Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Сетевое оборудование (http://forum.oszone.net/forumdisplay.php?f=55)
-   -   [решено] Mikrotik проброс не работает на RDP (http://forum.oszone.net/showthread.php?t=344811)

poisonkit 12-04-2020 23:59 2916940

Mikrotik проброс не работает на RDP
 
Доброго времени суток.
Что-то у меня не получается проброс сделать на Микроте.

Кабель интернета подключен в 1 порт, со сторого порта кабель идет в свич, а со свича уже в сервер.
В локальной сети к серверу по RDP цепляюсь.

Может я что с интерфейсами напутал?
Делаю вот так. Создаю новое правило в НАТ:




Вроде должно работать.
Дело в том, что я попробовал с микрота пингануть сервер, выбрал интерфейс ether1-gateway, но сервер не пингуется с него.


Пингуется только с интерфейса bridge 1-lan...

Опыта у меня мало с микротами, настраивал не я. Помогите разобраться.

freese 13-04-2020 00:14 2916942

Цитата:

Цитата poisonkit
Делаю вот так. Создаю новое правило в НАТ: »

не совсем понятно как устроена сеть, какую роль выполняет микротик?
в acation лучше netmap использовать

Busla 13-04-2020 10:53 2916966

Цитата:

Цитата poisonkit
Вроде должно работать. »

чтобы работало, должно быть ещё разрешающее правило в firewall

Цитата:

Цитата poisonkit
я попробовал с микрота пингануть сервер, выбрал интерфейс ether1-gateway, но сервер не пингуется с него. »

Само собой - сервер же подключен к другому интерфейсу

Цитата:

Цитата freese
в acation лучше netmap использовать »

netmap не для этого, поэтому не лучше

Dreamer_UFA 13-04-2020 10:57 2916967

Через интерфейс Ether1-gateway и не будет пинговать.
У вас настроены бриджи ?
Попробуйте поменять Inteface на bridge1-lan или просто на Ether2.

Увидел.

Одна строчка в Firewall и проблема решится.

poisonkit 13-04-2020 11:09 2916971

Цитата:

Цитата Dreamer_UFA
Попробуйте поменять Inteface на bridge1-lan или просто на Ether2. »

Я все интерфейсы перепробовал, когда настраивал правило NAT, ниодин не работает (не получается зацепиться к RDP.
Цитата:

Цитата Dreamer_UFA
У вас настроены бриджи ? »

Очень хороший вопрос. Что-то там настроено.

Цитата:

Цитата freese
не совсем понятно как устроена сеть, какую роль выполняет микротик? »

Раздает интернет в локальную сеть, а так-же настроены бесшовный WiFi. WiFi гостевой - только доступ к интернет и WiFi офисный - для доступа к компам и интернет.

Busla 13-04-2020 11:17 2916975

Цитата:

Цитата poisonkit
так-же настроены бесшовный WiFi »

Mikrotik не умеет бесшовный Wi-Fi

Dreamer_UFA 13-04-2020 11:20 2916976

Покажите настройки Firewall (вкладки Filter Rules и NAT)

Вполне возможно у вас есть перекрывающие друг друга правила. Микротик читает правила сверху вниз.

Busla, скорее всего имеется ввиду что настроен CAPsMAN

freese 13-04-2020 11:44 2916981

poisonkit, вы не написали откуда и куда вы хотите получить доступ по rdp. С сервера к этой локальной сети, или из интернета? И если у вас есть сервер, зачем еще микротиком делить локальную сеть?

Busla 13-04-2020 11:44 2916982

Цитата:

Цитата Dreamer_UFA
Busla, скорее всего имеется ввиду что настроен CAPsMAN »

это понятно
просто предупредил, чтобы poisonkit сильно не удивлялся столкнувшись с суровой реальностью

Dreamer_UFA 13-04-2020 12:26 2916985

Цитата:

Цитата freese
poisonkit, вы не написали откуда и куда вы хотите получить доступ по rdp. С сервера к этой локальной сети, или из интернета? И если у вас есть сервер, зачем еще микротиком делить локальную сеть? »

Он писал что по локалке RDP работает, нужен доступ из вне.
Я бы не стал делать напрямую проброс из вне по RDP. Оставлять сервер "@опой во внешку" небезопасно.
Проще настроить VPN сервер на Микротик и далее юзать сетевые ресурсы более безопасно.

poisonkit 13-04-2020 16:27 2917013

Цитата:

Цитата Dreamer_UFA
Покажите настройки Firewall (вкладки Filter Rules и NAT)
Вполне возможно у вас есть перекрывающие друг друга правила. Микротик читает правила сверху вниз. »

Вот:


и вот:

freese 13-04-2020 21:08 2917057

Цитата:

Цитата Dreamer_UFA
Он писал что по локалке RDP работает, нужен доступ из вне. »

вот то что из вне, он и не написал))
И есть еще сервер, к которому видимо и подключен микротик, а не напрямую к провайдеру, а это значит хоть за напробрасывайся

Anton04 13-04-2020 21:46 2917064

poisonkit,
Цитата:

Цитата poisonkit
Делаю вот так. Создаю новое правило в НАТ: »

Рекомендую использовать параметр "in Interface list" вместо "in Interface"

Цитата:

Цитата poisonkit
Дело в том, что я попробовал с микрота пингануть сервер, выбрал интерфейс ether1-gateway, но сервер не пингуется с него. »

Такой ping у Вас не пройдёт. Не верно построено правило для тестирования.

Цитата:

Цитата poisonkit
Вот: »

В Filter Rules, рекомендую правило "FastTrack connection" поставить вторым.

В Filter Rules непонятно зачем у Вас два одинаковых правила 0 и 1 ?

В NAT, правило № 4 и 5 бессмысленны.

P.S. В идеале неплохо бы выложить конфиг: export hide-sensitive file=setting.rsc

poisonkit 13-04-2020 22:59 2917075

Цитата:

Цитата Anton04
Рекомендую использовать параметр "in Interface list" вместо "in Interface" »

Заменил, но по прежнему проброс не заработал..
Цитата:

Цитата Anton04
В Filter Rules, рекомендую правило "FastTrack connection" поставить вторым. »

выполнил.

есть еще варианты решения проброса? Не желает RDP пробрасывать =(

ShaddyR 14-04-2020 09:56 2917096

poisonkit,
  1. general\dst. address - укажи свою внешнюю статику
  2. general\protocol - tcp
  3. general\port - внешний порт, что-то типа 43967
  4. action\action - dst-nat
  5. action\address - статика сервера в сети
  6. action\port - port сервера в сети, обычно стандарт
Остальные поля - очистить. Ессно, при подключении порт указываешь вручную

Dreamer_UFA 14-04-2020 10:20 2917099

Еще вопрос такого плана. А как вы проверяете проброс ?
Из своей сети по WAN адресу ?

poisonkit 14-04-2020 16:35 2917150

Цитата:

Цитата Dreamer_UFA
Еще вопрос такого плана. А как вы проверяете проброс ?
Из своей сети по WAN адресу ? »

Да, из своей сети. Указываю статический IP:порт, куда хочу зайти по RDP.

Дело в том, что у меня 2 таких объекта, один работает без проблем, а вот этот не хочет. Хотя все настроено аналогично.

Пока не разобрался в чем дело. Микротом управляю удаленно. На сервер пока зайти не могу по прежнему.

ShaddyR 14-04-2020 17:31 2917155

poisonkit, с себя на себя микрот не пустит, если не пошаманить с настройками. Пробуй с другого удалённого сервера заходить.

Dreamer_UFA 14-04-2020 17:41 2917156

Сделайте бэкап настроек.
Включите Safe Mode и можете экспериментировать.
Сложного в пробросе ничего нет. Если схема сети так как вы описывали то трудностей быть не должно.

И да, подключатся пробовать нужно с другого сервера, дома или даже телефона. Интернет должен быть разных провайдеров.
С себя на себя не получится.
Я так с ssh в свое время намучался

Anton04 14-04-2020 20:41 2917172

Цитата:

Цитата poisonkit
Заменил, но по прежнему проброс не заработал.. »

Цитата:

Цитата poisonkit
выполнил. »

Это были только рекомендации и указание на ошибки в конфиге, которые не вели к решению Вашего вопроса.

Цитата:

Цитата poisonkit
есть еще варианты решения проброса? »

Есть, предоставить схему подключения сети и конфиг микротика для сравнения схемы с действующими настройками.

P.S. Пример схемы.

poisonkit 15-04-2020 00:44 2917196

Все. Проблему решил. В файрволе прописал правило dstnat и все заработало.
Спасибо всем за участие.

Busla 15-04-2020 10:21 2917219

Цитата:

Цитата poisonkit
В файрволе прописал правило dstnat »

оно было прописано - №11 на скриншоте из 11 сообщения

если, конечно, никто не менял в дэфолтное правило

poisonkit 15-04-2020 14:07 2917237

Цитата:

Цитата Busla
оно было прописано - №11 на скриншоте из 11 сообщения
если, конечно, никто не менял в дэфолтное правило »

вот я тоже был уверен, что по умолчанию там все прописано, столько времени голову ломал над элементарным пробросом... Оказалось, что просто предыдущий админ там правило сменил )


Время: 22:33.

Время: 22:33.
© OSzone.net 2001-