<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Настройка двух публичных IP-адресов, NAT, почтового сервера и веб-сервера.]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Настройка двух публичных IP-адресов, NAT, почтового сервера и веб-сервера. форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 13 Aug 2026 08:43:02 -0400</pubDate>
		<item>
			<title>Настройка двух публичных IP-адресов, NAT, почтового сервера и веб-сервера.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429082">Настройка двух публичных IP-адресов, NAT, почтового сервера и веб-сервера.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			В общем, у вас стоит штатный файрвол. В этом случае правило «разрешить все пересылаемые порты» особо не нужно: &nbsp;<br />add action=accept chain=forward connection-nat-state=dstnat &nbsp;<br /><br />Потому что вот это правило — «блокировать всё с WAN, кроме пересланных портов» — защищает вас от нежелательных соединений с WAN, но при этом разрешает пересланные порты: &nbsp;<br />add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface=ether1 &nbsp;<br /><br />При этом переадресация портов с локальной LAN разрешена по умолчанию. &nbsp;<br /><br />Что касается вашего блок-листа, правила обрабатываются по порядку, так что если вы хотите запретить некоторым внешним адресам доступ к вашим внутренним серверам, это не сработает, если правило находится под номером 2 — потому что все пересылаемые порты уже разрешены правилом №1, и правило №2 просто не успеет ничего сделать. <br />
			<i>06.01.2017 00:40:00, Sob.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429082</link>
			<guid>http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429082</guid>
			<pubDate>Fri, 06 Jan 2017 00:40:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Настройка двух публичных IP-адресов, NAT, почтового сервера и веб-сервера.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429081">Настройка двух публичных IP-адресов, NAT, почтового сервера и веб-сервера.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это мои правила фильтрации файрвола, но IP-адреса из списка blockbad не блокируются? &nbsp;<br /><br />/ip firewall filter &nbsp;<br />add action=accept chain=forward connection-nat-state=dstnat &nbsp;<br />add action=drop chain=forward in-interface=ether1 src-address-list=blockbad &nbsp;<br />add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp &nbsp;<br />add action=accept chain=input comment="defconf: accept established,related" connection-state=established,related &nbsp;<br />add action=drop chain=input comment="defconf: drop all from WAN" in-interface=ether1 &nbsp;<br />add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related &nbsp;<br />add action=accept chain=forward comment="defconf: accept established,related" connection-state=established,related &nbsp;<br />add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid &nbsp;<br />add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface=ether1 <br />
			<i>05.01.2017 22:52:00, godovic.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429081</link>
			<guid>http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429081</guid>
			<pubDate>Thu, 05 Jan 2017 22:52:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Настройка двух публичных IP-адресов, NAT, почтового сервера и веб-сервера.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429080">Настройка двух публичных IP-адресов, NAT, почтового сервера и веб-сервера.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это необходимо, если у вас настроен правильный файервол, который по умолчанию не пропускает весь трафик. <br />
			<i>05.01.2017 22:27:00, Sob.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429080</link>
			<guid>http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429080</guid>
			<pubDate>Thu, 05 Jan 2017 22:27:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Настройка двух публичных IP-адресов, NAT, почтового сервера и веб-сервера.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429079">Настройка двух публичных IP-адресов, NAT, почтового сервера и веб-сервера.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Сейчас кажется, что стало быстрее, а может, это просто так выглядит... Это действительно нужно? /ip firewall filter<br />add action=accept chain=forward connection-nat-state=dstnat — потому что вроде всё работает нормально? <br />
			<i>05.01.2017 21:00:00, godovic.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429079</link>
			<guid>http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429079</guid>
			<pubDate>Thu, 05 Jan 2017 21:00:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Настройка двух публичных IP-адресов, NAT, почтового сервера и веб-сервера.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429078">Настройка двух публичных IP-адресов, NAT, почтового сервера и веб-сервера.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Верно, не добавляйте out-interface, оно вам не нужно. Не совсем так. В этой конфигурации есть hairpin NAT, просто не в виде дополнительного srcnat правила. Необходимое поведение достигается только главным srcnat правилом. Да: добавьте action=src-nat chain=srcnat src-address=192.168.88.0/24 src-address-type=!local to-addresses=181.x.x.79 <br />
			<i>05.01.2017 20:26:00, Sob.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429078</link>
			<guid>http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429078</guid>
			<pubDate>Thu, 05 Jan 2017 20:26:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Настройка двух публичных IP-адресов, NAT, почтового сервера и веб-сервера.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429077">Настройка двух публичных IP-адресов, NAT, почтового сервера и веб-сервера.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Итак, ты предпочитаешь не добавлять out-interface, как указано в wiki primer, например: add chain=srcnat src-address=192.168.1.0/24 action=src-nat to-addresses=1.1.1.1 out-interface=Public? Не используешь hairpin nat? Добавляешь src-address-type=!local к второму src-nat в правило NAT с to-addresses? Спасибо. <br />
			<i>05.01.2017 20:11:00, godovic.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429077</link>
			<guid>http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429077</guid>
			<pubDate>Thu, 05 Jan 2017 20:11:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Настройка двух публичных IP-адресов, NAT, почтового сервера и веб-сервера.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429076">Настройка двух публичных IP-адресов, NAT, почтового сервера и веб-сервера.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Чтобы избавиться от публичного адреса у соседей, добавьте в второе правило src-nat параметр src-address-type=!local. В этом решении Hairpin NAT встроен по умолчанию. Если вы обращаетесь к почтовому серверу через публичный адрес из любой точки LAN, сервер увидит исходный адрес клиента как 181.x.x.79, и всё будет работать. Обычный Hairpin NAT с masquerade использовал бы внутренний адрес роутера, но это не принципиально, оба варианта работают отлично. Мне даже больше нравится первый, потому что он хотя бы позволяет отличать соединения, сделанные самим роутером, от соединений других клиентов. Можно также добавить DNS-запись, указывающую прямо на внутренний адрес почтового сервера — это не повредит. На самом деле, в некотором смысле так даже лучше, но это дополнительная работа. Хотя добавить одну запись — не так уж и сложно. Но если, например, у вас было несколько доменных имён, и потом вы перенесли один на внешний сервер, не забудьте удалить его отсюда. <br />
			<i>05.01.2017 20:01:00, Sob.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429076</link>
			<guid>http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429076</guid>
			<pubDate>Thu, 05 Jan 2017 20:01:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Настройка двух публичных IP-адресов, NAT, почтового сервера и веб-сервера.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429075">Настройка двух публичных IP-адресов, NAT, почтового сервера и веб-сервера.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я пытаюсь понять, как правильно настроить балансировку двух провайдеров для одновременного использования — чтобы обеспечить резервирование и увеличить скорость: если один отключится, другой всё равно останется в деле. А не так, чтобы при отключении одного автоматически переключалось на другого. Может быть, кто-то захочет подключиться к обсуждению sob: <noindex><a href="http://forum.mikrotik.com/t/balance-and-failsafe/104882/1" target="_blank" rel="nofollow" >http://forum.mikrotik.com/t/balance-and-failsafe/104882/1</a></noindex> <br />
			<i>06.01.2017 02:05:00, zipvault.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429075</link>
			<guid>http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429075</guid>
			<pubDate>Fri, 06 Jan 2017 02:05:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Настройка двух публичных IP-адресов, NAT, почтового сервера и веб-сервера.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429074">Настройка двух публичных IP-адресов, NAT, почтового сервера и веб-сервера.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Почему при поиске роутера в соседях Winbox я вижу публичный IP, а не локальный? &nbsp;<br />правка: когда я ставлю выходной интерфейс public в src nat, то не могу зайти на почтовый сервер... Нужно ли мне использовать hairpin или статическую DNS-запись для локального IP почтового сервера? <br />
			<i>05.01.2017 14:24:00, godovic.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429074</link>
			<guid>http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429074</guid>
			<pubDate>Thu, 05 Jan 2017 14:24:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Настройка двух публичных IP-адресов, NAT, почтового сервера и веб-сервера.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429073">Настройка двух публичных IP-адресов, NAT, почтового сервера и веб-сервера.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			В этой теме указаны два публичных адреса, но только один WAN-порт, мост не используется. Если у вас два WAN-подключения, не объединяйте их в мост. <br />
			<i>06.01.2017 02:12:00, Sob.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429073</link>
			<guid>http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429073</guid>
			<pubDate>Fri, 06 Jan 2017 02:12:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Настройка двух публичных IP-адресов, NAT, почтового сервера и веб-сервера.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429072">Настройка двух публичных IP-адресов, NAT, почтового сервера и веб-сервера.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Нужен совет, как настроить 2 публичных IP-адреса на Mikrotik RB951G. Один адрес используется для NAT всех локальных IP и веб-сервера. Второй — только для почтового сервера, у которого тоже есть веб-сервер. Почтовый сервер находится на приватном IP.<br /><br />Нужно ли ставить свитч перед Mikrotik, чтобы разделить эти два IP на два порта (ether1 и ether2), или просто назначить оба публичных адреса на ether1?<br /><br />Хочу сделать NAT из локальной сети 192.168.88.0/24 на публичный IP 181.x.x.79 и пробросить порты 80 и 443 на локальный веб-сервер 192.168.88.11 — с этим всё понятно. Но также хочу пробросить все порты почтового сервера (25,80,143,443,465,587,993) на публичный IP 181.x.x.80 к почтовому серверу с локальным IP 192.168.88.10. Почтовый сервер должен использовать только 181.x.x.80 как публичный IP.<br /><br />И не хочу, чтобы пользователи локальной сети выходили в интернет, чтобы получить доступ к почтовому серверу и зря тратили трафик.<br /><br />Почтовый сервер нужно подключать к роутеру напрямую или через свитч? <br />
			<i>21.12.2016 14:39:00, godovic.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429072</link>
			<guid>http://mikrotik.moscow/forum/forum57/88658-nastroyka-dvukh-publichnykh-ip_adresov_-nat_-pochtovogo-servera-i-veb_servera./message429072</guid>
			<pubDate>Wed, 21 Dec 2016 14:39:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
