<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Hairpin NAT с динамическим WAN IP?]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Hairpin NAT с динамическим WAN IP? форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 13 Aug 2026 14:21:27 -0400</pubDate>
		<item>
			<title>Hairpin NAT с динамическим WAN IP?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89276-hairpin-nat-s-dinamicheskim-wan-ip/message435335">Hairpin NAT с динамическим WAN IP?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Без проблем. И кстати — правило SRCNAT не нужно для трафика, который приходит из Интернета, потому что ответы всё равно должны возвращаться на роутер. На самом деле, вам, скорее всего, не нужен SRCNAT для входящих соединений из Интернета, чтобы в логах отображался реальный удалённый IP-адрес. Вот почему в правиле hairpin стоит условие src-address=192.168.77.0/24 — чтобы оно применялось ТОЛЬКО к hairpin-трафику. <br />
			<i>28.06.2016 22:15:00, ZeroByte.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89276-hairpin-nat-s-dinamicheskim-wan-ip/message435335</link>
			<guid>http://mikrotik.moscow/forum/forum57/89276-hairpin-nat-s-dinamicheskim-wan-ip/message435335</guid>
			<pubDate>Tue, 28 Jun 2016 22:15:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Hairpin NAT с динамическим WAN IP?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89276-hairpin-nat-s-dinamicheskim-wan-ip/message435334">Hairpin NAT с динамическим WAN IP?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ооооо, теперь, кажется, я понял. И поскольку с точки зрения сервера, который получает форварды, весь внешний трафик всё равно кажется идущим с роутера, это просто заставляет всё работать правильно при переадресации портов. Так что нам вообще не нужно пытаться применять src-nat по портам, (на самом деле, если подумать, разве это не могло бы всё сломать?). Давайте попробую. Ещё раз спасибо за крутую помощь. <br />
			<i>28.06.2016 19:47:00, jarhead930.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89276-hairpin-nat-s-dinamicheskim-wan-ip/message435334</link>
			<guid>http://mikrotik.moscow/forum/forum57/89276-hairpin-nat-s-dinamicheskim-wan-ip/message435334</guid>
			<pubDate>Tue, 28 Jun 2016 19:47:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Hairpin NAT с динамическим WAN IP?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89276-hairpin-nat-s-dinamicheskim-wan-ip/message435333">Hairpin NAT с динамическим WAN IP?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Нет, как уже отметил Джарда, это правило скрывает исходный (SOURCE) адрес от сервера. (Кстати, «Некромант тредов» заставил меня улыбнуться.) Особенность hairpin NAT в том, что нужно делать NAT не только для целевого адреса/портов, переводя их на внутренний адрес, но и для исходного адреса — так, чтобы внутренний хост отправлял ответы обратно роутеру. В части DSTNAT в случае hairpin нет ничего особенного — обычное правило DSTNAT подходит как для входящих подключений, так и для hairpin, дополнительных правил для этого не нужно.<br /><br />А вот часть с SRCNAT обязательна, но применять её нужно только тогда, когда источник находится в той же сети, что и внутренний IP хоста. Проще всего использовать действие MASQUERADE.<br /><br />Если не сделать srcnat, hairpin ломается по такой причине: внутренний хост 192.168.77.19 делает запрос TCP:80 к публичному IP a.b.c.d — источником этого запроса остаётся 192.168.77.19. Роутер аккуратно меняет адрес назначения на внутренний адрес и порт (например, 192.168.77.80:80). Если роутер не замаскирует исходный адрес на «внешний» относительно внутреннего сервера, сервер увидит, что источник — 192.168.77.19, а это локальный адрес. Тогда внутренний хост отправит ответ напрямую другому хосту (не через роутер). Проблема в том, что внутренний хост не знает, что он за NAT, поэтому ответ пойдёт на 192.168.77.19, а источник в ответе будет 192.168.77.80 — когда этот пакет придёт на исходный хост, тот не распознает его как ответ, ведь ожидал ответ с a.b.c.d:80, и просто отбросит этот пакет.<br /><br />С правилом hairpin внутренний веб-сервер увидит, что запрос пришёл от роутера, и отправит ответ обратно роутеру. Роутер продолжит «врать», как и раньше, и отправит ответ реальному хосту, сделав dst=192.168.77.19, а source — A.B.C.D:80. <br />
			<i>28.06.2016 01:47:00, ZeroByte.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89276-hairpin-nat-s-dinamicheskim-wan-ip/message435333</link>
			<guid>http://mikrotik.moscow/forum/forum57/89276-hairpin-nat-s-dinamicheskim-wan-ip/message435333</guid>
			<pubDate>Tue, 28 Jun 2016 01:47:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Hairpin NAT с динамическим WAN IP?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89276-hairpin-nat-s-dinamicheskim-wan-ip/message435332">Hairpin NAT с динамическим WAN IP?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			На самом деле в этом случае роутер притворяется инициатором соединения, а не тем, что оно пришло из космоса. <br />
			<i>27.06.2016 21:52:00, jarda.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89276-hairpin-nat-s-dinamicheskim-wan-ip/message435332</link>
			<guid>http://mikrotik.moscow/forum/forum57/89276-hairpin-nat-s-dinamicheskim-wan-ip/message435332</guid>
			<pubDate>Mon, 27 Jun 2016 21:52:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Hairpin NAT с динамическим WAN IP?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89276-hairpin-nat-s-dinamicheskim-wan-ip/message435331">Hairpin NAT с динамическим WAN IP?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Извиняюсь, что воскрешаю тему, но хочу убедиться, что правильно всё понял — add action=masquerade chain=srcnat dst-address=192.168.77.20 src-address=192.168.77.0/24 Эта правило, по сути, берёт весь трафик, направленный на 192.168.77.20 и идущий из 77.0/24, и применяет к нему действие masquerade, правильно? То есть роутер считает трафик исходящим из внешнего мира и применяет к нему уже настроенные правила переадресации (например, проброс портов 80 и/или 443 на этот IP)? Я всё верно понял? Ещё раз извиняюсь, что поднимаю старую тему, но подумал, что так будет лучше, чем начинать новую. Похоже на простое и элегантное решение, интересно, не упускаю ли я чего, и может ли это создать проблемы с безопасностью (передача трафика наружу, когда это не нужно). Спасибо! <br />
			<i>27.06.2016 18:57:00, jarhead930.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89276-hairpin-nat-s-dinamicheskim-wan-ip/message435331</link>
			<guid>http://mikrotik.moscow/forum/forum57/89276-hairpin-nat-s-dinamicheskim-wan-ip/message435331</guid>
			<pubDate>Mon, 27 Jun 2016 18:57:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Hairpin NAT с динамическим WAN IP?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89276-hairpin-nat-s-dinamicheskim-wan-ip/message435330">Hairpin NAT с динамическим WAN IP?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Нет <br />
			<i>22.12.2012 04:53:00, cbrown.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89276-hairpin-nat-s-dinamicheskim-wan-ip/message435330</link>
			<guid>http://mikrotik.moscow/forum/forum57/89276-hairpin-nat-s-dinamicheskim-wan-ip/message435330</guid>
			<pubDate>Sat, 22 Dec 2012 04:53:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Hairpin NAT с динамическим WAN IP?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89276-hairpin-nat-s-dinamicheskim-wan-ip/message435329">Hairpin NAT с динамическим WAN IP?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			dst-address — это WAN IP, а src-address — локальный NAT IP... <br />
			<i>21.12.2012 19:44:00, rotten777.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89276-hairpin-nat-s-dinamicheskim-wan-ip/message435329</link>
			<guid>http://mikrotik.moscow/forum/forum57/89276-hairpin-nat-s-dinamicheskim-wan-ip/message435329</guid>
			<pubDate>Fri, 21 Dec 2012 19:44:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Hairpin NAT с динамическим WAN IP?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89276-hairpin-nat-s-dinamicheskim-wan-ip/message435328">Hairpin NAT с динамическим WAN IP?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Когда вы используете hairpin NAT, вы используете свои приватные IP-адреса. <br />
			<i>11.12.2012 19:14:00, cbrown.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89276-hairpin-nat-s-dinamicheskim-wan-ip/message435328</link>
			<guid>http://mikrotik.moscow/forum/forum57/89276-hairpin-nat-s-dinamicheskim-wan-ip/message435328</guid>
			<pubDate>Tue, 11 Dec 2012 19:14:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Hairpin NAT с динамическим WAN IP?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89276-hairpin-nat-s-dinamicheskim-wan-ip/message435327">Hairpin NAT с динамическим WAN IP?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			@rotten777 Ты уже решил свою проблему? Мне тоже нужно настроить hairpin NAT, но у меня динамический публичный IP-адрес. <br />
			<i>11.12.2012 14:31:00, tarslana.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89276-hairpin-nat-s-dinamicheskim-wan-ip/message435327</link>
			<guid>http://mikrotik.moscow/forum/forum57/89276-hairpin-nat-s-dinamicheskim-wan-ip/message435327</guid>
			<pubDate>Tue, 11 Dec 2012 14:31:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Hairpin NAT с динамическим WAN IP?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89276-hairpin-nat-s-dinamicheskim-wan-ip/message435326">Hairpin NAT с динамическим WAN IP?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это вообще возможно? <br />
			<i>25.04.2012 13:38:00, rotten777.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89276-hairpin-nat-s-dinamicheskim-wan-ip/message435326</link>
			<guid>http://mikrotik.moscow/forum/forum57/89276-hairpin-nat-s-dinamicheskim-wan-ip/message435326</guid>
			<pubDate>Wed, 25 Apr 2012 13:38:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
