Проброс портов (NAT) на MikroTik: открытие RDP порта на сервер
Задача: предоставить внешний доступ к внутреннему серверу
Системному администратору необходимо подключаться к рабочему серверу Windows по протоколу удаленного рабочего стола (RDP, стандартный порт 3389) из дома через интернет. Так как сервер имеет локальный серый IP (например, 192.168.1.100), внешний трафик должен перенаправляться маршрутизатором с помощью механизма Destination NAT (dst-nat).
Безопасная настройка проброса RDP на MikroTik
Внимание: Никогда не пробрасывайте стандартный внешний порт 3389 один-к-одному! Боты взломают пароли за считанные часы. Всегда меняйте внешний входящий порт на случайный высокий (например, 43389).
Шаг 1. Создание правила Destination NAT в WinBox
Откройте WinBox → IP → Firewall → вкладка NAT → нажмите +:
- Вкладка General:
- Chain:
dstnat - Dst. Address Type:
local(или выберите вашIn. Interface: ether1-wan) - Protocol:
6 (tcp) - Dst. Port:
43389(случайный внешний нестандартный порт)
- Chain:
- Вкладка Action:
- Action:
dst-nat - To Addresses:
192.168.1.100(внутренний IP-адрес вашего RDP-сервера) - To Ports:
3389(стандартный внутренний порт службы RDP Windows)
- Action:
- Вкладка General:
Шаг 2. Применение через терминал (CLI команда)
/ip firewall nat add chain=dstnat protocol=tcp dst-port=43389 in-interface=ether1-wan action=dst-nat to-addresses=192.168.1.100 to-ports=3389 comment="RDP to Server"Шаг 3. Подключение с домашнего компьютера
Запустите клиент «Подключение к удаленному рабочему столу» (
mstsc) и введите адрес в формате:ВАШ_БЕЛЫЙ_IP_ОФИСА:43389
Частые вопросы (FAQ)
Почему подключение не работает изнутри офисной сети (Hairpin NAT)?
Если вы пытаетесь подключиться по внешнему IP-адресу, находясь внутри той же локальной сети, роутеру требуется отдельное правило Hairpin NAT (трансляция адреса источника для локальных клиентов).
Как дополнительно защитить открытый порт от перебора паролей?
В правиле NAT укажите параметр Src. Address List, ограничив доступ только доверенными домашними IP-адресами администратора, либо настройте Port Knocking (постукивание по скрытым портам).
Нужно ли открывать порт в меню Firewall Filter?
Если у вас стандартный дефолтный фаервол MikroTik, в нем уже присутствует правило action=accept chain=forward connection-nat-state=dstnat. Если его нет — создайте разрешающее правило в Filter.
Можно ли пробросить UDP порт для ускорения RDP?
Да, современный протокол RDP 8+ использует UDP 3389 для плавной передачи графики. Создайте второе аналогичное правило NAT с protocol=udp.