Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

INFO_NET_NAT_PORT_FORWARD Сетевое оборудование и VPN

Проброс портов (NAT) на MikroTik: открытие RDP порта на сервер

Обновлено: 27.08.2026 · Официальная документация ↗

Задача: предоставить внешний доступ к внутреннему серверу

Системному администратору необходимо подключаться к рабочему серверу Windows по протоколу удаленного рабочего стола (RDP, стандартный порт 3389) из дома через интернет. Так как сервер имеет локальный серый IP (например, 192.168.1.100), внешний трафик должен перенаправляться маршрутизатором с помощью механизма Destination NAT (dst-nat).

Безопасная настройка проброса RDP на MikroTik

Внимание: Никогда не пробрасывайте стандартный внешний порт 3389 один-к-одному! Боты взломают пароли за считанные часы. Всегда меняйте внешний входящий порт на случайный высокий (например, 43389).

  1. Шаг 1. Создание правила Destination NAT в WinBox

    Откройте WinBox → IPFirewall → вкладка NAT → нажмите +:

    • Вкладка General:
      • Chain: dstnat
      • Dst. Address Type: local (или выберите ваш In. Interface: ether1-wan)
      • Protocol: 6 (tcp)
      • Dst. Port: 43389 (случайный внешний нестандартный порт)
    • Вкладка Action:
      • Action: dst-nat
      • To Addresses: 192.168.1.100 (внутренний IP-адрес вашего RDP-сервера)
      • To Ports: 3389 (стандартный внутренний порт службы RDP Windows)
  2. Шаг 2. Применение через терминал (CLI команда)

    /ip firewall nat add chain=dstnat protocol=tcp dst-port=43389 in-interface=ether1-wan action=dst-nat to-addresses=192.168.1.100 to-ports=3389 comment="RDP to Server"
  3. Шаг 3. Подключение с домашнего компьютера

    Запустите клиент «Подключение к удаленному рабочему столу» (mstsc) и введите адрес в формате:

    ВАШ_БЕЛЫЙ_IP_ОФИСА:43389
💡 Практика специалистов: Прямой проброс RDP в интернет даже на нестандартном порту несет риск эксплуатации 0-day уязвимостей (вроде BlueKeep). Настоятельно рекомендуем подключаться к офису через VPN (WireGuard/L2TP) и только потом заходить по локальному RDP на 192.168.1.100.

Частые вопросы (FAQ)

Почему подключение не работает изнутри офисной сети (Hairpin NAT)?

Если вы пытаетесь подключиться по внешнему IP-адресу, находясь внутри той же локальной сети, роутеру требуется отдельное правило Hairpin NAT (трансляция адреса источника для локальных клиентов).

Как дополнительно защитить открытый порт от перебора паролей?

В правиле NAT укажите параметр Src. Address List, ограничив доступ только доверенными домашними IP-адресами администратора, либо настройте Port Knocking (постукивание по скрытым портам).

Нужно ли открывать порт в меню Firewall Filter?

Если у вас стандартный дефолтный фаервол MikroTik, в нем уже присутствует правило action=accept chain=forward connection-nat-state=dstnat. Если его нет — создайте разрешающее правило в Filter.

Можно ли пробросить UDP порт для ускорения RDP?

Да, современный протокол RDP 8+ использует UDP 3389 для плавной передачи графики. Создайте второе аналогичное правило NAT с protocol=udp.

Полезные материалы
Рекомендуем