<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Hairpin NAT и DDNS (новичок)]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Hairpin NAT и DDNS (новичок) форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 13 Aug 2026 21:04:19 -0400</pubDate>
		<item>
			<title>Hairpin NAT и DDNS (новичок)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88969-hairpin-nat-i-ddns-_novichok/message432221">Hairpin NAT и DDNS (новичок)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Если вы можете получить к нему доступ внешне, а внутри — нет, то обычно это проблема с маскарадом. По умолчанию маскарад обычно применяется к LAN-трафику, который уходит через ether1. Однако если временно убрать ether1 из правила и применить его, я предполагаю, что всё будет работать нормально. Если так, то вы сможете настроить нужные правила для локального доступа к устройствам. <br />
			<i>27.03.2018 04:19:00, jspool.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88969-hairpin-nat-i-ddns-_novichok/message432221</link>
			<guid>http://mikrotik.moscow/forum/forum57/88969-hairpin-nat-i-ddns-_novichok/message432221</guid>
			<pubDate>Tue, 27 Mar 2018 04:19:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Hairpin NAT и DDNS (новичок)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88969-hairpin-nat-i-ddns-_novichok/message432220">Hairpin NAT и DDNS (новичок)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Посмотри это: <noindex><a href="https://www.steveocee.co.uk/mikrotik/hairpin-nat/hairpin-nat-video/" target="_blank" rel="nofollow" >https://www.steveocee.co.uk/mikrotik/hairpin-nat/hairpin-nat-video/</a></noindex> Если зайдёшь на <noindex><a href="https://www.steveocee.co.uk/mikrotik/hairpin-nat/" target="_blank" rel="nofollow" >https://www.steveocee.co.uk/mikrotik/hairpin-nat/</a></noindex>, там найдёшь полностью описанную настройку с готовыми скриптами. <br />
			<i>26.03.2018 20:03:00, Steveocee.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88969-hairpin-nat-i-ddns-_novichok/message432220</link>
			<guid>http://mikrotik.moscow/forum/forum57/88969-hairpin-nat-i-ddns-_novichok/message432220</guid>
			<pubDate>Mon, 26 Mar 2018 20:03:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Hairpin NAT и DDNS (новичок)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88969-hairpin-nat-i-ddns-_novichok/message432219">Hairpin NAT и DDNS (новичок)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Пытаюсь настроить Hairpin с помощью dst-address-list, но, похоже, что-то упускаю. &nbsp;<br />[admin@MikroTik] /ip firewall filter&gt; /ip firewall address-list print<br /><br />Флаги: X - отключено, D - динамическое &nbsp;<br /> # &nbsp; СПИСОК &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; АДРЕС &nbsp;<br /> 0 &nbsp; Hairpin &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; xxxx.sn.mynetname.net &nbsp;<br /> 1 D ;;; xxx.sn.mynetname.net &nbsp;<br /> &nbsp; &nbsp; Hairpin &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; xxx.xx.xx.182 &nbsp;<br /><br />[admin@MikroTik] /ip firewall filter&gt; /ip firewall filter print  <br />Флаги: X - отключено, I - недействительно, D - динамическое &nbsp;<br /> 0 &nbsp;D ;;; специальное тестовое правило для отображения счётчиков fasttrack &nbsp;<br /> &nbsp; &nbsp; &nbsp;цепочка=forward действие=passthrough &nbsp;<br /><br /> 1 &nbsp; &nbsp;;;; defconf: принять established,related,untracked &nbsp;<br /> &nbsp; &nbsp; &nbsp;цепочка=input действие=accept состояние-соединения=established,related,untracked &nbsp;<br /><br /> 2 &nbsp; &nbsp;;;; разрешить IPsec NAT &nbsp;<br /> &nbsp; &nbsp; &nbsp;цепочка=input действие=accept протокол=udp порт-приема=4500 &nbsp;<br /><br /> 3 &nbsp; &nbsp;;;; разрешить IKE &nbsp;<br /> &nbsp; &nbsp; &nbsp;цепочка=input действие=accept протокол=udp порт-приема=500 &nbsp;<br /><br /> 4 &nbsp; &nbsp;;;; разрешить l2tp &nbsp;<br /> &nbsp; &nbsp; &nbsp;цепочка=input действие=accept протокол=udp порт-приема=1701 &nbsp;<br /><br /> 5 &nbsp; &nbsp;;;; разрешить pptp &nbsp;<br /> &nbsp; &nbsp; &nbsp;цепочка=input действие=accept протокол=tcp порт-приема=1723 &nbsp;<br /><br /> 6 &nbsp; &nbsp;;;; разрешить sstp &nbsp;<br /> &nbsp; &nbsp; &nbsp;цепочка=input действие=accept протокол=tcp порт-приема=443 &nbsp;<br /><br /> 7 &nbsp; &nbsp;;;; defconf: отбросить недействительные &nbsp;<br /> &nbsp; &nbsp; &nbsp;цепочка=input действие=drop состояние-соединения=invalid &nbsp;<br /><br /> 8 &nbsp; &nbsp;;;; defconf: принять ICMP &nbsp;<br /> &nbsp; &nbsp; &nbsp;цепочка=input действие=accept протокол=icmp &nbsp;<br /><br /> 9 &nbsp; &nbsp;;;; defconf: отбросить всё, что не из LAN &nbsp;<br /> &nbsp; &nbsp; &nbsp;цепочка=input действие=drop вход-интерфейс-список=!LAN &nbsp;<br /><br />10 &nbsp; &nbsp;;;; defconf: принять в ipsec политике &nbsp;<br /> &nbsp; &nbsp; &nbsp;цепочка=forward действие=accept ipsec-политика=in,ipsec &nbsp;<br /><br />11 &nbsp; &nbsp;;;; defconf: принять из ipsec политики &nbsp;<br /> &nbsp; &nbsp; &nbsp;цепочка=forward действие=accept ipsec-политика=out,ipsec &nbsp;<br /><br />12 &nbsp; &nbsp;;;; defconf: fasttrack &nbsp;<br /> &nbsp; &nbsp; &nbsp;цепочка=forward действие=fasttrack-connection состояние-соединения=established,related &nbsp;<br /><br />13 &nbsp; &nbsp;;;; defconf: принять established,related,untracked &nbsp;<br /> &nbsp; &nbsp; &nbsp;цепочка=forward действие=accept состояние-соединения=established,related,untracked &nbsp;<br /><br />14 &nbsp; &nbsp;;;; defconf: отбросить недействительные &nbsp;<br /> &nbsp; &nbsp; &nbsp;цепочка=forward действие=drop состояние-соединения=invalid &nbsp;<br /><br />15 &nbsp; &nbsp;;;; defconf: отбросить всё от WAN, если не DSTNAT &nbsp;<br /> &nbsp; &nbsp; &nbsp;цепочка=forward действие=drop состояние-соединения=new состояние-nat!=dstnat &nbsp;<br /> &nbsp; &nbsp; &nbsp;вход-интерфейс-список=WAN &nbsp;<br /><br />[admin@MikroTik] /ip firewall filter&gt; /ip firewall nat print  <br />Флаги: X - отключено, I - недействительно, D - динамическое &nbsp;<br /> 0 &nbsp; &nbsp;;;; defconf: masquerade &nbsp;<br /> &nbsp; &nbsp; &nbsp;цепочка=srcnat действие=masquerade выход-интерфейс-список=WAN &nbsp;<br /> &nbsp; &nbsp; &nbsp;ipsec-политика=out,none &nbsp;<br /><br /> 1 &nbsp; &nbsp;;;; маскарад VPN трафика &nbsp;<br /> &nbsp; &nbsp; &nbsp;цепочка=srcnat действие=masquerade src-адрес=192.168.89.0/24 &nbsp;<br /><br /> 2 &nbsp; &nbsp;цепочка=dstnat действие=dst-nat to-адреса=192.168.7.21 to-порты=41234 &nbsp;<br /> &nbsp; &nbsp; &nbsp;протокол=tcp вход-интерфейс=ether1 порт-приема=41235 log=no log-prefix="" &nbsp;<br /><br /> 3 X &nbsp;цепочка=dstnat действие=dst-nat to-адреса=192.168.7.21 to-порты=3389 &nbsp;<br /> &nbsp; &nbsp; &nbsp;протокол=tcp вход-интерфейс=ether1 порт-приема=3389 log=no log-prefix="" &nbsp;<br /><br /> 4 &nbsp; &nbsp;цепочка=dstnat действие=dst-nat to-адреса=192.168.7.21 to-порты=41234 &nbsp;<br /> &nbsp; &nbsp; &nbsp;протокол=tcp dst-address-list=Hairpin вход-интерфейс=bridge порт-приема=41235 &nbsp;<br /> &nbsp; &nbsp; &nbsp;log=no log-prefix="" &nbsp;<br /><br /> 5 &nbsp; &nbsp;цепочка=dstnat действие=dst-nat to-адреса=192.168.7.11 to-порты=22 &nbsp;<br /> &nbsp; &nbsp; &nbsp;протокол=tcp dst-address-list=Hairpin вход-интерфейс=bridge порт-приема=22 &nbsp;<br /> &nbsp; &nbsp; &nbsp;log=no log-prefix="" &nbsp;<br /><br />Запрос на соединение срабатывает на правилах фаервола/NAT dst-nat 4 и 5, но до to-адреса не доходит. Нужно ли делать src-nat masquerade для локальной сети? <br />
			<i>26.03.2018 11:30:00, neven.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88969-hairpin-nat-i-ddns-_novichok/message432219</link>
			<guid>http://mikrotik.moscow/forum/forum57/88969-hairpin-nat-i-ddns-_novichok/message432219</guid>
			<pubDate>Mon, 26 Mar 2018 11:30:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Hairpin NAT и DDNS (новичок)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88969-hairpin-nat-i-ddns-_novichok/message432218">Hairpin NAT и DDNS (новичок)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Не могли бы вы поделиться своей окончательной полной конфигурацией правил NAT? Я пытаюсь заставить это работать и сталкиваюсь с похожими проблемами, которые вы изначально описывали. <br />
			<i>16.12.2018 16:17:00, ilovepancakes.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88969-hairpin-nat-i-ddns-_novichok/message432218</link>
			<guid>http://mikrotik.moscow/forum/forum57/88969-hairpin-nat-i-ddns-_novichok/message432218</guid>
			<pubDate>Sun, 16 Dec 2018 16:17:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Hairpin NAT и DDNS (новичок)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88969-hairpin-nat-i-ddns-_novichok/message432217">Hairpin NAT и DDNS (новичок)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Да, маскарад для bridge к локальной подсети в src-chain сработал. Всем спасибо. <br />
			<i>29.03.2018 09:43:00, neven.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88969-hairpin-nat-i-ddns-_novichok/message432217</link>
			<guid>http://mikrotik.moscow/forum/forum57/88969-hairpin-nat-i-ddns-_novichok/message432217</guid>
			<pubDate>Thu, 29 Mar 2018 09:43:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Hairpin NAT и DDNS (новичок)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88969-hairpin-nat-i-ddns-_novichok/message432216">Hairpin NAT и DDNS (новичок)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, эксперты Mikrotik! Я полный новичок в Mikrotik и routerOS и очень нуждаюсь в вашей драгоценной помощи. (так что будьте ко мне помягче)<br /><br />Главный вопрос — Hairpin NAT.<br /><br />Моя схема следующая: LAN &gt; Mikrotik (с PPPoE подключением) &gt; МОДЕМ &gt; провайдер (с динамическим IP). &nbsp;<br />У меня в локальной сети несколько серверных устройств (1 NVR, 1 веб-переключатель освещения, 2 IP-камеры), и мне удалось сделать проброс портов через правила dstnat. Теперь я могу заходить на устройства из интернета, используя DDNS-адрес, который регулярно обновляется при помощи специального скрипта. Всё работает отлично.<br /><br />Но вот не понимаю, как настроить роутер, чтобы при подключении к LAN запросы на DDNS перенаправлялись на внутренние IP. Я знаю, что нужно сделать Hairpin NAT, но никак не могу разобраться в структуре правил.<br /><br />Если точнее: &nbsp;<br />Мой публичный DDNS: mymikrotik.two-dns.de &nbsp;<br />Внутренний переключатель (веб-сервер) работает на 192.168.128.199, порт 8880 &nbsp;<br />Роутер находится на 192.168.128.1<br /><br />Может, кто-нибудь приведёт пример настройки firewall-правил для Hairpin NAT?<br /><br />Заранее спасибо! <br />
			<i>27.01.2017 20:44:00, limbo.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88969-hairpin-nat-i-ddns-_novichok/message432216</link>
			<guid>http://mikrotik.moscow/forum/forum57/88969-hairpin-nat-i-ddns-_novichok/message432216</guid>
			<pubDate>Fri, 27 Jan 2017 20:44:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
