Проброс портов на MikroTik (Port Forwarding): доступ к RDP и камерам
Зачем нужен проброс портов (Port Forwarding)?
Все домашние и офисные устройства (компьютеры, видеорегистраторы камер, серверы 1С) имеют внутренние локальные адреса (например, 192.168.88.50), к которым нельзя обратиться напрямую из внешнего интернета. Проброс портов (технология Destination NAT / dst-nat) указывает роутеру MikroTik: «Когда кто-то стучится на наш внешний белый IP-адрес по определенному порту, перенаправляй этот запрос на конкретный внутренний компьютер».
Популярные порты для проброса
| Служба | Стандартный внутренний порт | Рекомендуемый внешний порт (для безопасности) |
|---|---|---|
| Удаленный рабочий стол (RDP) | TCP 3389 | TCP 43389 (любой нестандартный) |
| Видеорегистратор (NVR / Камеры) | TCP 80, 554 (RTSP), 8000 | TCP 8080, 554, 8000 |
| Веб-сервер сайта | TCP 80 (HTTP), 443 (HTTPS) | TCP 80, 443 |
Пошаговая настройка dst-nat в RouterOS (Winbox)
Разберем пример безопасного проброса удаленного стола RDP (перенаправляем внешний нестандартный порт 43389 на внутренний ПК 192.168.88.50 на порт 3389).
- Открываем меню NAT:
Зайдите в Winbox, перейдите в IP > Firewall и откройте вкладку NAT. Нажмите синий плюс + для создания нового правила.
- Заполняем вкладку General:
- Chain: выберите
dstnat. - Dst. Address Type: выберите
local(или в полеIn. Interface Listвыберите списокWAN). - Protocol: выберите
6 (tcp). - Dst. Port: введите внешний порт
43389.
- Chain: выберите
- Заполняем вкладку Action:
- Action: выберите
dst-nat. - To Addresses: введите локальный IP-адрес нужного ПК —
192.168.88.50. - To Ports: введите реальный внутренний порт службы —
3389.
- Action: выберите
- Сохраняем правило:
Нажмите Apply и OK. Перетащите созданное правило повыше в списке NAT.
Готовая команда для терминала MikroTik:
/ip firewall nat add chain=dstnat action=dst-nat to-addresses=192.168.88.50 to-ports=3389 \
protocol=tcp in-interface-list=WAN dst-port=43389 comment="Port Forward RDP to Ivan PC"Критически важно: Никогда не пробрасывайте стандартный порт 3389 один к одному (3389 в 3389)! Боты в интернете непрерывно сканируют порт 3389 и заблокируют учетные записи Windows подбором паролей. Всегда используйте нестандартный внешний порт (например, 43389).
Частые вопросы (FAQ)
Почему проброс не работает, если проверять находясь в том же офисе?
Изнутри локальной сети обращение по внешнему IP не сработает без специального правила Hairpin NAT. Проверяйте подключение через мобильный интернет смартфона.
Нужен ли статический «белый» IP-адрес от провайдера?
Да. Если провайдер выдает «серый» IP-адрес (за NAT провайдера вида 100.64.X.X или 10.X.X.X), классический проброс портов работать не будет. Потребуется услуга белого IP или VPN.
Нужно ли отдельно открывать этот порт во вкладке Filter Rules?
В стандартной заводской конфигурации MikroTik правило forward разрешает весь трафик со статусом dstnat автоматически (connection-nat-state=dstnat).
Как пробросить диапазон портов (например, для пассивного FTP)?
В полях Dst. Port и To Ports укажите диапазон через дефис, например: 50000-50100.