Имя: Пароль:
IT
Админ
Есть вопрос по настройке Микротика на ilo5
0 Маленький Вопросик
 
19.12.21
16:10
Товарищи, прошу подсказать - есть 3011 микрот. Делаю проброс порта rdp. Например 17080 -> 3389 - работает.

Теперь делаю проброс 80 порта (ilo5) - не хочет открываться. Служба ilo5. Внутри сети открывается.

Подскажите кто настраивал ило через проброс портов?

Спасибо за ответы!
1 arsik
 
гуру
19.12.21
16:39
1) Может 80 порт зарезервирован для веб-консоли самого микрота?
2) Вроде кроме проброса нужно еще и разрешение на форвардинг.
2 kauksi
 
19.12.21
18:58
снаружи указывай не 80й порт а какой нибудь 8888
(2) NAT работает раньше firewall
3 Garykom
 
гуру
19.12.21
19:33
(0) 443 еще пробрось

большая часть веба сча httpS по 443 порту
80 порт он сча обычно остается как начальный порт для редиректа на 443
да на практике https может быть на любом порту и даже на 80, но на нем если сразу воткнуть то могут быть траблы
поэтому стандарт это 80(http) и 443(https) порты, которые и надо пробрасывать
4 Chieftain
 
19.12.21
20:39
Если нужен именно 80, поменяй порт IP-Services для www
5 Маленький Вопросик
 
20.12.21
10:24
а как пробросит 2 порта, если на входе перенаправление только на один
6 Маленький Вопросик
 
20.12.21
10:24
снаружи я указываю вообще 18111 например
7 Маленький Вопросик
 
20.12.21
10:25
(1) может. идея хорошая. но я с микротами пока никак)))
8 arsik
 
гуру
20.12.21
10:44
(7) В (4) тебе сказали что делать ищи IP-Services
9 Chai Nic
 
20.12.21
10:44
Микротик не умеет "проброс порта" в стиле xinetd, он умеет dst-nat - это не то же самое. В случае dst-nat адрес источника не подменяется на адрес роутера. Соответственно, должен быть рабочий маршрут от сервера (ilo) до клиента через микротик.
10 arsik
 
гуру
20.12.21
10:48
11 Василий Алибабаевич
 
20.12.21
10:51
(7) Проброс портов настраивается элементарно. Прямо в винбокс.
ip - firewall - nat. Добавить.

Закладка General.
Chain - dstnat, Protokol - 6(tcp), Dst.Port - =нужный порт с наружи=, In interface - =твой инет интерфейс=

Закладка Action
Action - dst-nat, To adress - =локальный адрес твоего ilo=, to port - 80
12 Василий Алибабаевич
 
20.12.21
10:56
+(11) Здесь в картинках https://lantorg.com/article/probros-portov-na-mikrotik
Правда Action рекомендуют netmap.
13 Chai Nic
 
20.12.21
11:23
(11) Если микротик не является для управляемого сервера шлюзом по умолчанию - всё не так элементарно становится... Реально не хватает в микротике возможности редиректа с подменой адреса источника на адрес интерфейса микротика. Это бы сильно всё упростило.
14 Маленький Вопросик
 
20.12.21
11:38
(11) именно так я настроил проброс на рдп... но с ило - не так все просто....
15 Chai Nic
 
20.12.21
11:41
(14) А на ilo шлюз по умолчанию задан правильно, адресом микротика?
16 Василий Алибабаевич
 
20.12.21
11:41
(14) "не так все просто". В чем сложность?
17 Chai Nic
 
20.12.21
11:43
(16) Придется маршрут на клиентскую сеть прописывать на управляемом сервере.
18 arsik
 
гуру
20.12.21
11:43
(14) Что у тебя в (10) ?
19 Garykom
 
гуру
20.12.21
13:05
Предлагаю выкинуть этот говнотик и взять нормальный кинетик
Там это элементарно делается
20 Atos11
 
20.12.21
13:11
Добавляешь это правило в терминале:
add action=dst-nat chain=dstnat comment=ILO disabled=yes dst-port=443 in-interface=ether1 protocol=tcp \
    to-addresses=ЛОКАЛЬНЫЙ АДРЕС ILO  to-ports=443

Всего используется 3 порта:
Web:443
Remote console:17990
Virtual media:17988

Только после добавления активируй это правило во вкладке NAT
21 Atos11
 
20.12.21
13:14
(0) Если не получится, пиши, пришлю со скриншотами как сделать :) Но там вообще все просто, думаю разберешься. И желательно 443 порт с наружи заменить другим, например 9443. Вообще правильнее поднять VPN, наружу ILO нежелательно выставлять, там дыры тоже есть в некоторых прошивках.
22 Маленький Вопросик
 
20.12.21
13:15
спасибо
23 100kg
 
20.12.21
13:55
(13) masquerade?
24 Chai Nic
 
20.12.21
14:54
(23) А как его подружить с dst-nat'ом? Чтобы работало как редирект в xinetd, чтобы целевой хост думал что с ним соединяется сам роутер и не искал маршруты к реальному src?
25 Маленький Вопросик
 
25.12.21
10:25
продолжим тему, руки добрались

настроил доступ - dscnat -> 6(tcp) -> 18100 на 80-ый порт внутренного сервера 192.168.88.5

в результате открывается адрес внутреннего сервера и тишина полная