адрес. Что нам нужно сделать? Догадайтесь с первого раза! Конечно! Поменять адрес назначения - destination address. А какая цепочка меняет адрес назначения? Правильно, она так и называется - dstnat. Chain: dstnat - цепочка для внешних пакетов поступающих внутрь NAT сети Условия при которых действия будут предприняты (если все условия совпадут): Protocol: tcp Dst. Port: 880 - порт назначения In. Interface: ether1 - входящий интерфейс Действие (если пакет имеет протокол TCP, порт назначения 880 и защёл через ether1): Action: dst-nat - поменять адрес и/или порт назначения To Address: 192.168.88.253 - на какой адрес поменять To Ports: 880 - на какой порт поменять Сервер получит пакет и отправит в ответ свой пакет с адресом назначения и адресом источника В адресе источнике он укажет свой локальный адрес. Пакет вернётся обратно на роутер. Роутер сверится с таблицей. И в той же самой цепочке, dstnat, произойдет обратное преобразование. Но у ответного пакета поменяется адрес источника, как будто это ответил сам роутер, а не сервер из локальной сети. Для чего нужна цепочка srcnat - ответ прост, для подмены локального адреса источника, если пакет выходит наружу. Другими словами, если пакету не менять адрес источника то получатель во внешней сети получит пакет, но не сможет отправить ответ, так как не будет знать где искать отправителя.
@ФедрТропарев2 жыл бұрын
2022г. Актуально как никогда. Только благодаря тебе смог решить поставленную задачу.
@СергейВячеславович-е5й4 жыл бұрын
сделай пожалуйста ролик чтобы 2 провайдера работали одновременно для разных групп абонентов. к примеру: ISP1 предоставляет группе абонентов 1, а ISP2 предоставляет группе абонентов 2
@ЮджиЗеноки5 жыл бұрын
На счет проброса порта 3389,там на нетмапе для внешнего адреса chain=dstnat должен быть а не srcnat иначе нифига работать не будет.А так зачетно!
@overburndz3 жыл бұрын
молодец, внимательный :)
@overburndz3 жыл бұрын
@Kameron Caiden I don't even know what Instagram is
@valkov254 жыл бұрын
Подписался, натыкал лайков)) спасибо за канал. Может, еще сделаете видео об организации туннелей между точками(офисами) на базе микротиков? С интересом посмотрел бы.
@dalvinhack5 жыл бұрын
Где он правильный? ты вообще в курсе для чего netmap? правильный проброс делается через dst-nat
@ДенисБасов-н9ч6 жыл бұрын
Хорошие видео по настройке! Если не сложно хотелось бы видео по настройки впн с разными вариантами подключения.
@mike_ravenson6 жыл бұрын
Есть такое видео) 4й выпуск (VPN и агрегирование портов)
@ДенисБасов-н9ч6 жыл бұрын
спасибо ! Увидел
@dmitrys88485 жыл бұрын
Добрый день. Или я что-то не понимаю, или Ваш скрип в нетвоче не отрабатывает. Дело в том, что в показанном примере просто сработало "переключение маршрута" по дистанции. Если бы сработал скрипт, то "задизабленый" маршрут д.б. сделаться "серым". Это легко проверяется в том-же винбоксе enable/disable на конкретном маршруте.
@СеменовВиталий-о7й3 жыл бұрын
Добрый, подскажите по LAN кабелю камеру видно из интернета которая работает через облако хикконект, но когда подключаю камеру к роутеру по вай фай она не в сети, роутер MikroTik wAP LTE kit
@roma34175 Жыл бұрын
11:16 меня заинтересовала именно последние минуты вашего видео. не как не получается нормально заработать мТорен. всё что там я увидел выполнил, зашёл вкладку NAT и там поднял верх появившиеся интерфейсы. вопрос такой, а надо ли что то настраивать фильтры фаервола Mikrotik? если надо то как это будет выглядеть правильном варианте?
@mike_ravenson Жыл бұрын
Добрый день. UPnP достаточно, при апстриме он сам создаст нужные динамические правила (IP - Firewall - NAT). Нужно так же учитывать, что провайдер должен давать "белый" IP. Если относительно провайдера Вы за NAT, то работать не будет.
@roma34175 Жыл бұрын
@@mike_ravenson спасибо с этим разобрался. У меня теперь есть другая проблема и бес знающего человека не как. Для Cloudflare сгенерировал их утилитой WGCF (wgcf_2.2.16_windows_amd64.exe) конфигурационный файл wgcf-profile.conf под виндой wireguard хорошо работает, а вот на роутере Mikrotik запустить в работу не выходит, просто не хватает знаний, понимания и умения. Может вы сможете снять видео или написать инструкцию, как и что, куда там.
@РоманИльевский3 жыл бұрын
День добрый. Сделал резервирование канала по вашему совету. И выявилась такая проблемка. В IP->Route после перезагрузки образуется автоматический маршрут DAS и интернет отваливается, пока не удалишь его вручную. Это всегда происходит на соединения типа PPoE.
@MrYuriyNT4 жыл бұрын
если оставить srcnat ругается "Couldn't change NAT Rule - incoming interface matching not possible in output and postrouting chains (6)" а с dstnat не работает
@bronis_lav2 жыл бұрын
9:36 Разве правило маскарадинга под номером 0 не делает то же самое что и отдельные правила, но только для всех dst адресов, портов, протоколов? Для чего тогда отдельные правила?
@ОлегМоскаленко-й9ч4 жыл бұрын
Здравствуйте, Михаил! Проброс портов для RDP по Вашей инструкции не сработал (другие на использовал). Вот как настраивал я: Вкладка General Chain: dstnat протокол правильно порт правильно, но я всегда использую нестандартный In. Interface: выбираем наш интерфейс интернета Applay Вкладка Action Action: dst-nat To Addresses: IP адрес локального компьютера To Ports: 3389 Applay После такой настройки всё заработало.
@MultiRossomaxa5 жыл бұрын
Скажите пожалуйста, а почему не через днс стат отражение к почтовому серверу сделали ?
@Spartank5154 жыл бұрын
Можно ли с помощью данного устройства, создать 2ую подсеть и вывести туда всю айпи телефонию, если да, то не подскажите как ? Без дополнительного оборудования, если нет, то что необходимо.
@tonick745 жыл бұрын
При отвале линка у первого провайдера, пинг на 8.8.8.8 автоматом пойдет через первого. В таком случае лучше принудительно в файрволе запретить пинг 8.8.8.8 через ISP2. Ну и конечно же проверять второго провайдера тоже необходимо.
@mike_ravenson5 жыл бұрын
Если добавить доп маршрут на 8.8.8.8 (2:37) то дальнейших извращений не понадобится
@ВолодимирПрислонський5 жыл бұрын
@@mike_ravenson При падении линка, этот дополнительный маршрут станет не активным, даже если не включать механизм check gateway(а Вы включили) и трафик пойдет через второго провайдера. 1. В вашем примере netwatch не отработал, а отработал check gateway. Это видно по тому, что маршруты стали unreacheble, а не disabled. Более того, Ваша схема, из-за netwatch будет флапать каждую минуту в ситуации, когда шлюз активен, но 8.8.8.8 через этот шлюз не пингуются. 2. Как справедливо заметили выше, для публикации серверов наружу используется чейн dst-nat. И в Вашем случае action=dst-nat предпочтительнее netmap. 3. Вы плохо понимаете механизм Хаирпин NAT. В Вашем случае нет необходимости копировать три правила, достаточно указать одно: /ip firewall nat add action=masquerade chain=srcnat src-address=172.17.1.0/24 out-interface=bridge_main
@egorfilobokov22565 жыл бұрын
Михаил, после выполнения проброса портов как обезопасить свою сеть от извне? Спасибо!
@ВикторВ-к4д5 жыл бұрын
Задействовать адрес-лист если у пользователей белая статика, а иначе никаких пробросов, а только VPN!
@amaniskhakov46405 жыл бұрын
Добрый день! Спасибо за видео. Можно ли на микротике сделать сегментацию локальной сети на две -три подсети , созданием двух - трёх мостов(bridge)?
@primatneuman5 жыл бұрын
Для полноценного хардвэйр-оффлоуд, лучше делать бридж один (или по количеству коммутаторских чипов). А сегментацию вланами.
@ВиталикРоманенко-н7с6 жыл бұрын
ДОБРОГО ВРЕМЕНИ СУТОК Михаил как настроить микротик под модем второй день ищу инфу но везде такой бред что даже далекому человеку понятно сами браны таких же и учат но бестолку помогите пожалуйста
@alexunknown47584 жыл бұрын
при переключении на второго провайдера проброс портов перестанет работать ведь вы зачем то указали внешний айпишник в правиле проброса)
@mike_ravenson Жыл бұрын
В целом с моей стороны ошибкой было 2 темы запихивать в одно видео. По сути, нужно было бы либо делить на два маленьких, либо добавлять историю с цепочкой Mangle (а такой цели у меня не было изначально).
@vasyna0073 жыл бұрын
Как net-map? Не советую же его? Делаем Accept правило в цепочке Forward для нужно интерфейса. Во вкладке Nat делаем такое же правило dstnat с Action dstnat на нужный интерфес. По путно если это резервный канал был упущен маскарад и во вторых в мангле мы не промаркировали с какого интерфейса пришел пакет и соответственно в ройтинге не создали правила for forward incomming если мы уж заговорили о входящем трафике. Плюсом автор вот так вот "высунул в инет" то что ни один здравомыслящий админ не высунет - RDP. 10:19. А если правил 100? Есть же в адвансетах src list. Завтра мы соберемся переезжать в другую подсеть. Что делать? Менять везде адреса в каждом правиле?
@mike_ravenson Жыл бұрын
Запоздал с ответом, но, как говорится, лучше поздно, чем никогда: 1. Маскарад был настроен на список интерфейсов (6:34) 2. По "выплёвыванию" RDP - для упрощения не меня dst-port, Вы, разумеется, вольны использовать любой другой. Напомню, это пример настройки, а не проповедь. 3. Если правил 100+ - то скорее всего вы опытный СА (со всякими корочками CCNA и т.д.), и вам вряд ли нужно смотреть данное видео. Напомню, это видео для начинающих, а не для матёрых (хотя как напомниалка и для последних имеет место быть).
@desantovih Жыл бұрын
немного поверхностно про двух провов, на нднях ка разкурю эту тему , пока 8ки не доабвли в фаревол они все равно пниговалсья через другйо провайдер хотя марушру тя сделал токо для первого , сорня за ошибки)))еще вопрос а ка же МАНГЛ нужен или нет??а то в некторых манах маркируют пакеты в других нет...
@alexfilus5 жыл бұрын
Спасибо) Как раз то что было нужно)
@РоманТихий-б8б5 жыл бұрын
Михаил Ситуация следующая есть предприятие на нем две сети выход в инет в одной без прокси в другой через прокси но без логин пароля подскажите ка настроите раздачу интернета в третью сеть. Микротик RouterBOARD wAP 2nD r2 первая сеть 10.10.10 вторая 10.70.53. третья 192.168.0
@mike_ravenson5 жыл бұрын
Так а в чем проблема?
@РоманТихий-б8б5 жыл бұрын
@@mike_ravenson Проблема в том, что не могу понять как правильно это сделать. 1. в адресе прописываю все три сети, 2. настраиваю Wi-Fi. 3 Подключаю бридж - тут на моем компе с которого все делаю отваливаеться инет. 4. пытаюсь настроит Firewall тут для меня пока тёмный лес.
@mike_ravenson5 жыл бұрын
@@РоманТихий-б8б зачем прописываете все три сети? И как? Или одна из сетей будет провайдером? Могу настроить в частном порядке. vk.com/m.vorontcov
@РоманТихий-б8б5 жыл бұрын
@@mike_ravenson Хотелось бы разобраться. В контакт зайду позже - редко пользуюсь не помню данные для входа.
@it-les88126 жыл бұрын
Здравствуйте, Михаил, огромное спасибо за Ваши труды!) У меня такой вопрос. Настроил переброс Wan каналом, переброс работает и туда и обратно, но вот сам интернет не подхватывается, только если перезагрузить микрот. Может я что-то упустил? Кстати, netwatch работает не коректно. При падении одного из каналов (физическое отключение кабеля) mikrot автоматом перебрасывает на второй rout , а статус нетвотча остаётся UP .
@mike_ravenson6 жыл бұрын
Скиньте конфиг, гляну что не так В winbox нажать кнопку терминал, ввести команду export. Вывод можете прислать в ВК (m.vorontcov) либо на почту m.vorontcov(собака)arxotech.net
@koren_pro5 жыл бұрын
а как нету IP 2-го проадера, (не завели но надо нстроить).. ?
@sokol-cool5 жыл бұрын
dhcp клиент?
@Alex_Elman3 жыл бұрын
10:13. Адрес подсети 172.1.1.0 -Опечатка? Должно быть 172.17.1.0
@ВиталийКолесник-щ8с5 жыл бұрын
отличные обзоры!
@Lrnd6 жыл бұрын
В чем разница между действием netmap и dst-nat?
@mike_ravenson6 жыл бұрын
Lar4en существенно с точки зрения использования никакой. Фактический netmap это развитие dst-nat. Теоретически netmap должен работать быстрее, однако ни на одном роутере прироста скорости отмечено не было.
@Lrnd6 жыл бұрын
Спасибо. В описании из мануала тоже разницы не заметил. Для таких задачь использовал dst-nat, поэтому спросил.
@eshet.6 жыл бұрын
Netmap будет работать с большими затратами. На MUM это подробно разжевали
@tonick745 жыл бұрын
@@mike_ravenson Разница между netmap и dst-nat есть, она заключается в том, что netmap прокидывает сети целиком, это нужно, когда объединяются два филиала с одинаковыми IP адресами. В таком случае используется подмена адресов подсетей. А dst-nat необходим именно для проброса портов. Поэтому если вам нужно только пробросить порт, не используйте netmap.
@ЯрославВоронин-и7я3 жыл бұрын
@@mike_ravenson netmap и dst-nat это разные вещи, 80% в интернете пишут что это улучшенная версию dst-nat, как попугаи и вы туда же. netmap нужен для объединения сетей с одинаковыми адресами. Если делаете обучающее видео проверяете себя на ошибки.
@AlexPebodyGM2 жыл бұрын
Зачем городить скрипты, если есть рекурсия ) на один из пров.
@Юра-д4я4 жыл бұрын
Для маршрута, который был получен от провайдер по DHCP коммент нельзя установить
@mike_ravenson4 жыл бұрын
Что мешает прописать руками?
@aleksandrrodionov87174 жыл бұрын
Изложение ясное. Но зачем накладывать квакающий фон? Только раздражение от неуместности и неуважения к зрителю.
@mike_ravenson4 жыл бұрын
У меня такой стиль видео и изложения. Если Вам не подходит - то это не моя проблема.
@IgorThompsonMusic5 ай бұрын
госпаде, ну зачем тут эта музыка... хоть без звука смотри...😵💫
@jw5gi3 жыл бұрын
Выбил мозги своим бумбоксом.
@mudofel5 жыл бұрын
Правильно говорить не микрОтик, а микротИк
@as-19735 жыл бұрын
Первое --> убери музыку (если ты думаеш что кто то оценит ошибаешся). Второе побольше подробностей про то что ты делаеш! Фейковые аккаунты помогают ставить лайки, но это не на долго. Ставлю неуд.
@Thee.Mighty4 жыл бұрын
А чё музыка такая тихая, мы ведь тут все собрались музычку послушать
@mike_ravenson4 жыл бұрын
Чем больше хорош интернет, так это тем, что всегда можно найти что то другое, если что то не нравится