<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Услуги WAN недоступны для локальных пользователей, нужна помощь!]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Услуги WAN недоступны для локальных пользователей, нужна помощь! форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 20 Aug 2026 04:21:55 -0400</pubDate>
		<item>
			<title>Услуги WAN недоступны для локальных пользователей, нужна помощь!</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85499-uslugi-wan-nedostupny-dlya-lokalnykh-polzovateley_-nuzhna-pomoshch/message397047">Услуги WAN недоступны для локальных пользователей, нужна помощь!</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, tarslana! Предлагаю тебе добавить все твои локальные подсети в Список адресов. Потому что правило mangle должно было только помечать подключения к интернету. “Hairpin”-метка для соединения, которую я использовал, стоило бы переименовать в “internet-connection” или что-то подобное. Так что добавь свои 192.168.1.0/24 и 192.168.5.0/24 (или какие подсети у тебя есть) в один и тот же Список адресов, а затем замени “dst-address=!192.168.1.0/24” на “dst-address-list=!”. Во-вторых, правило NAT #4 (сейчас отключено) лучше оставить отключенным, потому что оно будет dst-nat ВСЕ TCP-соединения, а не только на определенных портах или трафик, идущий к определенным хостам. И напоследок, убери in-interface=ether5_INTERNET из правила NAT #5, иначе “hairpin” NAT не заработает. Если ты оставишь его в этом правиле, то соединения, создаваемые изнутри твоей сети к твоему публичному IP:8080, больше не будут перенаправляться обратно к твоей камере. Возможно, я и ошибаюсь, потому что твой ADSL-модем может и так сделать NAT, и тогда тебе даже не придется заморачиваться с настройкой hairpin NAT в MikroTik! Надеюсь, это исправит твою проблему. <br />
			<i>11.12.2012 19:38:00, Pada.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85499-uslugi-wan-nedostupny-dlya-lokalnykh-polzovateley_-nuzhna-pomoshch/message397047</link>
			<guid>http://mikrotik.moscow/forum/forum57/85499-uslugi-wan-nedostupny-dlya-lokalnykh-polzovateley_-nuzhna-pomoshch/message397047</guid>
			<pubDate>Tue, 11 Dec 2012 19:38:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Услуги WAN недоступны для локальных пользователей, нужна помощь!</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85499-uslugi-wan-nedostupny-dlya-lokalnykh-polzovateley_-nuzhna-pomoshch/message397046">Услуги WAN недоступны для локальных пользователей, нужна помощь!</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			@Pada, я реализовал твое решение для немного другой моей задачи, но оно не работает так, как должно. Точнее, я не знаю, как его подкорректировать, чтобы исправить мою проблему. Проблема в следующем: у меня есть ADSL-модем/маршрутизатор, настроенный как шлюз в Интернет. За ним находится RB1100AH в качестве основного маршрутизатора. Есть две отдельные LAN-подсети, подключенные к RB1100AH. LAN A – это маршрутизированная сеть из нескольких IP-камер и маршрутизаторов. LAN B – это офисная компьютерная сеть. 192.168.1.0/24 У меня есть веб-сайт, размещенный на удаленном сервере. Поскольку ADSL-модем/маршрутизатор получает новый публичный IP-адрес каждый раз при перезагрузке или каждые 12 часов, я настроил учетную запись DynDNS и обновлятель адресов на RB1100AH. Поскольку я хочу транслировать видеопоток с IP-камер на веб-сайте, я настроил правила NAT на ADSL-модеме/маршрутизаторе и RB1100AH, и это работает отлично. Кроме одной вещи. Я не могу просматривать видеопоток с камеры на веб-сайте, когда я получаю к нему доступ из LAN B. Как я уже говорил, я реализовал твое решение для одной из IP-камер (192.168.5.206), и все, что я получаю, — это то, что каждый адрес, который я пытаюсь открыть, ведет на веб-сайт IP-камеры. Если тебе нужна дополнительная информация, чтобы помочь мне, я предоставлю ее. Спасибо.<br /><br />Настройки на RB1100AH:<br />/ip firewall mangle print<br />Flags: X - disabled, I - invalid, D - dynamic<br /> 0 X ;;; New hairpin connections<br /> &nbsp; &nbsp; chain=prerouting action=mark-connection new-connection-mark=hairpin passthrough=no connection-state=new<br /> &nbsp; &nbsp; src-address=192.168.1.0/24 dst-address=!192.168.1.0/24 dst-address-type=local<br />/ip firewall nat print<br />Flags: X - disabled, I - invalid, D - dynamic<br /> 0 &nbsp; ;;; NAT WAN<br /> &nbsp; &nbsp; chain=srcnat action=masquerade src-address=192.168.1.0/24 out-interface=ether5_INTERNET<br /><br /> 1 &nbsp; ;;; NAT - Hairpin<br /> &nbsp; &nbsp; chain=srcnat action=masquerade connection-mark=hairpin<br /><br /> 2 I ;;; Jump to Port-forward for WAN<br /> &nbsp; &nbsp; chain=dstnat action=jump jump-target=Port-forward in-interface=ether5_INTERNET<br /><br /> 3 I ;;; Jump to Port-forward for Hairpin<br /> &nbsp; &nbsp; chain=dstnat action=jump jump-target=Port-forward connection-mark=hairpin<br /><br /> 4 X ;;; Port forward<br /> &nbsp; &nbsp; chain=Port-forward action=dst-nat to-addresses=192.168.5.206 to-ports=80 protocol=tcp<br /><br /> 5 &nbsp; ;;; DstNAT Camera<br /> &nbsp; &nbsp; chain=dstnat action=dst-nat to-addresses=192.168.5.206 to-ports=80 protocol=tcp<br /> &nbsp; &nbsp; in-interface=ether5_INTERNET dst-port=8081<br /><br />Настройки на ADSL-модеме/маршрутизаторе:<br />Внешний порт: 8080<br />Протокол: TCP<br />Внутренний порт: 8081<br />IP-адрес сервера: 192.168.1.73 &lt;- Адрес RB1100AH в LAN B <br />
			<i>11.12.2012 14:16:00, tarslana.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85499-uslugi-wan-nedostupny-dlya-lokalnykh-polzovateley_-nuzhna-pomoshch/message397046</link>
			<guid>http://mikrotik.moscow/forum/forum57/85499-uslugi-wan-nedostupny-dlya-lokalnykh-polzovateley_-nuzhna-pomoshch/message397046</guid>
			<pubDate>Tue, 11 Dec 2012 14:16:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Услуги WAN недоступны для локальных пользователей, нужна помощь!</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85499-uslugi-wan-nedostupny-dlya-lokalnykh-polzovateley_-nuzhna-pomoshch/message397045">Услуги WAN недоступны для локальных пользователей, нужна помощь!</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У меня уже возникали подобные проблемы с другими роутерами, что приводило к сложностям при хостинге Warcraft III игр на нашем локальном сервере PvPGN. В итоге я написал патч для сервера PvPGN, где хостеры игры могут указать свой LAN IP-адрес, чтобы не приходилось использовать маскировку, когда к серверу подключаются игроки из той же локальной сети. Конечно, патч работал только в том случае, если игроки использовали один и тот же WAN-интерфейс для подключения к серверу. Вот моя версия решения hairpin NAT от pragmat, с несколькими добавленными преимуществами:<br /><br />/ip firewall mangle<br />0 ;;; Mark new hairpin connections<br /> &nbsp; &nbsp; chain=prerouting action=mark-connection new-connection-mark=hairpin<br /> &nbsp; &nbsp; passthrough=no connection-state=new src-address=192.168.10.0/24<br /> &nbsp; &nbsp; dst-address=!192.168.10.0/24 dst-address-type=local<br /><br />/ip firewall nat<br />0 ;;; NAT - WAN 1<br /> &nbsp; &nbsp; chain=srcnat action=masquerade src-address=192.168.10.0/24<br /> &nbsp; &nbsp; out-interface=WAN-1<br /><br />1 ;;; NAT - WAN 2<br /> &nbsp; &nbsp; chain=srcnat action=masquerade src-address=192.168.10.0/24<br /> &nbsp; &nbsp; out-interface=WAN-2<br /><br />2 ;;; NAT - Hairpin<br /> &nbsp; &nbsp; chain=srcnat action=masquerade connection-mark=hairpin<br /><br />3 ;;; Jump to Port-forward chain with incoming connections from WAN 1<br /> &nbsp; &nbsp; chain=dstnat action=jump jump-target=Port-forward<br /> &nbsp; &nbsp; in-interface=WAN-1<br /><br />4 ;;; Jump to Port-forward chain with incoming connections from WAN 2<br /> &nbsp; &nbsp; chain=dstnat action=jump jump-target=Port-forward<br /> &nbsp; &nbsp; in-interface=WAN-2<br /><br />5 ;;; Jump to Port-forward chain with hairpin connections<br /> &nbsp; &nbsp; chain=dstnat action=jump jump-target=Port-forward<br /> &nbsp; &nbsp; connection-mark=hairpin<br /><br />6 ;;; Port Forward - FTP, HTTP & HTTPS Server<br /> &nbsp; &nbsp; chain=Port-forward action=dst-nat to-addresses=192.168.10.10<br /> &nbsp; &nbsp; protocol=tcp dst-port=21,80,443<br /><br />7 ;;; Port Forward - PvPGN Server<br /> &nbsp; &nbsp; chain=Port-forward action=dst-nat to-addresses=192.168.10.11<br /> &nbsp; &nbsp; protocol=tcp dst-port=6112<br /><br />Основные отличия между моим и решением pragmat:<br />* &nbsp; Мой вариант не будет осуществлять NAT для трафика в локальной сети, если адрес назначения не является локальным адресом.<br />* &nbsp; Мой вариант требует только одной записи для переадресации портов, а не одной для hairpin NAT и одной для переадресации портов из WAN в локальную сеть.<br /><br />Я добавил 2 WAN-интерфейса, и оба используют общие записи dst-nat.<br /><br />Заметки:<br />Я не уверен, будет ли моя маркировка соединения работать и для UDP-соединений. Буду признателен, если кто-нибудь подскажет, будет ли она работать или нет!<br /><br />Как несколькоi mentioned ранее: маскировка локальных IP-адресов к локальному серверу может нарушить отслеживание локальных пользователей. Предпочтительное решение — использовать DNS, где ваш внутренний DNS-сервер отвечает локальным клиентам локальным IP-адресом, но в некоторых случаях (например, как выше, с сервером PvPGN), когда это не работает с DNS-записями, вам нужно использовать решение hairpin NAT ИЛИ патчить приложение.<br /><br />@TheMG, не могли бы вы, возможно, сказать, почему вы хотите ограничить переадресацию портов до определенного WAN-порта? Также, вы говорите об ограничении hairpin NAT до определенного WAN-порта или о переадресации портов из интернета на определенный WAN-порт?<br /><br />Если вам просто нужно ограничить переадресацию портов до одного WAN-порта из интернета и вы используете мое решение, то просто удалите правило №3 или №4 в моем примере.<br /><br />Было бы довольно сложно ограничить hairpin NAT до определенного WAN-интерфейса, если WAN-интерфейс имеет динамический IP-адрес! Тогда вам, вероятно, придется написать скрипт для обновления правил, как скрипты, используемые для обновления DynDNS. <br />
			<i>29.06.2010 22:34:00, Pada.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85499-uslugi-wan-nedostupny-dlya-lokalnykh-polzovateley_-nuzhna-pomoshch/message397045</link>
			<guid>http://mikrotik.moscow/forum/forum57/85499-uslugi-wan-nedostupny-dlya-lokalnykh-polzovateley_-nuzhna-pomoshch/message397045</guid>
			<pubDate>Tue, 29 Jun 2010 22:34:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Услуги WAN недоступны для локальных пользователей, нужна помощь!</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85499-uslugi-wan-nedostupny-dlya-lokalnykh-polzovateley_-nuzhna-pomoshch/message397044">Услуги WAN недоступны для локальных пользователей, нужна помощь!</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Использовал решение от pragmat’а, получилось успешно. Но есть проблема: у меня несколько WAN-соединений (а точнее, два). Как можно ограничить переадресацию порта для конкретного WAN-соединения? Если я указываю интерфейс в каком-то из правил NAT, то я возвращаюсь к исходному состоянию, и не могу получить доступ к WAN-сервисам локально. <br />
			<i>09.04.2010 04:07:00, TheMG.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85499-uslugi-wan-nedostupny-dlya-lokalnykh-polzovateley_-nuzhna-pomoshch/message397044</link>
			<guid>http://mikrotik.moscow/forum/forum57/85499-uslugi-wan-nedostupny-dlya-lokalnykh-polzovateley_-nuzhna-pomoshch/message397044</guid>
			<pubDate>Fri, 09 Apr 2010 04:07:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Услуги WAN недоступны для локальных пользователей, нужна помощь!</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85499-uslugi-wan-nedostupny-dlya-lokalnykh-polzovateley_-nuzhna-pomoshch/message397043">Услуги WAN недоступны для локальных пользователей, нужна помощь!</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это будет работать, пока ты не принимаешь свой внутренний IP-адрес на внешнем интерфейсе. В этом нет повышенной опасности IP-спуфинга со стороны внешних сетей. Но зато безопасность снижается: веб-сервер больше не сможет точно определить, какой внутренний клиент получил доступ к ресурсам, потому что все будут отображаться как роутер. Я вообще не люблю решение с hairpin NAT именно по этой причине и сильно предпочитаю split horizon DNS. Это не такая уж большая нагрузка на обслуживание, если у тебя нет очень большого количества хостов. Жаль, что DNS-разрешитель RouterOS не может динамически проверять правила NAT, чтобы проверять, нужно ли переписывать DNS-ответы на основе NAT, как это делают Cisco ASA и решения других производителей. <br />
			<i>03.12.2009 16:31:00, fewi.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85499-uslugi-wan-nedostupny-dlya-lokalnykh-polzovateley_-nuzhna-pomoshch/message397043</link>
			<guid>http://mikrotik.moscow/forum/forum57/85499-uslugi-wan-nedostupny-dlya-lokalnykh-polzovateley_-nuzhna-pomoshch/message397043</guid>
			<pubDate>Thu, 03 Dec 2009 16:31:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Услуги WAN недоступны для локальных пользователей, нужна помощь!</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85499-uslugi-wan-nedostupny-dlya-lokalnykh-polzovateley_-nuzhna-pomoshch/message397042">Услуги WAN недоступны для локальных пользователей, нужна помощь!</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У меня та же проблема… У нас свой веб-/FTP-сайт (настроили и работает отлично с NAT, переадресацией портов и т.д.), а клиенты в локальной сети не могут получить к нему доступ по публичному IP. К сожалению, у меня нет прав на изменение настроек роутера, только у нашего провайдера. Они, кажется, думают, что предложенное решение 1. не сработает, и 2. откроет дыру в безопасности, из-за которой мы станем уязвимы для подделки IP, взломов и т.д. Они правы? Какие есть риски для безопасности? <br />
			<i>03.12.2009 16:12:00, spotts78.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85499-uslugi-wan-nedostupny-dlya-lokalnykh-polzovateley_-nuzhna-pomoshch/message397042</link>
			<guid>http://mikrotik.moscow/forum/forum57/85499-uslugi-wan-nedostupny-dlya-lokalnykh-polzovateley_-nuzhna-pomoshch/message397042</guid>
			<pubDate>Thu, 03 Dec 2009 16:12:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Услуги WAN недоступны для локальных пользователей, нужна помощь!</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85499-uslugi-wan-nedostupny-dlya-lokalnykh-polzovateley_-nuzhna-pomoshch/message397041">Услуги WAN недоступны для локальных пользователей, нужна помощь!</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Мне нужна твоя помощь с довольно базовой настройкой, которую я сам не смог разобраться… Мой роутер пробрасывает сервисы для WAN-портов на LAN-IP сервера через цепочки dstnat, а пользователи в локальной сети используют одну цепочку srcnat для NAT-а на выход. Проблема в том, что хоть остальной мир получает доступ к моим WAN-сервисам, пользователи из локальной сети — нет. Ситуация ещё более запутанная, так как некоторые WAN TCP-порты, например 21, сканируются из локальной сети, а другие, например 80, — нет. Какие есть идеи, что происходит и что нужно сделать? Буду очень благодарен! <br />
			<i>10.11.2009 05:12:00, pragmat.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85499-uslugi-wan-nedostupny-dlya-lokalnykh-polzovateley_-nuzhna-pomoshch/message397041</link>
			<guid>http://mikrotik.moscow/forum/forum57/85499-uslugi-wan-nedostupny-dlya-lokalnykh-polzovateley_-nuzhna-pomoshch/message397041</guid>
			<pubDate>Tue, 10 Nov 2009 05:12:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
