<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Как включить DMZ на hEX?]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Как включить DMZ на hEX? форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 13 Aug 2026 06:49:56 -0400</pubDate>
		<item>
			<title>Как включить DMZ на hEX?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434498">Как включить DMZ на hEX?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вот о чем я и говорю. Заходите на форумы MT и изучайте философию!! Правильный ответ — использовать свет или динамит! Сливать пруд слишком хлопотно, можно и умереть с голоду за это время.<br /><br />Что касается оригинального поста, думаю, справедливо сказать, что такой функции, как DMZ, по сути, не существует, по крайней мере в терминах спецификаций RFC и тому подобного… Я склоняюсь к мнению, что это просто проброс всех портов на один хост, из-за чего остальные правила проброса портов для этого WANIP становятся невозможными. Поэтому это очень ограничивает.<br /><br />Согласен, что такой хост должен быть отделён от остальной локальной сети роутера, и если именно так поступают некоторые производители «для потребителя» — это неплохо.<br /><br />Вот что может сработать, а может и нет. Нужны минимум два-три правила:<br /><br />/ip firewall filter {forward chain} &nbsp;<br />accept connection-state=new, connection-nat-state=dstnat in-interface=eth1-WAN &nbsp;<br /><br />/ip firewall nat &nbsp;<br />add action=dstnat chain=dst-nat dst-port=!67,68 protocol=tcp in-interface=eth1-wan to-addresses=dmzIP &nbsp;<br />add action=dstnat chain=dst-nat dst-port=!67,68 protocol=udp in-interface=eth1-wan to-addresses=dmzIP &nbsp;<br /><br />*где dmzIP — это другой подсет, не в мосту.<br /><br />Я бы убедился, что правила файрвола сбрасывают весь остальной трафик (последнее правило для input и forward). Также я бы не разрешал никакому трафику из подсети dmzIP доступ к роутеру или мосту.<br /><br />Таким образом, для цепочки forward для dmzIP будет нужно всего одно правило:<br /><br />/ip firewall filter add chain=forward action=accept connection-state=new in-interface=eth3-DMZ out-interface=eth1-wan <br />
			<i>27.03.2019 15:03:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434498</link>
			<guid>http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434498</guid>
			<pubDate>Wed, 27 Mar 2019 15:03:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как включить DMZ на hEX?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434497">Как включить DMZ на hEX?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Хотя у других производителей есть упрощённая команда «DMZ» (которая делает кое-как, но не идеально), это не значит, что мы не можем попытаться объяснить автору, как всё правильно настроить. Он проявил приличное желание сделать всё по уму (даже показал текстовую конфигурацию — уже больше, чем большинство пользователей, считающих, что «один клик решит всё»). Так что если пришёл к пруду и хочешь поймать рыбу (или две), ты же не будешь сливать весь пруд и брать одну рыбину только потому, что кто-то без навыков рыбалки сказал, что так можно? <br />
			<i>27.03.2019 13:14:00, mkx.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434497</link>
			<guid>http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434497</guid>
			<pubDate>Wed, 27 Mar 2019 13:14:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как включить DMZ на hEX?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434496">Как включить DMZ на hEX?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Нужно читать между строк. Очевидно, что автор просто хочет, чтобы всё перенаправлялось на хост. Это как когда клиент звонит и говорит: «Мой DSL-роутер не синхронизируется, и…» Я не начинаю с того, чтобы перебивать и объяснять: «Подожди, дай я закончу, но сначала скажу, что у вас ADSL2/VDSL2-комплайантный «модем», именно он отвечает за синхронизацию, а не роутер. DSL-роутера как такового не существует. Я не смогу помочь, пока вы не разберётесь с технологиями.» <br />
			<i>27.03.2019 12:38:00, millenium7.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434496</link>
			<guid>http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434496</guid>
			<pubDate>Wed, 27 Mar 2019 12:38:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как включить DMZ на hEX?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434495">Как включить DMZ на hEX?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Если скомпрометирован внешний хост, то тогда есть доступ к внутренней сети. С DMZ такого не происходит, если она хорошо отделена. <br />
			<i>27.03.2019 12:14:00, msatter.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434495</link>
			<guid>http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434495</guid>
			<pubDate>Wed, 27 Mar 2019 12:14:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как включить DMZ на hEX?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434494">Как включить DMZ на hEX?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Верно. Но понятие «DMZ» в обычных роутерах — это на самом деле ничем не отличается от «открытого хоста». <br />
			<i>27.03.2019 12:01:00, muetzekoeln.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434494</link>
			<guid>http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434494</guid>
			<pubDate>Wed, 27 Mar 2019 12:01:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как включить DMZ на hEX?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434493">Как включить DMZ на hEX?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это не DMZ. Это просто переадресация. По определению DMZ должна быть отделена от LAN. Значит, нужна ещё одна внутренняя подсеть, вероятно, на определённом порту или VLAN, добавить правила переадресации и так далее… NAT — это только часть всей головоломки. Вот почему никто не дал однозначного ответа — это неполно. <br />
			<i>27.03.2019 11:05:00, vecernik87.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434493</link>
			<guid>http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434493</guid>
			<pubDate>Wed, 27 Mar 2019 11:05:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как включить DMZ на hEX?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434492">Как включить DMZ на hEX?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Не понимаю, почему никто не дал тебе простой и ясный ответ, ведь он очень простой и ясный: &nbsp;<br />/ip firewall nat add chain=dstnat dst-address=1.2.3.4 in-interface=ether1 action=dst-nat to-addresses=192.168.1.5 &nbsp;<br />Где 1.2.3.4 — это твой публичный IP, ether1 — интерфейс, смотрящий в интернет, может быть pppoe1 или любой другой, а 192.168.1.5 — приватный IP устройства. &nbsp;<br /><br />Это не «проброс портов», это «перенаправить абсолютно всё», включая такие протоколы, как GRE или ICMP. &nbsp;<br /><br />Правила обрабатываются по порядку, до первого совпадения, потом выполнение останавливается. Поэтому, если добавить что-то сверху, например: &nbsp;<br />/ip firewall nat add chain=dstnat dst-address=1.2.3.4 protocol=tcp dst-port=8291 action=accept &nbsp;<br />В таком случае WinBox-соединения будут останавливаться на роутере, позволяя зайти в него, а если первое правило поставить прямо после этого, то всё остальное будет идти на 192.168.1.5. <br />
			<i>27.03.2019 09:12:00, millenium7.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434492</link>
			<guid>http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434492</guid>
			<pubDate>Wed, 27 Mar 2019 09:12:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как включить DMZ на hEX?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434491">Как включить DMZ на hEX?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это просто переадресация порта, которая перенаправляет весь входящий трафик с WAN-интерфейса на IP-адрес в вашей локальной сети. <br />
			<i>27.03.2019 08:28:00, Steveocee.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434491</link>
			<guid>http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434491</guid>
			<pubDate>Wed, 27 Mar 2019 08:28:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как включить DMZ на hEX?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434490">Как включить DMZ на hEX?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Нет, потому что такой команды или функции в сети не существует. DMZ — это просто упрощённый термин, обычно означающий отдельную сеть уровня L2/L3 с определённым доступом к внешнему миру. DMZ — это не конкретная функция сети, а набор правил и настроек, которые в итоге дают нужный результат. Ты должен сам настраивать каждую опцию в зависимости от своих требований. Если бы была конкретная «команда DMZ», это ограничивало бы выбор, потому что она работала бы только определённым образом. Так делают у других производителей: например, в asuswrt DMZ — это просто выбор конкретного IP-адреса в подсети LAN, которому перенаправляются все порты (то есть между устройством в DMZ и остальной локальной сетью нет фаервола). <br />
			<i>27.03.2019 04:34:00, vecernik87.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434490</link>
			<guid>http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434490</guid>
			<pubDate>Wed, 27 Mar 2019 04:34:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как включить DMZ на hEX?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434489">Как включить DMZ на hEX?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Кто-нибудь знает, как правильно написать команду DMZ? <br />
			<i>27.03.2019 03:59:00, Luminair.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434489</link>
			<guid>http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434489</guid>
			<pubDate>Wed, 27 Mar 2019 03:59:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как включить DMZ на hEX?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434488">Как включить DMZ на hEX?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Стандартный "Quick Set" на hEX содержит всё, кроме DMZ. Как его включить? Вот мой экспорт после множества попыток с разными командами из старых тем, но я бы предпочёл сбросить настройки к заводским и использовать официальный способ.<br /><br />/ip firewall filter<br />add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked<br />add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid<br />add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp<br />add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN<br />add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec<br />add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec<br />add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related<br />add action=accept chain=forward comment="defconf: accept established,related,untracked" connection-state=established,related,untracked<br />add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid<br />add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN<br /><br />/ip firewall nat<br />add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN<br />add action=masquerade chain=srcnat out-interface=ether1<br />add action=dst-nat chain=dstnat comment="DMZ rule" in-interface=ether1 to-addresses=192.168.1.100<br /><br />Обычные роутеры имеют выпадающий список с MAC/IP, где можно просто выбрать нужный адрес. <br />
			<i>07.07.2018 10:06:00, Luminair.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434488</link>
			<guid>http://mikrotik.moscow/forum/forum57/89195-kak-vklyuchit-dmz-na-hex/message434488</guid>
			<pubDate>Sat, 07 Jul 2018 10:06:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
