پورت فورواردینگ در میکروتیک یکی از پرکاربردترین تنظیمات RouterOS برای دسترسی از خارج شبکه به تجهیزات و سرویسهای داخل شبکه است. اگر بخواهید از بیرون شرکت یا محل کار به دوربین مداربسته، NVR، DVR، سرور، NAS یا یک سرویس مشخص دسترسی داشته باشید، یکی از روشهای قابل استفاده Port Forwarding است.
در میکروتیک این کار معمولاً با DST-NAT انجام میشود. روتر درخواست ورودی از اینترنت را روی یک پورت مشخص دریافت میکند و آن را به IP و پورت دستگاه موردنظر در شبکه داخلی هدایت میکند.
در این آموزش، تنظیم پورت فورواردینگ را از صفر بررسی میکنیم و در کنار روش تنظیم، به موضوعات مهمی مانند Public IP، فایروال، CGNAT، Double NAT، Hairpin NAT و امنیت نیز میپردازیم.
پورت فورواردینگ چیست؟
فرض کنید یک دستگاه NVR در شبکه شرکت دارید که IP آن به شکل زیر است:
192.168.88.100
این یک IP خصوصی است و بهصورت مستقیم از اینترنت قابل دسترسی نیست.
ساختار شبکه ممکن است به این شکل باشد:
اینترنت ← روتر میکروتیک ← شبکه داخلی ← NVR
حالا میخواهیم زمانی که کاربر از اینترنت به یک پورت مشخص روی Public IP روتر متصل میشود، MikroTik آن درخواست را به NVR منتقل کند.
برای مثال:
Public IP : 50001 ← MikroTik ← 192.168.88.100 : 8080
در این مثال، درخواست ورودی روی پورت 50001 به پورت 8080 دستگاه NVR منتقل میشود.
این همان کاری است که Port Forwarding انجام میدهد.
تفاوت NAT و Port Forwarding چیست؟
NAT مخفف Network Address Translation است.
پورت فورواردینگ در واقع یکی از کاربردهای NAT محسوب میشود.
در میکروتیک دو مفهوم مهم داریم:
| نوع NAT | کاربرد |
|---|
| SRC-NAT / Masquerade | معمولاً برای دسترسی کاربران شبکه داخلی به اینترنت |
| DST-NAT | هدایت اتصال ورودی به یک دستگاه یا سرویس داخل شبکه |
قبل از تنظیم Port Forwarding چه چیزهایی لازم داریم؟
قبل از ایجاد Rule بهتر است اطلاعات زیر را مشخص کنید.
۱. IP دستگاه مقصد
مثلاً IP دستگاه NVR:
192.168.88.100
۲. پورت سرویس
مثلاً:
8080
۳. پروتکل سرویس
معمولاً:
TCP
یا:
UDP
بعضی سرویسها نیز ممکن است به هر دو نیاز داشته باشند.
۴. رابط اینترنت
باید مشخص باشد اینترنت از کدام Interface وارد روتر میشود.
برای مثال:
ether1
یا Interface List با نام:
WAN
۵. وضعیت Public IP
برای دسترسی مستقیم از اینترنت باید مسیر ورودی اینترنت تا روتر شما قابل دسترسی باشد. وجود CGNAT یا یک Router دیگر قبل از MikroTik میتواند روی Port Forwarding تأثیر بگذارد.
مرحله اول؛ IP دوربین یا سرور را ثابت کنید
یکی از اشتباهات رایج در Port Forwarding استفاده از IP متغیر برای دستگاه مقصد است.
فرض کنید امروز NVR دارای IP زیر است:
192.168.88.100
اما DHCP بعداً IP آن را به:
192.168.88.127
تغییر میدهد.
Rule پورت فورواردینگ همچنان درخواستها را به IP قبلی میفرستد و ارتباط دیگر برقرار نمیشود.
بنابراین بهتر است برای دستگاه موردنظر از:
Static IP
یا:
DHCP Static Lease
استفاده کنید.
مثلاً:
NVR ← 192.168.88.100
Server ← 192.168.88.200
به این ترتیب مقصد Rule همیشه ثابت باقی میماند.
مرحله دوم؛ پورت دوربین یا سرور را پیدا کنید
قبل از تنظیم میکروتیک باید بدانید سرویس موردنظر روی چه پورتی فعال است.
فرض کنیم سرویس وب NVR روی پورت:
8080
فعال است.
قبل از Port Forwarding ابتدا از داخل شبکه بررسی کنید که سرویس واقعاً در دسترس باشد.
برای مثال:
192.168.88.100:8080
اگر سرویس از داخل شبکه هم کار نمیکند، Port Forwarding مشکل را حل نخواهد کرد.
موارد زیر را بررسی کنید:
IP دستگاه صحیح باشد.
Gateway دستگاه درست باشد.
سرویس موردنظر فعال باشد.
پورت را درست انتخاب کرده باشید.
Firewall دستگاه مقصد ارتباط را مسدود نکرده باشد.
مرحله سوم؛ ساخت Port Forwarding در WinBox
وارد WinBox شوید و مسیر زیر را باز کنید:
IP ← Firewall ← NAT
سپس یک Rule جدید ایجاد کنید.
در بخش General تنظیمات زیر را انجام دهید.
Chain
مقدار را روی:
dstnat
قرار دهید.
Protocol
اگر سرویس شما TCP است:
tcp
را انتخاب کنید.
Dst. Port
فرض کنیم میخواهیم از بیرون شبکه از پورت:
50001
استفاده کنیم.
پس مقدار Dst. Port برابر است با:
50001
اگر ساختار شبکه شما از Interface List استفاده میکند، میتوانید ورودی Rule را نیز به WAN محدود کنید.
حالا وارد بخش Action شوید.
Action
انتخاب کنید:
dst-nat
To Addresses
IP دستگاه مقصد را وارد کنید:
192.168.88.100
To Ports
پورت واقعی سرویس را وارد کنید:
8080
در نتیجه مسیر اتصال به شکل زیر خواهد بود:
اینترنت ← پورت 50001 روتر ← MikroTik ← پورت 8080 دستگاه NVR
تنظیم Port Forwarding با Terminal
همین Rule را میتوان از طریق Terminal نیز ایجاد کرد.
در این مثال، اتصال TCP ورودی از WAN روی پورت 50001 به آدرس:
192.168.88.100:8080
هدایت میشود.
IP، پورت، پروتکل و Interface باید متناسب با شبکه واقعی شما تنظیم شوند.
مثال عملی Port Forwarding برای دوربین مداربسته
فرض کنیم اطلاعات NVR به شکل زیر باشد:
| تنظیم | مقدار |
|---|
| IP دستگاه NVR | 192.168.88.100 |
| پورت داخلی | 8080 |
| پورت خارجی | 50001 |
| پروتکل | TCP |
| رابط ورودی | WAN |
وقتی کاربر خارج از شبکه به:
Public IP : 50001
متصل میشود، روتر میکروتیک درخواست را دریافت کرده و آن را به:
192.168.88.100 : 8080
منتقل میکند.
مسیر کامل:
کاربر خارج از شبکه
↓
Public IP
↓
پورت 50001
↓
روتر میکروتیک
↓
DST-NAT
↓
192.168.88.100
↓
پورت 8080
↓
NVR
مثال Port Forwarding برای سرور
فرض کنیم یک Server داخلی داریم که IP آن:
192.168.88.200
است.
سرویس موردنظر روی پورت:
8443
فعال است.
میخواهیم کاربر از اینترنت از پورت:
50443
وارد شود.
ساختار موردنظر:
Public IP : 50443 ← MikroTik ← 192.168.88.200 : 8443
Rule نمونه:
قبل از ایجاد چنین Ruleهایی مطمئن شوید سرویس موردنظر واقعاً باید از اینترنت در دسترس باشد.
آیا پورت خارجی و داخلی باید یکسان باشند؟
خیر.
این یکی از قابلیتهای کاربردی DST-NAT است.
مثلاً سرویس داخلی میتواند روی:
8080
باشد، اما کاربر از اینترنت به:
50001
متصل شود.
در نتیجه:
50001 ← 8080
کاملاً امکانپذیر است.
این قابلیت زمانی مفیدتر میشود که چند دستگاه داخل شبکه از یک پورت مشابه استفاده کنند.
مثلاً:
| دستگاه | IP داخلی | پورت داخلی | پورت خارجی |
|---|
| NVR شماره ۱ | 192.168.88.100 | 8080 | 50001 |
| NVR شماره ۲ | 192.168.88.101 | 8080 | 50002 |
| Server | 192.168.88.200 | 8443 | 50443 |
مرحله چهارم؛ فایروال میکروتیک را بررسی کنید
ساخت DST-NAT بهتنهایی به معنی عبور قطعی Connection نیست.
باید سیاستهای Forward Chain فایروال نیز بررسی شوند.
اگر Firewall شما ترافیک ورودی به دستگاه DST-NAT شده را Drop کند، اتصال برقرار نخواهد شد.
در این قسمت میتوانید یک لینک داخلی به مقاله:
آموزش تنظیم فایروال میکروتیک؛ 10 تنظیم مهم برای افزایش امنیت RouterOS
قرار دهید.
نکته مهم این است که یک Rule عمومی Accept را بدون بررسی ساختار Firewall کپی نکنید. ترتیب Ruleها و سیاست امنیتی هر شبکه میتواند متفاوت باشد.
محدود کردن دسترسی براساس IP
اگر فقط یک دفتر یا Public IP مشخص باید به Server دسترسی داشته باشد، لازم نیست سرویس برای تمام اینترنت قابل دسترسی باشد.
برای مثال فرض کنید فقط یک IP مشخص مجاز است.
در این حالت میتوان سیاست دسترسی را بهصورت مفهومی چنین طراحی کرد:
IP مجاز ← Port Forwarding ← Server
و سایر Sourceها اجازه استفاده از آن Rule را نداشته باشند.
این روش میتواند سطح دسترسی مستقیم به سرویس را کاهش دهد.
اگر Public IP کاربران مرتب تغییر میکند، این روش ممکن است برای آن سناریو مناسب نباشد.
آیا VPN بهتر از Port Forwarding است؟
برای دسترسی مدیریتی، در بسیاری از سناریوها VPN گزینه مناسبتری است.
فرض کنید میخواهید از خارج شرکت به:
NAS
پنل مدیریتی Server
NVR
WinBox
یا سایر تجهیزات داخلی دسترسی داشته باشید.
بهجای باز کردن چندین پورت روی اینترنت، میتوان ابتدا VPN برقرار کرد:
کاربر ← اینترنت ← VPN ← MikroTik ← شبکه داخلی
بعد از اتصال VPN، کاربر مجاز میتواند طبق سیاست Firewall به منابع موردنیاز دسترسی پیدا کند.
در این قسمت بهتر است به مقاله:
آموزش نصب VPN روی روتر میکروتیک با WireGuard
لینک داخلی داده شود.
IP چیست؟
برای Port Forwarding مستقیم از اینترنت، وضعیت IP سمت WAN اهمیت زیادی دارد.
اگر MikroTik یک Public IP قابل دسترسی دریافت کرده باشد، میتوان براساس ساختار شبکه DST-NAT را تنظیم کرد.
اما اگر ISP از CGNAT استفاده کند، شرایط متفاوت خواهد بود.
CGNAT چیست و چرا Port Forwarding کار نمیکند؟
بعضی سرویسدهندگان اینترنت بهجای اختصاص یک Public IPv4 مستقل به هر مشترک، چندین مشترک را پشت NAT خود قرار میدهند.
ساختار میتواند شبیه این باشد:
اینترنت ← NAT اپراتور ← MikroTik ← شبکه داخلی
در این حالت Connection ورودی قبل از رسیدن به MikroTik با NAT دیگری روبهرو است.
بنابراین اگر پشت CGNAT باشید، Port Forwarding روی MikroTik بهتنهایی معمولاً برای دسترسی مستقیم ورودی کافی نیست.
در چنین شرایطی باید مواردی مانند:
دریافت Public IP از ISP
یا:
استفاده از راهکار VPN مناسب
بررسی شوند.
چگونه بفهمیم CGNAT داریم؟
یکی از روشها مقایسه WAN IP روتر با Public IP مشاهدهشده از اینترنت است.
اگر WAN Interface یک آدرس Private یا Shared دریافت کرده باشد، احتمال وجود NAT بالادستی وجود دارد.
محدوده:
100.64.0.0/10
نیز برای Shared Address Space مرتبط با CGNAT تعریف شده است.
البته تفاوت IPها همیشه به معنی CGNAT نیست. ممکن است یک مودم یا Router دیگر قبل از MikroTik قرار گرفته باشد.
Double NAT چیست؟
فرض کنید ساختار شبکه اینطور باشد:
اینترنت ← مودم ISP ← MikroTik ← NVR
اگر مودم نیز در حالت Router باشد، ممکن است NAT روی دو دستگاه انجام شود.
در این شرایط حتی اگر Port Forwarding روی MikroTik درست باشد، درخواست اینترنتی ابتدا باید از Router بالادستی عبور کند.
این وضعیت Double NAT نامیده میشود.
در چنین شبکهای باید تنظیمات دستگاه بالادستی و طراحی WAN میکروتیک نیز بررسی شوند.
Hairpin NAT چیست؟
گاهی Port Forwarding از بیرون شبکه کاملاً درست کار میکند اما کاربران داخل LAN نمیتوانند با همان Public IP یا Domain به Server داخلی متصل شوند.
مثلاً اتصال از بیرون:
اینترنت ← Public IP ← MikroTik ← Server
کار میکند.
اما Client داخل همان LAN با استفاده از Public IP به Server دسترسی ندارد.
اینجا ممکن است به Hairpin NAT نیاز داشته باشیم.
Hairpin NAT زمانی کاربرد دارد که Client و Server پشت یک Router قرار دارند اما Client میخواهد از آدرس خارجی Server برای دسترسی استفاده کند.
این موضوع برای یک مقاله آموزشی جداگانه بسیار مناسب است.
TCP یا UDP؛ کدام را انتخاب کنیم؟
پروتکل Port Forwarding باید براساس سرویس انتخاب شود.
برخی سرویسها از:
TCP
برخی از:
UDP
و بعضی از هر دو استفاده میکنند.
بهتر است بدون نیاز، TCP و UDP را همزمان برای یک سرویس باز نکنید.
مستندات دوربین، NVR، DVR یا Server معمولاً Port و Protocol موردنیاز را مشخص میکنند.
چرا Port Forwarding در میکروتیک کار نمیکند؟
اگر Rule ساختهاید اما ارتباط برقرار نمیشود، این موارد را بررسی کنید:
| مشکل | موردی که باید بررسی شود |
|---|
| سرویس از داخل LAN هم باز نمیشود | IP، Port و تنظیمات دستگاه |
| از LAN کار میکند ولی از اینترنت نه | NAT، Firewall و Public IP |
| ISP از CGNAT استفاده میکند | وضعیت Public IP |
| MikroTik پشت مودم دیگری است | Double NAT |
| IP دستگاه تغییر کرده | DHCP Lease |
| پروتکل اشتباه است | TCP یا UDP |
| Rule اجرا نمیشود | WAN، Port و ترتیب Ruleها |
| درخواست میرسد ولی پاسخ برنمیگردد | Gateway دستگاه مقصد |
| داخل LAN با Public IP کار نمیکند | Hairpin NAT |
Counterهای NAT را بررسی کنید
یکی از بهترین روشهای عیبیابی Port Forwarding بررسی Counterهای Rule است.
وارد:
IP ← Firewall ← NAT
شوید.
هنگام تست از بیرون شبکه، ببینید Counter مربوط به Rule افزایش پیدا میکند یا خیر.
اگر Counter تغییر نمیکند، احتمالاً درخواست به Rule موردنظر نمیرسد.
در این شرایط موارد زیر را بررسی کنید:
Public IP
CGNAT
Double NAT
WAN Interface
Protocol
Dst. Port
این روش بسیار بهتر از تغییر تصادفی Ruleهاست.
نقش Connection Tracking در NAT
RouterOS برای NAT از Connection Tracking استفاده میکند.
این موضوع هنگام تغییر Ruleهای NAT اهمیت پیدا میکند، زیرا Connectionهای قبلی ممکن است همچنان در Connection Tracking وجود داشته باشند.
بنابراین هنگام عیبیابی Port Forwarding باید وضعیت Connectionهای موجود را هم در نظر گرفت.
آیا Port Forwarding برای دوربین امن است؟
Port Forwarding بهتنهایی یک قابلیت امنیتی نیست. فقط Connection را از یک مقصد به مقصد دیگری هدایت میکند.
اگر قرار است دوربین یا NVR از اینترنت قابل دسترسی باشد، بهتر است موارد زیر رعایت شوند:
رمزهای پیشفرض تغییر کنند.
رمز قوی استفاده شود.
Firmware دستگاه بهروز باشد.
فقط سرویسهای ضروری فعال باشند.
Firewall بهدرستی تنظیم شود.
در صورت امکان Source IP محدود شود.
برای دسترسی مدیریتی، VPN بررسی شود.
یا WinBox را روی اینترنت باز کنیم؟
قرار دادن سرویس مدیریتی RouterOS مستقیماً در معرض اینترنت، انتخاب مناسبی برای Remote Management نیست.
برای مدیریت از راه دور بهتر است ابتدا یک VPN امن مانند WireGuard برقرار شود و سپس دسترسی WinBox از داخل شبکه VPN انجام شود.
این روش باعث میشود سرویس مدیریتی روتر مستقیماً برای تمام اینترنت قابل دسترسی نباشد.
Port Forwarding در شبکههای شرکتی
در یک شرکت ممکن است سرویسهای مختلفی وجود داشته باشند:
دوربین مداربسته
NVR
NAS
Server
VoIP
Monitoring
Remote Management
اما وجود این سرویسها به معنی این نیست که برای همه آنها باید Port Forwarding ایجاد شود.
قبل از ایجاد هر Rule یک سؤال مهم مطرح کنید:
آیا این سرویس واقعاً باید مستقیماً از اینترنت قابل دسترسی باشد؟
اگر پاسخ منفی است، Port Forwarding ایجاد نکنید.
اگر پاسخ مثبت است، دسترسی باید تا حد امکان محدود و امن طراحی شود.
آیا قدرت روتر میکروتیک روی Port Forwarding تأثیر دارد؟
چند Rule ساده DST-NAT در یک شبکه کوچک معمولاً مسئله خاصی ایجاد نمیکند.
اما در شبکههای بزرگ، عملکرد کلی Router تحت تأثیر موارد مختلف قرار میگیرد:
تعداد کاربران
حجم ترافیک
Firewall
NAT
VPN
Queue
Connection Tracking
Routing
بنابراین هنگام خرید روتر میکروتیک بهتر است کل سناریوی شبکه بررسی شود.
تعداد پورتهای Router بهتنهایی معیار مناسبی برای انتخاب دستگاه نیست.
سوالات متداول درباره Port Forwarding در میکروتیک
Port Forwarding در میکروتیک کجاست؟
برای IPv4 معمولاً از مسیر:
IP ← Firewall ← NAT
استفاده میشود و Chain روی:
dstnat
قرار میگیرد.
برای دوربین TCP انتخاب کنیم یا UDP؟
به مدل دوربین، NVR و سرویس موردنظر بستگی دارد. Protocol و Port را براساس مستندات دستگاه مشخص کنید.
چرا Port Forwarding کار نمیکند؟
رایجترین دلایل عبارتاند از:
CGNAT، Double NAT، نبود Public IP مناسب، Firewall، IP اشتباه دستگاه، Port اشتباه و تغییر IP دستگاه توسط DHCP.
آیا Port داخلی و خارجی باید یکی باشند؟
خیر.
برای مثال میتوانید:
پورت خارجی 50001 ← پورت داخلی 8080
را تنظیم کنید.
آیا میتوان چند دوربین را Port Forward کرد؟
بله. میتوان برای دستگاههای مختلف IP و Portهای خارجی متفاوت تعریف کرد.
Port Forwarding بهتر است یا VPN؟
برای انتشار یک سرویس عمومی ممکن است Port Forwarding لازم باشد. اما برای دسترسی مدیریتی و خصوصی به تجهیزات داخلی، VPN در بسیاری از شبکهها انتخاب مناسبتری است.
جمعبندی
برای Port Forwarding در میکروتیک معمولاً از قابلیت DST-NAT در RouterOS استفاده میشود.
فرآیند کلی به شکل زیر است:
تعیین IP ثابت دستگاه
↓
مشخص کردن Port و Protocol
↓
بررسی Public IP
↓
ساخت DST-NAT
↓
بررسی Firewall
↓
تست از خارج شبکه
↓
بررسی Counter و عیبیابی
برای مثال:
Public IP : 50001 ← MikroTik ← 192.168.88.100 : 8080
میتواند یک پورت خارجی را به سرویس NVR داخل شبکه هدایت کند.
اما مهمترین اصل این است که Port Forwarding فقط زمانی ایجاد شود که واقعاً به دسترسی مستقیم از اینترنت نیاز داریم.
برای دسترسی مدیریتی به دوربین، NAS، Server یا تجهیزات شبکه، استفاده از VPN نیز باید بررسی شود.
هنگام خرید میکروتیک و انتخاب روتر میکروتیک نیز بهتر است تعداد کاربران، حجم ترافیک، Firewall، NAT، VPN و ساختار شبکه در نظر گرفته شود.
کاربرانی که به دنبال نمایندگی میکروتیک، نمایندگی میکروتیک ایران، نمایندگی میکروتیک در ایران، نمایندگی میکروتیک تهران، نمایندگی میکروتیک در تهران، نمایندگی میکروتیک شیراز یا نمایندگی میکروتیک در شیراز هستند نیز بهتر است مدل Router را براساس نیاز واقعی پروژه انتخاب کنند.
در پروژههایی که ارتباط Wireless نقطهبهنقطه یا پوشش بیسیم حرفهای موردنیاز است، در کنار روتر ممکن است استفاده از رادیو میکروتیک نیز ضروری باشد.