اگر یک Server، NVR، NAS، PBX یا سرویس داخلی دارید که باید از خارج شبکه قابل دسترس باشد، یکی از روش‌های متداول استفاده از Port Forward در MikroTik است.

در RouterOS این کار معمولاً با:

chain=dstnat
action=dst-nat

انجام می‌شود.

اما یک Port Forward حرفه‌ای فقط ساختن یک NAT Rule نیست.

موارد زیر نیز باید درست باشند:

  • Public IP
  • Firewall Filter
  • Connection Tracking
  • Default Gateway سرور
  • Hairpin NAT
  • Dynamic WAN
  • CGNAT یا Double NAT
  • امنیت سرویس منتشرشده

نکته امنیتی مهم: Port Forward عملاً یک سرویس داخل LAN را در معرض Internet قرار می‌دهد. قبل از ایجاد Rule باید مشخص باشد چه سرویس، برای چه Sourceهایی و با چه لایه امنیتی قرار است منتشر شود.

Port Forward چیست؟

در یک شبکه معمولی، Server داخلی IP خصوصی دارد:

192.168.88.10

و مستقیماً از Internet قابل دسترس نیست.

در مقابل MikroTik روی WAN یک Public IP دارد:

203.0.113.10

Port Forward به Router می‌گوید:

Internet
203.0.113.10:8443
 ↓
 MikroTik
 ↓
 dst-nat
 ↓
192.168.88.10:443

یعنی Connection واردشده به TCP/8443 Public IP به HTTPS Server داخلی روی TCP/443 منتقل شود.

dst-nat دقیقاً چه کاری انجام می‌دهد؟

DST-NAT مخفف Destination Network Address Translation است.

Router مقصد Packet را تغییر می‌دهد.

قبل از NAT:

Destination:
203.0.113.10:8443

بعد از DST-NAT:

Destination:
192.168.88.10:443

Connection Tracking نیز Translation را ثبت می‌کند تا Reply Packetها هنگام خروج Reverse Translation شوند.

تفاوت Input و Forward؛ یکی از رایج‌ترین اشتباهات

RouterOS سه Firewall Filter Chain اصلی دارد:

input
forward
output

Input

زمانی استفاده می‌شود که مقصد Packet خود MikroTik باشد.

مثلاً:

  • WinBox روی خود Router
  • SSH خود Router
  • DNS خود Router
  • WireGuard Server روی MikroTik

Forward

زمانی استفاده می‌شود که Packet از Router عبور می‌کند.

Port Forward به Server داخلی:

Internet
 ↓
MikroTik
 ↓
Internal Server

در نتیجه در:

chain=forward

بررسی می‌شود.

برای بازکردن Port Forward روی Server، Input Rule نسازید. Input مربوط به خود Router است و بازکردن بی‌دلیل آن می‌تواند Attack Surface MikroTik را افزایش دهد.

سناریوی عملی این آموزش

فرض می‌کنیم:

WAN Interface List:
WAN

Public IP:
203.0.113.10

LAN:
192.168.88.0/24

MikroTik LAN:
192.168.88.1

Server:
192.168.88.10

Public TCP Port:
8443

Server TCP Port:
443

هدف:

203.0.113.10:8443
 ↓
192.168.88.10:443

مرحله اول؛ آیا واقعاً Public IP دارید؟

قبل از ساخت NAT Rule، WAN Address را بررسی کنید:

/ip address print

اگر روی WAN آدرسی مانند:

192.168.x.x
10.x.x.x
172.16.x.x - 172.31.x.x

دارید، MikroTik احتمالاً پشت Router یا Modem دیگری NAT شده است.

اگر Address شما در محدوده:

100.64.0.0/10

است، احتمال CGNAT اپراتور بسیار بالاست.

Public IP مشاهده‌شده در Internet را با WAN IP خود MikroTik مقایسه کنید.

اگر این دو Address متفاوت باشند، قبل از Troubleshooting dst-nat باید NAT بالادستی یا CGNAT را بررسی کنید.

مرحله دوم؛ ساخت dst-nat

برای Public IP ثابت:

/ip firewall nat
add chain=dstnat \
 action=dst-nat \
 in-interface-list=WAN \
 dst-address=203.0.113.10 \
 protocol=tcp \
 dst-port=8443 \
 to-addresses=192.168.88.10 \
 to-ports=443 \
 comment="HTTPS port forward to server"

این Rule می‌گوید:

WAN
+
203.0.113.10
+
TCP/8443
 ↓
192.168.88.10:443

اگر Public IP داینامیک باشد چه کنیم؟

اگر WAN IP مرتب تغییر می‌کند، Match کردن روی:

dst-address=203.0.113.10

کاربردی نیست.

می‌توان Rule را براساس WAN Interface محدود کرد:

/ip firewall nat
add chain=dstnat \
 action=dst-nat \
 in-interface-list=WAN \
 protocol=tcp \
 dst-port=8443 \
 to-addresses=192.168.88.10 \
 to-ports=443 \
 comment="Dynamic WAN HTTPS forward"

برای پیدا کردن IP متغیر نیز می‌توان از DDNS استفاده کرد.

اما:

DDNS مشکل CGNAT را حل نمی‌کند. DDNS فقط Name را به IP فعلی متصل می‌کند؛ اگر ISP اجازه Connection ورودی به آن IP را ندهد، Port Forward همچنان کار نخواهد کرد.

Default Gateway سرور را فراموش نکنید

Server باید Reply را از مسیری بفرستد که NAT Connection انتظار دارد.

در سناریوی ما معمولاً:

Server:
192.168.88.10

Gateway:
192.168.88.1

است.

اگر Server Gateway دیگری داشته باشد، ممکن است:

Request:
Internet → MikroTik → Server

Reply:
Server → Another Gateway

رخ دهد و Connection به دلیل Asymmetric Routing درست کار نکند.

مرحله سوم؛ Firewall Filter

NAT و Firewall دو موضوع مجزا هستند.

dst-nat مقصد Packet را تغییر می‌دهد؛ Firewall تصمیم می‌گیرد Packet مجاز به عبور باشد یا نه.

برای شبکه‌هایی با Policy مبتنی بر Allow List، می‌توان Sourceهای مجاز را تعریف کرد:

/ip firewall address-list
add list=WEB_ALLOWED \
 address=198.51.100.25/32 \
 comment="Trusted remote office"

و سپس:

/ip firewall filter
add chain=forward \
 action=accept \
 in-interface-list=WAN \
 connection-state=new \
 connection-nat-state=dstnat \
 src-address-list=WEB_ALLOWED \
 dst-address=192.168.88.10 \
 protocol=tcp \
 dst-port=443 \
 comment="Allow forwarded HTTPS from trusted sources"

در Forward Chain، DST-NAT قبلاً انجام شده است؛ بنابراین Destination اینجا Server داخلی و Port مقصد 443 است، نه Public Port 8443.

Rule عمومی Drop برای Connectionهای غیر DST-NAT

یک الگوی مفید برای WAN این است که Connection جدید ورودی را در صورتی که Port Forward نشده Drop کنیم:

/ip firewall filter
add chain=forward \
 action=drop \
 in-interface-list=WAN \
 connection-state=new \
 connection-nat-state=!dstnat \
 comment="Drop new WAN traffic not DST-NATed"

ترتیب Ruleها مهم است و باید ساختار کامل Firewall شما در نظر گرفته شود.

Hairpin NAT چیست؟

فرض کنید Domain زیر دارید:

portal.example.com

که به:

203.0.113.10

Resolve می‌شود.

کاربر خارج شبکه بدون مشکل وارد Server می‌شود:

Internet User
 ↓
Public IP
 ↓
MikroTik
 ↓
Server

اما کاربر LAN نیز همان Domain را باز می‌کند:

192.168.88.50
 ↓
203.0.113.10
 ↓
MikroTik
 ↓
192.168.88.10

این سناریو به:

  • Hairpin NAT
  • NAT Loopback
  • NAT Reflection

معروف است.

چرا بدون Hairpin src-nat ممکن است Connection خراب شود؟

Client:

192.168.88.50

از Public IP درخواست می‌فرستد.

Router Destination را به:

192.168.88.10

تبدیل می‌کند.

اگر Server و Client در همان Subnet باشند، Server می‌تواند Reply را مستقیماً به Client بفرستد:

192.168.88.10
 ↓
192.168.88.50

اما Client انتظار Reply از Public IP را دارد.

در نتیجه Connection دچار مشکل می‌شود.

تنظیم Hairpin NAT

ابتدا یک DST-NAT برای درخواست داخلی به Public IP می‌سازیم:

/ip firewall nat
add chain=dstnat \
 src-address=192.168.88.0/24 \
 dst-address=203.0.113.10 \
 protocol=tcp \
 dst-port=8443 \
 action=dst-nat \
 to-addresses=192.168.88.10 \
 to-ports=443 \
 comment="Hairpin DST-NAT HTTPS"

سپس Hairpin Source NAT:

/ip firewall nat
add chain=srcnat \
 src-address=192.168.88.0/24 \
 dst-address=192.168.88.10 \
 protocol=tcp \
 dst-port=443 \
 action=masquerade \
 comment="Hairpin SRC-NAT HTTPS"

حال Server Connection را از MikroTik می‌بیند:

Client
192.168.88.50

↓ Public IP

MikroTik
Hairpin NAT

↓

Server sees source:
192.168.88.1

در نتیجه Reply حتماً به Router برمی‌گردد و Router Reverse NAT را انجام می‌دهد.

Hairpin با Public IP داینامیک

اگر Public IP تغییر می‌کند، Hardcode کردن آن در Hairpin Rule مشکل ایجاد می‌کند.

در چنین شبکه‌ای معمولاً دو گزینه بهتر داریم:

  • Dynamic Address List / Script برای Public IP
  • Split DNS

در بسیاری از شبکه‌های سازمانی Split DNS طراحی تمیزتری است.

Hairpin NAT یا Split DNS؟

در Split DNS همان Domain از بیرون به Public IP و از داخل به Private IP Resolve می‌شود.

خارج شبکه

portal.example.com
↓
203.0.113.10

داخل LAN

portal.example.com
↓
192.168.88.10

در نتیجه کاربران LAN مستقیماً به Server متصل می‌شوند:

LAN Client
↓
Internal Server

مزایای Split DNS

  • عدم نیاز به Hairpin NAT
  • مسیر کوتاه‌تر
  • حفظ IP واقعی Client در Log سرور
  • وابستگی کمتر به Public IP

برای شبکه سازمانی که DNS داخلی را کنترل می‌کنید، Split DNS معمولاً انتخاب تمیزتری از Hairpin Masquerade است.

CGNAT؛ چرا Port Forward کار نمی‌کند؟

یکی از رایج‌ترین دلایل شکست Port Forward این است که Public IPv4 واقعی روی MikroTik وجود ندارد.

سناریوی CGNAT:

Internet
 ↓
ISP Public IP
 ↓
Carrier NAT
 ↓
100.64.x.x
 ↓
MikroTik
 ↓
Server

Connection ورودی اصلاً به MikroTik نمی‌رسد.

در این حالت ساخت هر تعداد:

dst-nat

روی MikroTik مشکل را حل نمی‌کند.

راهکارها

  • دریافت Public IPv4 از ISP
  • Static Public IP
  • VPN Server دارای Public IP
  • Reverse Tunnel
  • راهکارهای Remote Access مبتنی بر Relay

اگر هدف فقط مدیریت شخصی شبکه است، VPN انتخاب مناسب‌تری از انتشار سرویس مدیریتی روی Internet است.

Double NAT چیست؟

مثلاً:

Internet
↓
ISP Modem
192.168.1.1
↓
MikroTik WAN
192.168.1.2
↓
LAN
192.168.88.0/24

در این حالت دو NAT وجود دارد.

راهکار بهتر معمولاً این است که Modem در:

Bridge Mode

قرار بگیرد و Public IP مستقیماً روی MikroTik باشد.

اگر امکان Bridge وجود ندارد، Port باید در Router بالادستی نیز به MikroTik Forward شود.

Port Forward برای UDP

برای UDP نیز ساختار مشابه است.

مثلاً یک Application داخلی روی UDP/5000:

/ip firewall nat
add chain=dstnat \
 action=dst-nat \
 in-interface-list=WAN \
 protocol=udp \
 dst-port=5000 \
 to-addresses=192.168.88.20 \
 to-ports=5000 \
 comment="UDP application forward"

Protocol باید دقیقاً مطابق سرویس باشد.

اگر WireGuard Server روی خود MikroTik اجرا می‌شود، Port آن Port Forward نیست؛ Packet مقصد خود Router است و باید در Firewall Input بررسی شود.

Forward کردن چند Port

RouterOS امکان Port Range را نیز فراهم می‌کند.

مثال:

/ip firewall nat
add chain=dstnat \
 action=dst-nat \
 in-interface-list=WAN \
 protocol=tcp \
 dst-port=5000-5010 \
 to-addresses=192.168.88.20 \
 to-ports=5000-5010

Range بزرگ را فقط زمانی باز کنید که Application واقعاً به تمام Portها نیاز دارد. اصل Least Privilege در Firewall یعنی فقط سطح دسترسی ضروری را منتشر کنیم.

تغییر External Port

ممکن است سرویس داخلی:

TCP/443

باشد ولی از Internet روی:

TCP/8443

منتشر شود.

این کار Bot Noise روی Portهای معروف را کمی کاهش می‌دهد اما:

تغییر Port یک Security Boundary واقعی نیست. Port Scanner به‌سادگی Service را پیدا می‌کند. Authentication، Patch، Firewall و VPN همچنان ضروری هستند.

Port Forward در Dual-WAN

در شبکه دارای دو Internet:

WAN1
Public IP A

WAN2
Public IP B

چالش فقط dst-nat نیست.

اگر Request از WAN2 وارد شود ولی Reply از WAN1 خارج شود:

Client
 ↓
WAN2
 ↓
Server

Server
 ↓
WAN1
 ↓
Client

Asymmetric Routing ایجاد می‌شود و Session ممکن است Fail شود.

در Multi-WAN معمولاً باید Connection ورودی هر WAN Mark شود و Reply از همان WAN بازگردد.

برای طراحی این بخش مقاله Load Balance دو اینترنت در MikroTik را مطالعه کنید.

Connection Tracking و NAT

NAT Rule روی اولین Packet Connection تصمیم می‌گیرد.

بعد Connection Tracking نتیجه را نگه می‌دارد.

به همین دلیل ممکن است Rule را تغییر دهید اما Browser Session قبلی هنوز رفتار قبلی داشته باشد.

برای تست:

  • Connection قبلی را ببندید.
  • Session جدید ایجاد کنید.
  • در Lab در صورت نیاز Connection مربوطه را از Tracking حذف کنید.

برای مشاهده Connectionها:

/ip firewall connection print

Connectionهای DST-NAT شده با وضعیت مربوطه قابل شناسایی هستند.

Port Forward را چگونه امن کنیم؟

۱. تا جای ممکن Source IP را محدود کنید

اگر سرویس فقط برای یک دفتر یا Administrator است:

src-address=198.51.100.25/32

بسیار امن‌تر از:

0.0.0.0/0

است.

۲. Management Service را Public نکنید

مواردی مانند:

  • WinBox
  • SSH
  • WebFig
  • RDP
  • Database Port

نباید بدون ضرورت مستقیم روی Internet قرار بگیرند.

معماری بهتر:

Administrator
 ↓
WireGuard
 ↓
Internal Network
 ↓
Server

برای این سناریو مقاله اتصال امن با WireGuard را مطالعه کنید.

۳. Server Firewall را هم فعال نگه دارید

MikroTik تنها لایه امنیتی نیست.

روی Server نیز:

  • Host Firewall
  • Patch Management
  • Authentication
  • TLS
  • Logging

باید فعال باشند.

۴. فقط Port موردنیاز را باز کنید

به‌جای:

5000-6000

اگر Application فقط 5001 و 5002 می‌خواهد، همان‌ها را تعریف کنید.

۵. UPnP را بدون نیاز روشن نکنید

UPnP می‌تواند Dynamic NAT Mapping ایجاد کند.

این قابلیت برای بعضی شبکه‌های خانگی مفید است، اما در شبکه سازمانی ممکن است Deviceهای داخلی بدون مدیریت مستقیم Administrator Port Mapping ایجاد کنند.

۶. سرویس‌های عمومی را Update نگه دارید

هر سرویس Published باید به‌عنوان Internet-Facing Asset مدیریت شود.

۷. برای Web Service از HTTPS استفاده کنید

HTTP Plaintext برای Login یا Data حساس مناسب نیست.

۸. چند Web Service؟ Reverse Proxy را بررسی کنید

به‌جای:

8443 → Server A
9443 → Server B
10443 → Server C
11443 → Server D

می‌توان از Reverse Proxy با HTTPS استفاده کرد:

Internet
 ↓
HTTPS/443
 ↓
Reverse Proxy
 ├── app1.example.com
 ├── app2.example.com
 └── app3.example.com

که مدیریت Certificate، Logging و Security را متمرکزتر می‌کند.

چرا UPnP در شبکه سازمانی نیازمند احتیاط است؟

UPnP به Clientهای داخلی اجازه می‌دهد Dynamic NAT Rule ایجاد کنند.

در نتیجه Administrator ممکن است Port Forwardهایی داشته باشد که خودش به‌صورت Static نساخته است.

برای بررسی:

/ip upnp print

/ip firewall nat print

اگر UPnP موردنیاز نیست:

/ip upnp set enabled=no

Port Forward را چگونه تست کنیم؟

مرحله ۱؛ Server را از LAN تست کنید

قبل از NAT مطمئن شوید:

LAN Client
↓
192.168.88.10:443

کار می‌کند.

مرحله ۲؛ NAT Counter را بررسی کنید

/ip firewall nat print stats

هنگام Connection خارجی Counter Rule باید افزایش یابد.

مرحله ۳؛ Firewall Counter

/ip firewall filter print stats

مرحله ۴؛ Connection Tracking

/ip firewall connection print detail

مرحله ۵؛ از شبکه خارجی واقعی تست کنید

برای تست Port Forward اصلی از همان LAN استفاده نکنید.

مثلاً از:

  • Mobile Data
  • VPS خارجی
  • Internet دیگر

استفاده کنید.

چرا Port Forward کار نمی‌کند؟

NAT Counter صفر است

احتمال‌ها:

  • Public IP اشتباه است.
  • CGNAT وجود دارد.
  • Traffic به MikroTik نمی‌رسد.
  • WAN Interface اشتباه انتخاب شده.
  • Port یا Protocol اشتباه است.
  • Double NAT وجود دارد.

NAT Counter بالا می‌رود ولی Server جواب نمی‌دهد

بررسی کنید:

  • Server Firewall
  • Service Listening Port
  • Default Gateway
  • Forward Firewall
  • Routing

از Internet کار می‌کند ولی از LAN با Domain باز نمی‌شود

احتمالاً نیاز به:

  • Hairpin NAT
  • یا Split DNS

دارید.

بعد از تغییر NAT هنوز Rule قبلی کار می‌کند

Connection Tracking Session قدیمی را نگه داشته است.

فقط از یک WAN کار می‌کند

در Dual-WAN، Symmetric Return Path را بررسی کنید.

WAN آدرس 100.64.x.x دارد

احتمال CGNAT بسیار زیاد است.

WAN آدرس 192.168.x.x دارد

احتمالاً MikroTik پشت Modem/Router دیگری قرار گرفته و Double NAT دارید.

چک‌لیست نهایی Port Forward MikroTik

  1. Server IP ثابت یا DHCP Reservation دارد.
  2. Server Service داخل LAN تست شده است.
  3. Public IP بررسی شده است.
  4. CGNAT بررسی شده است.
  5. Double NAT بررسی شده است.
  6. Protocol صحیح است.
  7. External Port مشخص است.
  8. Internal Port مشخص است.
  9. dst-nat ساخته شده است.
  10. WAN Interface محدود شده است.
  11. در Public IP ثابت، dst-address مشخص شده است.
  12. Forward Firewall بررسی شده است.
  13. Source IP در صورت امکان محدود شده است.
  14. Server Firewall بررسی شده است.
  15. Default Gateway سرور صحیح است.
  16. NAT Counter افزایش پیدا می‌کند.
  17. Filter Counter بررسی شده است.
  18. Connection Tracking بررسی شده است.
  19. تست از Internet واقعی انجام شده است.
  20. Hairpin NAT در صورت نیاز تنظیم شده است.
  21. Split DNS به‌عنوان جایگزین بررسی شده است.
  22. UPnP در صورت عدم نیاز غیرفعال است.
  23. Management Service مستقیم منتشر نشده است.
  24. Server و Application به‌روز هستند.
  25. TLS و Authentication مناسب فعال هستند.
  26. Config Backup تهیه شده است.

Port Forward در شبکه واقعی فقط یک NAT Rule نیست

در شبکه سازمانی ممکن است Port Forward با موارد دیگری درگیر باشد:

  • Dual-WAN
  • VLAN
  • VPN
  • PBX / Issabel
  • NVR
  • Reverse Proxy
  • Static Public IP
  • Firewall Policy

به همین دلیل بهتر است ابتدا مشخص شود آیا سرویس واقعاً باید Public باشد یا دسترسی از طریق VPN انتخاب امن‌تری است.

اگر برای انتشار امن Server، تنظیم dst-nat، Hairpin NAT، Public IP یا طراحی Firewall MikroTik نیاز به بررسی فنی دارید، می‌توانید از مشاوره فنی بیستون استفاده کنید.

سؤالات متداول درباره Port Forward در MikroTik

Port Forward در MikroTik با چه Actionی انجام می‌شود؟

برای Port Forward معمول IPv4 از chain=dstnat و action=dst-nat استفاده می‌شود.

dst-nat چه کاری انجام می‌دهد؟

Destination IP و در صورت نیاز Destination Port Connection را به Server داخلی تغییر می‌دهد.

برای Port Forward از Input استفاده کنیم یا Forward؟

Trafficی که به Server پشت MikroTik می‌رود از Forward Chain عبور می‌کند. Input مخصوص Traffic با مقصد خود Router است.

Hairpin NAT چیست؟

امکان دسترسی Client داخلی به Server داخلی از طریق Public IP یا Domain عمومی همان سرویس را فراهم می‌کند.

Hairpin NAT و NAT Loopback یکی هستند؟

در کاربرد رایج بله؛ NAT Reflection نیز برای همین مفهوم استفاده می‌شود.

چرا Port Forward از Internet کار می‌کند اما داخل LAN نه؟

احتمالاً Domain به Public IP Resolve می‌شود و Hairpin NAT یا Split DNS نیاز دارید.

Split DNS بهتر است یا Hairpin NAT؟

اگر DNS داخلی را کنترل می‌کنید، Split DNS معمولاً مسیر ساده‌تری ایجاد می‌کند و IP واقعی Client داخلی را نیز برای Server حفظ می‌کند.

چرا Hairpin Masquerade IP واقعی Client را مخفی می‌کند؟

چون Source Address داخلی با IP Router جایگزین می‌شود تا Reply حتماً به MikroTik برگردد.

آیا بدون Public IP می‌توان Port Forward کرد؟

برای Connection مستقیم از Internet معمولاً نیاز به Public Reachability دارید. در CGNAT، dst-nat روی Router شما به‌تنهایی کافی نیست.

100.64.x.x چیست؟

بخشی از محدوده 100.64.0.0/10 است که برای Shared Address Space و CGNAT استفاده می‌شود.

Double NAT چیست؟

زمانی است که MikroTik پشت Router یا Modem دیگری قرار دارد و هر دو دستگاه NAT انجام می‌دهند.

بهترین راه حل Double NAT چیست؟

در صورت امکان، Router بالادستی را Bridge کنید تا Public IP مستقیماً روی MikroTik قرار گیرد.

Public IP داینامیک باشد چه کنیم؟

می‌توانید NAT Rule را با WAN Interface محدود کنید و برای پیدا کردن IP فعلی از DDNS استفاده کنید.

آیا DDNS مشکل CGNAT را حل می‌کند؟

خیر. DDNS فقط نام را به IP متصل می‌کند و NAT اپراتور را حذف نمی‌کند.

آیا می‌توان External Port و Internal Port متفاوت داشت؟

بله. مثلاً TCP/8443 روی Public IP می‌تواند به TCP/443 Server منتقل شود.

آیا تغییر Port امنیت را زیاد می‌کند؟

فقط Noise اسکن‌های ساده را کاهش می‌دهد و جای Firewall، Authentication و Patch Management را نمی‌گیرد.

آیا می‌توان UDP را Port Forward کرد؟

بله. Protocol را UDP انتخاب کنید و Port موردنیاز را تعریف نمایید.

آیا WireGuard MikroTik نیاز به dst-nat دارد؟

اگر WireGuard روی خود MikroTik اجرا شود خیر؛ Packet مقصد Router است و در Input Firewall بررسی می‌شود.

چرا Port Forward بعد از تغییر Rule فوراً تغییر نکرد؟

NAT نتیجه اولین Packet Connection را در Connection Tracking نگه می‌دارد؛ برای تست Connection جدید ایجاد کنید.

چگونه بفهمیم dst-nat Match شده است؟

Counter NAT Rule و Connection Tracking را بررسی کنید.

آیا باید WinBox را Port Forward کنیم؟

خیر. برای Remote Management بهتر است WinBox فقط بعد از اتصال VPN قابل دسترس باشد.

آیا RDP را مستقیماً روی Internet باز کنیم؟

در شبکه حرفه‌ای بهتر است دسترسی RDP پشت VPN، RD Gateway یا راهکار امن مشابه قرار گیرد.

UPnP چیست؟

مکانیزمی است که به Applicationهای داخلی اجازه ایجاد Dynamic Port Mapping می‌دهد. در شبکه سازمانی باید فقط در صورت نیاز مشخص فعال شود.

برای چند Web Server چه کنیم؟

Reverse Proxy مبتنی بر HTTPS و Hostname معمولاً نسبت به انتشار تعداد زیادی Port جداگانه مدیریت بهتری ایجاد می‌کند.

Port Forward در Dual-WAN چرا پیچیده‌تر است؟

Reply باید از همان WANی برگردد که Connection اولیه از آن وارد شده است؛ در غیر این صورت Asymmetric Routing ایجاد می‌شود.

جمع‌بندی؛ Port Forward درست یعنی NAT + Firewall + Security

ساختار اصلی Port Forward در MikroTik ساده است:

Internet
 ↓
Public IP
 ↓
dst-nat
 ↓
Internal Server

اما یک Configuration قابل اتکا باید موارد زیر را نیز در نظر بگیرد:

Public IP
+
dst-nat
+
Forward Firewall
+
Connection Tracking
+
Server Gateway
+
Hairpin NAT / Split DNS
+
Security

اگر سرویس فقط برای Administrator یا کارکنان سازمان موردنیاز است، قبل از Port Forward عمومی حتماً VPN را بررسی کنید.

بهترین Port Forward آن Ruleی نیست که فقط «کار کند»؛ باید کمترین سطح دسترسی لازم را ایجاد کند و سرویس داخلی را بدون ضرورت در معرض کل Internet قرار ندهد.