اگر یک Server، NVR، NAS، PBX یا سرویس داخلی دارید که باید از خارج شبکه قابل دسترس باشد، یکی از روشهای متداول استفاده از Port Forward در MikroTik است.
در RouterOS این کار معمولاً با:
chain=dstnat
action=dst-natانجام میشود.
اما یک Port Forward حرفهای فقط ساختن یک NAT Rule نیست.
موارد زیر نیز باید درست باشند:
- Public IP
- Firewall Filter
- Connection Tracking
- Default Gateway سرور
- Hairpin NAT
- Dynamic WAN
- CGNAT یا Double NAT
- امنیت سرویس منتشرشده
نکته امنیتی مهم: Port Forward عملاً یک سرویس داخل LAN را در معرض Internet قرار میدهد. قبل از ایجاد Rule باید مشخص باشد چه سرویس، برای چه Sourceهایی و با چه لایه امنیتی قرار است منتشر شود.
فهرست مطالب
- Port Forward چیست؟
- dst-nat چگونه کار میکند؟
- تفاوت Input و Forward
- سناریوی عملی مقاله
- بررسی Public IP
- ساخت Port Forward
- Public IP داینامیک
- تنظیم Firewall
- Hairpin NAT چیست؟
- تنظیم Hairpin NAT
- Hairpin NAT یا Split DNS؟
- CGNAT و Double NAT
- Port Forward UDP
- Forward کردن Range
- Port Forward در Dual-WAN
- نکات امنیتی
- Troubleshooting
- چکلیست نهایی
- سؤالات متداول
Port Forward چیست؟
در یک شبکه معمولی، Server داخلی IP خصوصی دارد:
192.168.88.10و مستقیماً از Internet قابل دسترس نیست.
در مقابل MikroTik روی WAN یک Public IP دارد:
203.0.113.10Port Forward به Router میگوید:
Internet
203.0.113.10:8443
↓
MikroTik
↓
dst-nat
↓
192.168.88.10:443یعنی Connection واردشده به TCP/8443 Public IP به HTTPS Server داخلی روی TCP/443 منتقل شود.
dst-nat دقیقاً چه کاری انجام میدهد؟
DST-NAT مخفف Destination Network Address Translation است.
Router مقصد Packet را تغییر میدهد.
قبل از NAT:
Destination:
203.0.113.10:8443بعد از DST-NAT:
Destination:
192.168.88.10:443Connection Tracking نیز Translation را ثبت میکند تا Reply Packetها هنگام خروج Reverse Translation شوند.
تفاوت Input و Forward؛ یکی از رایجترین اشتباهات
RouterOS سه Firewall Filter Chain اصلی دارد:
input
forward
outputInput
زمانی استفاده میشود که مقصد Packet خود MikroTik باشد.
مثلاً:
- WinBox روی خود Router
- SSH خود Router
- DNS خود Router
- WireGuard Server روی MikroTik
Forward
زمانی استفاده میشود که Packet از Router عبور میکند.
Port Forward به Server داخلی:
Internet
↓
MikroTik
↓
Internal Serverدر نتیجه در:
chain=forwardبررسی میشود.
برای بازکردن Port Forward روی Server، Input Rule نسازید. Input مربوط به خود Router است و بازکردن بیدلیل آن میتواند Attack Surface MikroTik را افزایش دهد.
سناریوی عملی این آموزش
فرض میکنیم:
WAN Interface List:
WAN
Public IP:
203.0.113.10
LAN:
192.168.88.0/24
MikroTik LAN:
192.168.88.1
Server:
192.168.88.10
Public TCP Port:
8443
Server TCP Port:
443هدف:
203.0.113.10:8443
↓
192.168.88.10:443مرحله اول؛ آیا واقعاً Public IP دارید؟
قبل از ساخت NAT Rule، WAN Address را بررسی کنید:
/ip address printاگر روی WAN آدرسی مانند:
192.168.x.x
10.x.x.x
172.16.x.x - 172.31.x.xدارید، MikroTik احتمالاً پشت Router یا Modem دیگری NAT شده است.
اگر Address شما در محدوده:
100.64.0.0/10است، احتمال CGNAT اپراتور بسیار بالاست.
Public IP مشاهدهشده در Internet را با WAN IP خود MikroTik مقایسه کنید.
اگر این دو Address متفاوت باشند، قبل از Troubleshooting dst-nat باید NAT بالادستی یا CGNAT را بررسی کنید.
مرحله دوم؛ ساخت dst-nat
برای Public IP ثابت:
/ip firewall nat
add chain=dstnat \
action=dst-nat \
in-interface-list=WAN \
dst-address=203.0.113.10 \
protocol=tcp \
dst-port=8443 \
to-addresses=192.168.88.10 \
to-ports=443 \
comment="HTTPS port forward to server"این Rule میگوید:
WAN
+
203.0.113.10
+
TCP/8443
↓
192.168.88.10:443اگر Public IP داینامیک باشد چه کنیم؟
اگر WAN IP مرتب تغییر میکند، Match کردن روی:
dst-address=203.0.113.10کاربردی نیست.
میتوان Rule را براساس WAN Interface محدود کرد:
/ip firewall nat
add chain=dstnat \
action=dst-nat \
in-interface-list=WAN \
protocol=tcp \
dst-port=8443 \
to-addresses=192.168.88.10 \
to-ports=443 \
comment="Dynamic WAN HTTPS forward"برای پیدا کردن IP متغیر نیز میتوان از DDNS استفاده کرد.
اما:
DDNS مشکل CGNAT را حل نمیکند. DDNS فقط Name را به IP فعلی متصل میکند؛ اگر ISP اجازه Connection ورودی به آن IP را ندهد، Port Forward همچنان کار نخواهد کرد.
Default Gateway سرور را فراموش نکنید
Server باید Reply را از مسیری بفرستد که NAT Connection انتظار دارد.
در سناریوی ما معمولاً:
Server:
192.168.88.10
Gateway:
192.168.88.1است.
اگر Server Gateway دیگری داشته باشد، ممکن است:
Request:
Internet → MikroTik → Server
Reply:
Server → Another Gatewayرخ دهد و Connection به دلیل Asymmetric Routing درست کار نکند.
مرحله سوم؛ Firewall Filter
NAT و Firewall دو موضوع مجزا هستند.
dst-nat مقصد Packet را تغییر میدهد؛ Firewall تصمیم میگیرد Packet مجاز به عبور باشد یا نه.
برای شبکههایی با Policy مبتنی بر Allow List، میتوان Sourceهای مجاز را تعریف کرد:
/ip firewall address-list
add list=WEB_ALLOWED \
address=198.51.100.25/32 \
comment="Trusted remote office"و سپس:
/ip firewall filter
add chain=forward \
action=accept \
in-interface-list=WAN \
connection-state=new \
connection-nat-state=dstnat \
src-address-list=WEB_ALLOWED \
dst-address=192.168.88.10 \
protocol=tcp \
dst-port=443 \
comment="Allow forwarded HTTPS from trusted sources"در Forward Chain، DST-NAT قبلاً انجام شده است؛ بنابراین Destination اینجا Server داخلی و Port مقصد 443 است، نه Public Port 8443.
Rule عمومی Drop برای Connectionهای غیر DST-NAT
یک الگوی مفید برای WAN این است که Connection جدید ورودی را در صورتی که Port Forward نشده Drop کنیم:
/ip firewall filter
add chain=forward \
action=drop \
in-interface-list=WAN \
connection-state=new \
connection-nat-state=!dstnat \
comment="Drop new WAN traffic not DST-NATed"ترتیب Ruleها مهم است و باید ساختار کامل Firewall شما در نظر گرفته شود.
Hairpin NAT چیست؟
فرض کنید Domain زیر دارید:
portal.example.comکه به:
203.0.113.10Resolve میشود.
کاربر خارج شبکه بدون مشکل وارد Server میشود:
Internet User
↓
Public IP
↓
MikroTik
↓
Serverاما کاربر LAN نیز همان Domain را باز میکند:
192.168.88.50
↓
203.0.113.10
↓
MikroTik
↓
192.168.88.10این سناریو به:
- Hairpin NAT
- NAT Loopback
- NAT Reflection
معروف است.
چرا بدون Hairpin src-nat ممکن است Connection خراب شود؟
Client:
192.168.88.50از Public IP درخواست میفرستد.
Router Destination را به:
192.168.88.10تبدیل میکند.
اگر Server و Client در همان Subnet باشند، Server میتواند Reply را مستقیماً به Client بفرستد:
192.168.88.10
↓
192.168.88.50اما Client انتظار Reply از Public IP را دارد.
در نتیجه Connection دچار مشکل میشود.
تنظیم Hairpin NAT
ابتدا یک DST-NAT برای درخواست داخلی به Public IP میسازیم:
/ip firewall nat
add chain=dstnat \
src-address=192.168.88.0/24 \
dst-address=203.0.113.10 \
protocol=tcp \
dst-port=8443 \
action=dst-nat \
to-addresses=192.168.88.10 \
to-ports=443 \
comment="Hairpin DST-NAT HTTPS"سپس Hairpin Source NAT:
/ip firewall nat
add chain=srcnat \
src-address=192.168.88.0/24 \
dst-address=192.168.88.10 \
protocol=tcp \
dst-port=443 \
action=masquerade \
comment="Hairpin SRC-NAT HTTPS"حال Server Connection را از MikroTik میبیند:
Client
192.168.88.50
↓ Public IP
MikroTik
Hairpin NAT
↓
Server sees source:
192.168.88.1در نتیجه Reply حتماً به Router برمیگردد و Router Reverse NAT را انجام میدهد.
Hairpin با Public IP داینامیک
اگر Public IP تغییر میکند، Hardcode کردن آن در Hairpin Rule مشکل ایجاد میکند.
در چنین شبکهای معمولاً دو گزینه بهتر داریم:
- Dynamic Address List / Script برای Public IP
- Split DNS
در بسیاری از شبکههای سازمانی Split DNS طراحی تمیزتری است.
Hairpin NAT یا Split DNS؟
در Split DNS همان Domain از بیرون به Public IP و از داخل به Private IP Resolve میشود.
خارج شبکه
portal.example.com
↓
203.0.113.10داخل LAN
portal.example.com
↓
192.168.88.10در نتیجه کاربران LAN مستقیماً به Server متصل میشوند:
LAN Client
↓
Internal Serverمزایای Split DNS
- عدم نیاز به Hairpin NAT
- مسیر کوتاهتر
- حفظ IP واقعی Client در Log سرور
- وابستگی کمتر به Public IP
برای شبکه سازمانی که DNS داخلی را کنترل میکنید، Split DNS معمولاً انتخاب تمیزتری از Hairpin Masquerade است.
CGNAT؛ چرا Port Forward کار نمیکند؟
یکی از رایجترین دلایل شکست Port Forward این است که Public IPv4 واقعی روی MikroTik وجود ندارد.
سناریوی CGNAT:
Internet
↓
ISP Public IP
↓
Carrier NAT
↓
100.64.x.x
↓
MikroTik
↓
ServerConnection ورودی اصلاً به MikroTik نمیرسد.
در این حالت ساخت هر تعداد:
dst-natروی MikroTik مشکل را حل نمیکند.
راهکارها
- دریافت Public IPv4 از ISP
- Static Public IP
- VPN Server دارای Public IP
- Reverse Tunnel
- راهکارهای Remote Access مبتنی بر Relay
اگر هدف فقط مدیریت شخصی شبکه است، VPN انتخاب مناسبتری از انتشار سرویس مدیریتی روی Internet است.
Double NAT چیست؟
مثلاً:
Internet
↓
ISP Modem
192.168.1.1
↓
MikroTik WAN
192.168.1.2
↓
LAN
192.168.88.0/24در این حالت دو NAT وجود دارد.
راهکار بهتر معمولاً این است که Modem در:
Bridge Modeقرار بگیرد و Public IP مستقیماً روی MikroTik باشد.
اگر امکان Bridge وجود ندارد، Port باید در Router بالادستی نیز به MikroTik Forward شود.
Port Forward برای UDP
برای UDP نیز ساختار مشابه است.
مثلاً یک Application داخلی روی UDP/5000:
/ip firewall nat
add chain=dstnat \
action=dst-nat \
in-interface-list=WAN \
protocol=udp \
dst-port=5000 \
to-addresses=192.168.88.20 \
to-ports=5000 \
comment="UDP application forward"Protocol باید دقیقاً مطابق سرویس باشد.
اگر WireGuard Server روی خود MikroTik اجرا میشود، Port آن Port Forward نیست؛ Packet مقصد خود Router است و باید در Firewall Input بررسی شود.
Forward کردن چند Port
RouterOS امکان Port Range را نیز فراهم میکند.
مثال:
/ip firewall nat
add chain=dstnat \
action=dst-nat \
in-interface-list=WAN \
protocol=tcp \
dst-port=5000-5010 \
to-addresses=192.168.88.20 \
to-ports=5000-5010Range بزرگ را فقط زمانی باز کنید که Application واقعاً به تمام Portها نیاز دارد. اصل Least Privilege در Firewall یعنی فقط سطح دسترسی ضروری را منتشر کنیم.
تغییر External Port
ممکن است سرویس داخلی:
TCP/443باشد ولی از Internet روی:
TCP/8443منتشر شود.
این کار Bot Noise روی Portهای معروف را کمی کاهش میدهد اما:
تغییر Port یک Security Boundary واقعی نیست. Port Scanner بهسادگی Service را پیدا میکند. Authentication، Patch، Firewall و VPN همچنان ضروری هستند.
Port Forward در Dual-WAN
در شبکه دارای دو Internet:
WAN1
Public IP A
WAN2
Public IP Bچالش فقط dst-nat نیست.
اگر Request از WAN2 وارد شود ولی Reply از WAN1 خارج شود:
Client
↓
WAN2
↓
Server
Server
↓
WAN1
↓
ClientAsymmetric Routing ایجاد میشود و Session ممکن است Fail شود.
در Multi-WAN معمولاً باید Connection ورودی هر WAN Mark شود و Reply از همان WAN بازگردد.
برای طراحی این بخش مقاله Load Balance دو اینترنت در MikroTik را مطالعه کنید.
Connection Tracking و NAT
NAT Rule روی اولین Packet Connection تصمیم میگیرد.
بعد Connection Tracking نتیجه را نگه میدارد.
به همین دلیل ممکن است Rule را تغییر دهید اما Browser Session قبلی هنوز رفتار قبلی داشته باشد.
برای تست:
- Connection قبلی را ببندید.
- Session جدید ایجاد کنید.
- در Lab در صورت نیاز Connection مربوطه را از Tracking حذف کنید.
برای مشاهده Connectionها:
/ip firewall connection printConnectionهای DST-NAT شده با وضعیت مربوطه قابل شناسایی هستند.
Port Forward را چگونه امن کنیم؟
۱. تا جای ممکن Source IP را محدود کنید
اگر سرویس فقط برای یک دفتر یا Administrator است:
src-address=198.51.100.25/32بسیار امنتر از:
0.0.0.0/0است.
۲. Management Service را Public نکنید
مواردی مانند:
- WinBox
- SSH
- WebFig
- RDP
- Database Port
نباید بدون ضرورت مستقیم روی Internet قرار بگیرند.
معماری بهتر:
Administrator
↓
WireGuard
↓
Internal Network
↓
Serverبرای این سناریو مقاله اتصال امن با WireGuard را مطالعه کنید.
۳. Server Firewall را هم فعال نگه دارید
MikroTik تنها لایه امنیتی نیست.
روی Server نیز:
- Host Firewall
- Patch Management
- Authentication
- TLS
- Logging
باید فعال باشند.
۴. فقط Port موردنیاز را باز کنید
بهجای:
5000-6000اگر Application فقط 5001 و 5002 میخواهد، همانها را تعریف کنید.
۵. UPnP را بدون نیاز روشن نکنید
UPnP میتواند Dynamic NAT Mapping ایجاد کند.
این قابلیت برای بعضی شبکههای خانگی مفید است، اما در شبکه سازمانی ممکن است Deviceهای داخلی بدون مدیریت مستقیم Administrator Port Mapping ایجاد کنند.
۶. سرویسهای عمومی را Update نگه دارید
هر سرویس Published باید بهعنوان Internet-Facing Asset مدیریت شود.
۷. برای Web Service از HTTPS استفاده کنید
HTTP Plaintext برای Login یا Data حساس مناسب نیست.
۸. چند Web Service؟ Reverse Proxy را بررسی کنید
بهجای:
8443 → Server A
9443 → Server B
10443 → Server C
11443 → Server Dمیتوان از Reverse Proxy با HTTPS استفاده کرد:
Internet
↓
HTTPS/443
↓
Reverse Proxy
├── app1.example.com
├── app2.example.com
└── app3.example.comکه مدیریت Certificate، Logging و Security را متمرکزتر میکند.
چرا UPnP در شبکه سازمانی نیازمند احتیاط است؟
UPnP به Clientهای داخلی اجازه میدهد Dynamic NAT Rule ایجاد کنند.
در نتیجه Administrator ممکن است Port Forwardهایی داشته باشد که خودش بهصورت Static نساخته است.
برای بررسی:
/ip upnp print
/ip firewall nat printاگر UPnP موردنیاز نیست:
/ip upnp set enabled=noPort Forward را چگونه تست کنیم؟
مرحله ۱؛ Server را از LAN تست کنید
قبل از NAT مطمئن شوید:
LAN Client
↓
192.168.88.10:443کار میکند.
مرحله ۲؛ NAT Counter را بررسی کنید
/ip firewall nat print statsهنگام Connection خارجی Counter Rule باید افزایش یابد.
مرحله ۳؛ Firewall Counter
/ip firewall filter print statsمرحله ۴؛ Connection Tracking
/ip firewall connection print detailمرحله ۵؛ از شبکه خارجی واقعی تست کنید
برای تست Port Forward اصلی از همان LAN استفاده نکنید.
مثلاً از:
- Mobile Data
- VPS خارجی
- Internet دیگر
استفاده کنید.
چرا Port Forward کار نمیکند؟
NAT Counter صفر است
احتمالها:
- Public IP اشتباه است.
- CGNAT وجود دارد.
- Traffic به MikroTik نمیرسد.
- WAN Interface اشتباه انتخاب شده.
- Port یا Protocol اشتباه است.
- Double NAT وجود دارد.
NAT Counter بالا میرود ولی Server جواب نمیدهد
بررسی کنید:
- Server Firewall
- Service Listening Port
- Default Gateway
- Forward Firewall
- Routing
از Internet کار میکند ولی از LAN با Domain باز نمیشود
احتمالاً نیاز به:
- Hairpin NAT
- یا Split DNS
دارید.
بعد از تغییر NAT هنوز Rule قبلی کار میکند
Connection Tracking Session قدیمی را نگه داشته است.
فقط از یک WAN کار میکند
در Dual-WAN، Symmetric Return Path را بررسی کنید.
WAN آدرس 100.64.x.x دارد
احتمال CGNAT بسیار زیاد است.
WAN آدرس 192.168.x.x دارد
احتمالاً MikroTik پشت Modem/Router دیگری قرار گرفته و Double NAT دارید.
چکلیست نهایی Port Forward MikroTik
- Server IP ثابت یا DHCP Reservation دارد.
- Server Service داخل LAN تست شده است.
- Public IP بررسی شده است.
- CGNAT بررسی شده است.
- Double NAT بررسی شده است.
- Protocol صحیح است.
- External Port مشخص است.
- Internal Port مشخص است.
- dst-nat ساخته شده است.
- WAN Interface محدود شده است.
- در Public IP ثابت، dst-address مشخص شده است.
- Forward Firewall بررسی شده است.
- Source IP در صورت امکان محدود شده است.
- Server Firewall بررسی شده است.
- Default Gateway سرور صحیح است.
- NAT Counter افزایش پیدا میکند.
- Filter Counter بررسی شده است.
- Connection Tracking بررسی شده است.
- تست از Internet واقعی انجام شده است.
- Hairpin NAT در صورت نیاز تنظیم شده است.
- Split DNS بهعنوان جایگزین بررسی شده است.
- UPnP در صورت عدم نیاز غیرفعال است.
- Management Service مستقیم منتشر نشده است.
- Server و Application بهروز هستند.
- TLS و Authentication مناسب فعال هستند.
- Config Backup تهیه شده است.
Port Forward در شبکه واقعی فقط یک NAT Rule نیست
در شبکه سازمانی ممکن است Port Forward با موارد دیگری درگیر باشد:
- Dual-WAN
- VLAN
- VPN
- PBX / Issabel
- NVR
- Reverse Proxy
- Static Public IP
- Firewall Policy
به همین دلیل بهتر است ابتدا مشخص شود آیا سرویس واقعاً باید Public باشد یا دسترسی از طریق VPN انتخاب امنتری است.
اگر برای انتشار امن Server، تنظیم dst-nat، Hairpin NAT، Public IP یا طراحی Firewall MikroTik نیاز به بررسی فنی دارید، میتوانید از مشاوره فنی بیستون استفاده کنید.
سؤالات متداول درباره Port Forward در MikroTik
Port Forward در MikroTik با چه Actionی انجام میشود؟
برای Port Forward معمول IPv4 از chain=dstnat و action=dst-nat استفاده میشود.
dst-nat چه کاری انجام میدهد؟
Destination IP و در صورت نیاز Destination Port Connection را به Server داخلی تغییر میدهد.
برای Port Forward از Input استفاده کنیم یا Forward؟
Trafficی که به Server پشت MikroTik میرود از Forward Chain عبور میکند. Input مخصوص Traffic با مقصد خود Router است.
Hairpin NAT چیست؟
امکان دسترسی Client داخلی به Server داخلی از طریق Public IP یا Domain عمومی همان سرویس را فراهم میکند.
Hairpin NAT و NAT Loopback یکی هستند؟
در کاربرد رایج بله؛ NAT Reflection نیز برای همین مفهوم استفاده میشود.
چرا Port Forward از Internet کار میکند اما داخل LAN نه؟
احتمالاً Domain به Public IP Resolve میشود و Hairpin NAT یا Split DNS نیاز دارید.
Split DNS بهتر است یا Hairpin NAT؟
اگر DNS داخلی را کنترل میکنید، Split DNS معمولاً مسیر سادهتری ایجاد میکند و IP واقعی Client داخلی را نیز برای Server حفظ میکند.
چرا Hairpin Masquerade IP واقعی Client را مخفی میکند؟
چون Source Address داخلی با IP Router جایگزین میشود تا Reply حتماً به MikroTik برگردد.
آیا بدون Public IP میتوان Port Forward کرد؟
برای Connection مستقیم از Internet معمولاً نیاز به Public Reachability دارید. در CGNAT، dst-nat روی Router شما بهتنهایی کافی نیست.
100.64.x.x چیست؟
بخشی از محدوده 100.64.0.0/10 است که برای Shared Address Space و CGNAT استفاده میشود.
Double NAT چیست؟
زمانی است که MikroTik پشت Router یا Modem دیگری قرار دارد و هر دو دستگاه NAT انجام میدهند.
بهترین راه حل Double NAT چیست؟
در صورت امکان، Router بالادستی را Bridge کنید تا Public IP مستقیماً روی MikroTik قرار گیرد.
Public IP داینامیک باشد چه کنیم؟
میتوانید NAT Rule را با WAN Interface محدود کنید و برای پیدا کردن IP فعلی از DDNS استفاده کنید.
آیا DDNS مشکل CGNAT را حل میکند؟
خیر. DDNS فقط نام را به IP متصل میکند و NAT اپراتور را حذف نمیکند.
آیا میتوان External Port و Internal Port متفاوت داشت؟
بله. مثلاً TCP/8443 روی Public IP میتواند به TCP/443 Server منتقل شود.
آیا تغییر Port امنیت را زیاد میکند؟
فقط Noise اسکنهای ساده را کاهش میدهد و جای Firewall، Authentication و Patch Management را نمیگیرد.
آیا میتوان UDP را Port Forward کرد؟
بله. Protocol را UDP انتخاب کنید و Port موردنیاز را تعریف نمایید.
آیا WireGuard MikroTik نیاز به dst-nat دارد؟
اگر WireGuard روی خود MikroTik اجرا شود خیر؛ Packet مقصد Router است و در Input Firewall بررسی میشود.
چرا Port Forward بعد از تغییر Rule فوراً تغییر نکرد؟
NAT نتیجه اولین Packet Connection را در Connection Tracking نگه میدارد؛ برای تست Connection جدید ایجاد کنید.
چگونه بفهمیم dst-nat Match شده است؟
Counter NAT Rule و Connection Tracking را بررسی کنید.
آیا باید WinBox را Port Forward کنیم؟
خیر. برای Remote Management بهتر است WinBox فقط بعد از اتصال VPN قابل دسترس باشد.
آیا RDP را مستقیماً روی Internet باز کنیم؟
در شبکه حرفهای بهتر است دسترسی RDP پشت VPN، RD Gateway یا راهکار امن مشابه قرار گیرد.
UPnP چیست؟
مکانیزمی است که به Applicationهای داخلی اجازه ایجاد Dynamic Port Mapping میدهد. در شبکه سازمانی باید فقط در صورت نیاز مشخص فعال شود.
برای چند Web Server چه کنیم؟
Reverse Proxy مبتنی بر HTTPS و Hostname معمولاً نسبت به انتشار تعداد زیادی Port جداگانه مدیریت بهتری ایجاد میکند.
Port Forward در Dual-WAN چرا پیچیدهتر است؟
Reply باید از همان WANی برگردد که Connection اولیه از آن وارد شده است؛ در غیر این صورت Asymmetric Routing ایجاد میشود.
جمعبندی؛ Port Forward درست یعنی NAT + Firewall + Security
ساختار اصلی Port Forward در MikroTik ساده است:
Internet
↓
Public IP
↓
dst-nat
↓
Internal Serverاما یک Configuration قابل اتکا باید موارد زیر را نیز در نظر بگیرد:
Public IP
+
dst-nat
+
Forward Firewall
+
Connection Tracking
+
Server Gateway
+
Hairpin NAT / Split DNS
+
Securityاگر سرویس فقط برای Administrator یا کارکنان سازمان موردنیاز است، قبل از Port Forward عمومی حتماً VPN را بررسی کنید.
بهترین Port Forward آن Ruleی نیست که فقط «کار کند»؛ باید کمترین سطح دسترسی لازم را ایجاد کند و سرویس داخلی را بدون ضرورت در معرض کل Internet قرار ندهد.
دیدگاه خود را بنویسید