» Poradna » Počítačové sítě

Zaludny portforward na Mikrotiku

 | Microsoft Windows 10 Chrome 59.0.3071.115

Zdar. Na mem serveru v interni siti jsem zkusebne rozjel postfix. Mam verejnou pevnou IP adresu. Potrebuju ted na mikrotiku nastavit spravne portforward, abych se na postfix dostal. Nastavil jsem to takto. v NATu jsem nastavilchain-dstnat dst adrres-mou verejnou dst port 110,143,995,993 protokol tcp action dst-nat to address moje interni IP to ports 0-65535, ono to normalne jede, problem je ale ten, ze se z domu kdyz jsem na wifine, nedostanu na maily co mam ga google proste to blokuje z vnitrni site komunikaci na ty porty co jsou nastavene. pripadne to neblokuje ale presmerovava to i ty na muj postfix, to ale ja nechcu. Kdyz jsem laboroval s nastavenim jako source port, source address atd tak stejne mi budto jela komunikace z domu na maily na google seznamu atd, ale ne z venci na mailserver, nebo opacne. Proto se ptam co jeste zadat, napr nejake pravidlo se source ip me verejne, tzn co jde odeme tak neblokovat? Jeste dodam ze mou verejnou nemam primo na mtiku, ale je NATovana 1:1 u poskytovatele na mou interni co je na WANu

Mohlo by vás také zajímat

Odpovědi na otázku

 |   |  Microsoft Windows 7 Chrome 59.0.3071.115

Mikrotiky nepoznam, ale Port Forwarding je principialne vzdy rovnaky.Nie je moznost v mikrotiku zvolit Source network? Mne to pripada, ze ty si tam zvolyl Any (teda hociktoru) a tym padom to NAT-uje aj pakety zvnutra cez dane porty.Skus pozriet, ci tam nie je moznost zvolit Source Network alebo Source Adapter a zadefinovat, aby NAT-oval iba pakety prichadzajuce na WAN alebo ak chces na External Network.Co je zvlastne, ze nevidim zmienku o porte 25. Ale ako pises, ze ti to funguje, tak potom do toho asi nevrtat :)

Souhlasím  |  Nesouhlasím  |  Odpovědět
 | Microsoft Windows 10 Chrome 59.0.3071.115

Dik za natuknuti, no porty resim prichozi, odchozi SMTP taky, ale pokud vyresim spojeni prichozi pop3 IMAP, tak smtp je brnkacka. Je tam moc moznosti, ale ten navid, ze mam pridat jeste z pozadavek na WAN je dobry napad.

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   |  Microsoft Windows 7 Chrome 59.0.3071.115

Boze aku tu mam hrubku, ze zvolyl...Ludevit Stur, prosim o odpustenie :)

Souhlasím  |  Nesouhlasím  |  Odpovědět
 | Microsoft Windows 10 Chrome 59.0.3071.115

Dst address musí být adresa WAN rozhraní mikrotiku. Nebo možná ještě lépe In-Interface nastavit na rozhraní WAN, pak by to nikdy nemělo ovlivnit nic co jde z routeru ven.A pak bych "to ports" nenastavoval. Když nechceš měnit čísla portů tak bych to nenastavoval. Teda já to nenastavuji a vše mi funguje, jsem totiž v podobné situaci jako ty. Taky mám NAT 1:1 a na WAN mikrotiku poskytovatelovu neveřejnou IP.

Souhlasím  |  Nesouhlasím  |  Odpovědět
 | Microsoft Windows 10 Chrome 59.0.3071.115

jj in interface jsem nastavil interface WANu. Az budu doma vyzkousim. Momentalne mi postovni klient funguje. to ports se nastavi samo a pokud je nemenim, z 8022 na 22 tak nechavam prazdne. ja mam jeste navic to ze na tom Linux serveru mi bezi i OpenVPN, takze jeste resim routing

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   |  Microsoft Windows 7 IE 11.0

Taky si myslím, že celá chyba je v tom, že jsi měl nastavit WAN adresu Mikrotika a ne veřejnou adresu kdesi u poskytovatele. Pokud je totiž pro tvůj Mikrotik nastavena jako výchozí brána ta veřejná adresa, je pravidlo platné pro všechny pakety, které odcházejí do internetu přes výchozí bránu.

Souhlasím  |  Nesouhlasím  |  Odpovědět
 | Microsoft Windows 10 Chrome 59.0.3071.115

No ja prave v dest address nemel nastaveno nic, kdyz jsem dal mou verejnou, tak to jaksi nejelo z venci. Kde jsou ty casy, kdy jsem na tom mtiku mel na WANu primo verejnou. Ted zmenili technologii, abych mel neomezeny internet, ale minimalne darantovanych 30/15Mbit tak museli dat 1:1. Jinak opravdu stacilo dat in iface na port WAN a jede to jak ma. Nevim proc, ale u presmerovani SSH jsem to nastavene mel i s tim portem. Ja vul to nedal na ty porty toho mailserveru.

Souhlasím  |  Nesouhlasím  |  Odpovědět
 | Microsoft Windows 10 Chrome 59.0.3071.115

Ono je dobré si uvědomit jaká je základní logika mikrotiku. Tj že je tím pravidlem zpracováno VŠE co mu odpovídá.Tedy když máš nastaveno že se to má vztahovat na TCP protokol s dst-portem 995 a nic víc, tak to opravdu zpracuje vše co tomu odpovídá. Včetně těch odchozích paketů co míří na port 995.Případně přikládám moje nastavení pro port 6300, ať se můžeš inspirovat:https://ctrlv.cz/WHGbhttps://ctrlv.cz/ROdShttps://ctrlv.cz/Zgp7https://ctrlv.cz/aTyrJediné co tam mám trochu jinak je to že nemám nastavenou dest address, ale používám dest address list, kam mám zadanou WAN mikrotiku a veřejnou od poskytovatele. V případě změny je snadnější editovat ten jeden seznam než u každého pravidla měnit adresu.

Souhlasím  |  Nesouhlasím  |  Odpovědět
 | Microsoft Windows 10 Chrome 59.0.3071.115

jj mel jsem to u jinych pravidel nastavene dest port, ale z toho nee... Jinak to mame stejne. JJ pravidla z linuxu je vpohode taky co zadas v iptables mas.

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   |  Microsoft Windows 8.1 Firefox 54.0

melo by stacit upravit src a dsc adresy. Ja mam doma nastaveny shaper a musim u nej definovat adresy. JInak se mi shapuje vsechno i v interni komunikace kde to neni zadouci

Souhlasím  |  Nesouhlasím  |  Odpovědět
 | Microsoft Windows 10 Firefox 54.0

navodu jak nastavit port forwarding na MT je na netu milion.V IP / Firewall / NAT vyplnis pravidlo:zalozka General:Chain: dstnatProtocol: TCPDst. Port: 25 (venkovní smerovanej port)zalozka Action:Action: dst-natTo Address: 10.0.0.10 (vnitrni ip adresa serveru)To Ports: 25to je cely, nic jinyho tam nastavovat nemusis a port 25 se ti z venku dostane na IP 10.0.0.10:25 (zadny Dst. Adress tam byt nemusi)

Souhlasím  |  Nesouhlasím  |  Odpovědět
 | Microsoft Windows 10 Chrome 59.0.3071.115

Nesouhlasím. Dst Adress, nebo nějaké další omezení je žádoucí.Máš pravdu že i tohle bude fungovat a příchozí komunikaci to přesměruje. To je fakt. Jenže když z lokální sítě se bude pokoušet připojit někam jinam na portu 25, např: 1.2.3.4:25, tak to tomu pravidlu vyhovuje také (protocol TCP odpovídá, Dst.Port 25 odpovídá, a jiné omezení není) a NAT ho přesměruje na 10.0.0.10:25. Takže se nikdy nepřipojí na server na internetu, ale vždy ho to přesměruje zpět do lokální sítě a to často vadí.

Souhlasím  |  Nesouhlasím  |  Odpovědět
 | Microsoft Windows 10 Chrome 59.0.3071.115

jj presne to co jsem resil ja. z venku slo ze vnitr to posilalo taky na server, misto seznamu

Souhlasím  |  Nesouhlasím  |  Odpovědět
avatar
 | Linux Firefox 54.0

Jak uz napsal Nargon, idealni je specifikovat, ze to pravidlo plati jen pro provoz ktery prichazi na konkretni interface, tim je to jednoznacne dane a neni potreba resit adresni rozsahy apod.

Souhlasím  |  Nesouhlasím  |  Odpovědět

Související témata: Mikrotiku, Mike, Postfix, Chain