آموزش Port Forwarding در میکروتیک برای دوربین و سرور

یکشنبه 15 شهریور 1405 1 بازدید کننده  

پورت فورواردینگ در میکروتیک یکی از پرکاربردترین تنظیمات RouterOS برای دسترسی از خارج شبکه به تجهیزات و سرویس‌های داخل شبکه است. اگر بخواهید از بیرون شرکت یا محل کار به دوربین مداربسته، NVR، DVR، سرور، NAS یا یک سرویس مشخص دسترسی داشته باشید، یکی از روش‌های قابل استفاده Port Forwarding است.

در میکروتیک این کار معمولاً با DST-NAT انجام می‌شود. روتر درخواست ورودی از اینترنت را روی یک پورت مشخص دریافت می‌کند و آن را به IP و پورت دستگاه موردنظر در شبکه داخلی هدایت می‌کند.

در این آموزش، تنظیم پورت فورواردینگ را از صفر بررسی می‌کنیم و در کنار روش تنظیم، به موضوعات مهمی مانند Public IP، فایروال، CGNAT، Double NAT، Hairpin NAT و امنیت نیز می‌پردازیم.

پورت فورواردینگ چیست؟

فرض کنید یک دستگاه NVR در شبکه شرکت دارید که IP آن به شکل زیر است:

192.168.88.100

این یک IP خصوصی است و به‌صورت مستقیم از اینترنت قابل دسترسی نیست.

ساختار شبکه ممکن است به این شکل باشد:

اینترنت ← روتر میکروتیک ← شبکه داخلی ← NVR

حالا می‌خواهیم زمانی که کاربر از اینترنت به یک پورت مشخص روی Public IP روتر متصل می‌شود، MikroTik آن درخواست را به NVR منتقل کند.

برای مثال:

Public IP : 50001 ← MikroTik ← 192.168.88.100 : 8080

در این مثال، درخواست ورودی روی پورت 50001 به پورت 8080 دستگاه NVR منتقل می‌شود.

این همان کاری است که Port Forwarding انجام می‌دهد.

تفاوت NAT و Port Forwarding چیست؟

NAT مخفف Network Address Translation است.

پورت فورواردینگ در واقع یکی از کاربردهای NAT محسوب می‌شود.

در میکروتیک دو مفهوم مهم داریم:

نوع NATکاربرد
SRC-NAT / Masqueradeمعمولاً برای دسترسی کاربران شبکه داخلی به اینترنت
DST-NATهدایت اتصال ورودی به یک دستگاه یا سرویس داخل شبکه

 

قبل از تنظیم Port Forwarding چه چیزهایی لازم داریم؟

قبل از ایجاد Rule بهتر است اطلاعات زیر را مشخص کنید.

۱. IP دستگاه مقصد

مثلاً IP دستگاه NVR:

192.168.88.100

۲. پورت سرویس

مثلاً:

8080

۳. پروتکل سرویس

معمولاً:

TCP

یا:

UDP

بعضی سرویس‌ها نیز ممکن است به هر دو نیاز داشته باشند.

۴. رابط اینترنت

باید مشخص باشد اینترنت از کدام Interface وارد روتر می‌شود.

برای مثال:

ether1

یا Interface List با نام:

WAN

۵. وضعیت Public IP

برای دسترسی مستقیم از اینترنت باید مسیر ورودی اینترنت تا روتر شما قابل دسترسی باشد. وجود CGNAT یا یک Router دیگر قبل از MikroTik می‌تواند روی Port Forwarding تأثیر بگذارد.


مرحله اول؛ IP دوربین یا سرور را ثابت کنید

یکی از اشتباهات رایج در Port Forwarding استفاده از IP متغیر برای دستگاه مقصد است.

فرض کنید امروز NVR دارای IP زیر است:

192.168.88.100

اما DHCP بعداً IP آن را به:

192.168.88.127

تغییر می‌دهد.

Rule پورت فورواردینگ همچنان درخواست‌ها را به IP قبلی می‌فرستد و ارتباط دیگر برقرار نمی‌شود.

بنابراین بهتر است برای دستگاه موردنظر از:

Static IP

یا:

DHCP Static Lease

استفاده کنید.

مثلاً:

NVR ← 192.168.88.100

Server ← 192.168.88.200

به این ترتیب مقصد Rule همیشه ثابت باقی می‌ماند.


مرحله دوم؛ پورت دوربین یا سرور را پیدا کنید

قبل از تنظیم میکروتیک باید بدانید سرویس موردنظر روی چه پورتی فعال است.

فرض کنیم سرویس وب NVR روی پورت:

8080

فعال است.

قبل از Port Forwarding ابتدا از داخل شبکه بررسی کنید که سرویس واقعاً در دسترس باشد.

برای مثال:

192.168.88.100:8080

اگر سرویس از داخل شبکه هم کار نمی‌کند، Port Forwarding مشکل را حل نخواهد کرد.

موارد زیر را بررسی کنید:

IP دستگاه صحیح باشد.

Gateway دستگاه درست باشد.

سرویس موردنظر فعال باشد.

پورت را درست انتخاب کرده باشید.

Firewall دستگاه مقصد ارتباط را مسدود نکرده باشد.

مرحله سوم؛ ساخت Port Forwarding در WinBox

وارد WinBox شوید و مسیر زیر را باز کنید:

IP ← Firewall ← NAT

سپس یک Rule جدید ایجاد کنید.

در بخش General تنظیمات زیر را انجام دهید.

Chain

مقدار را روی:

dstnat

قرار دهید.

Protocol

اگر سرویس شما TCP است:

tcp

را انتخاب کنید.

Dst. Port

فرض کنیم می‌خواهیم از بیرون شبکه از پورت:

50001

استفاده کنیم.

پس مقدار Dst. Port برابر است با:

50001

اگر ساختار شبکه شما از Interface List استفاده می‌کند، می‌توانید ورودی Rule را نیز به WAN محدود کنید.

حالا وارد بخش Action شوید.

Action

انتخاب کنید:

dst-nat

To Addresses

IP دستگاه مقصد را وارد کنید:

192.168.88.100

To Ports

پورت واقعی سرویس را وارد کنید:

8080

در نتیجه مسیر اتصال به شکل زیر خواهد بود:

اینترنت ← پورت 50001 روتر ← MikroTik ← پورت 8080 دستگاه NVR

تنظیم Port Forwarding با Terminal

همین Rule را می‌توان از طریق Terminal نیز ایجاد کرد.

 
/ip firewall natadd chain=dstnat \    in-interface-list=WAN \    protocol=tcp \    dst-port=50001 \    action=dst-nat \    to-addresses=192.168.88.100 \    to-ports=8080
 

در این مثال، اتصال TCP ورودی از WAN روی پورت 50001 به آدرس:

192.168.88.100:8080

هدایت می‌شود.

IP، پورت، پروتکل و Interface باید متناسب با شبکه واقعی شما تنظیم شوند.

مثال عملی Port Forwarding برای دوربین مداربسته

فرض کنیم اطلاعات NVR به شکل زیر باشد:



تنظیممقدار
IP دستگاه NVR192.168.88.100
پورت داخلی8080
پورت خارجی50001
پروتکلTCP
رابط ورودیWAN

 

وقتی کاربر خارج از شبکه به:

Public IP : 50001

متصل می‌شود، روتر میکروتیک درخواست را دریافت کرده و آن را به:

192.168.88.100 : 8080

منتقل می‌کند.

مسیر کامل:

کاربر خارج از شبکه

Public IP

پورت 50001

روتر میکروتیک

DST-NAT

192.168.88.100

پورت 8080

NVR

مثال Port Forwarding برای سرور

فرض کنیم یک Server داخلی داریم که IP آن:

192.168.88.200

است.

سرویس موردنظر روی پورت:

8443

فعال است.

می‌خواهیم کاربر از اینترنت از پورت:

50443

وارد شود.

ساختار موردنظر:

Public IP : 50443 ← MikroTik ← 192.168.88.200 : 8443

Rule نمونه:

 
/ip firewall natadd chain=dstnat \    in-interface-list=WAN \    protocol=tcp \    dst-port=50443 \    action=dst-nat \    to-addresses=192.168.88.200 \    to-ports=8443
 

قبل از ایجاد چنین Ruleهایی مطمئن شوید سرویس موردنظر واقعاً باید از اینترنت در دسترس باشد.


آیا پورت خارجی و داخلی باید یکسان باشند؟

خیر.

این یکی از قابلیت‌های کاربردی DST-NAT است.

مثلاً سرویس داخلی می‌تواند روی:

8080

باشد، اما کاربر از اینترنت به:

50001

متصل شود.

در نتیجه:

50001 ← 8080

کاملاً امکان‌پذیر است.

این قابلیت زمانی مفیدتر می‌شود که چند دستگاه داخل شبکه از یک پورت مشابه استفاده کنند.

مثلاً:

دستگاهIP داخلیپورت داخلیپورت خارجی
NVR شماره ۱192.168.88.100808050001
NVR شماره ۲192.168.88.101808050002
Server192.168.88.200844350443

مرحله چهارم؛ فایروال میکروتیک را بررسی کنید

ساخت DST-NAT به‌تنهایی به معنی عبور قطعی Connection نیست.

باید سیاست‌های Forward Chain فایروال نیز بررسی شوند.

اگر Firewall شما ترافیک ورودی به دستگاه DST-NAT شده را Drop کند، اتصال برقرار نخواهد شد.

در این قسمت می‌توانید یک لینک داخلی به مقاله:

آموزش تنظیم فایروال میکروتیک؛ 10 تنظیم مهم برای افزایش امنیت RouterOS

قرار دهید.

نکته مهم این است که یک Rule عمومی Accept را بدون بررسی ساختار Firewall کپی نکنید. ترتیب Ruleها و سیاست امنیتی هر شبکه می‌تواند متفاوت باشد.


محدود کردن دسترسی براساس IP

اگر فقط یک دفتر یا Public IP مشخص باید به Server دسترسی داشته باشد، لازم نیست سرویس برای تمام اینترنت قابل دسترسی باشد.

برای مثال فرض کنید فقط یک IP مشخص مجاز است.

در این حالت می‌توان سیاست دسترسی را به‌صورت مفهومی چنین طراحی کرد:

IP مجاز ← Port Forwarding ← Server

و سایر Sourceها اجازه استفاده از آن Rule را نداشته باشند.

این روش می‌تواند سطح دسترسی مستقیم به سرویس را کاهش دهد.

اگر Public IP کاربران مرتب تغییر می‌کند، این روش ممکن است برای آن سناریو مناسب نباشد.


آیا VPN بهتر از Port Forwarding است؟

برای دسترسی مدیریتی، در بسیاری از سناریوها VPN گزینه مناسب‌تری است.

فرض کنید می‌خواهید از خارج شرکت به:

NAS

پنل مدیریتی Server

NVR

WinBox

یا سایر تجهیزات داخلی دسترسی داشته باشید.

به‌جای باز کردن چندین پورت روی اینترنت، می‌توان ابتدا VPN برقرار کرد:

کاربر ← اینترنت ← VPN ← MikroTik ← شبکه داخلی

بعد از اتصال VPN، کاربر مجاز می‌تواند طبق سیاست Firewall به منابع موردنیاز دسترسی پیدا کند.

در این قسمت بهتر است به مقاله:

آموزش نصب VPN روی روتر میکروتیک با WireGuard

لینک داخلی داده شود.


IP چیست؟

برای Port Forwarding مستقیم از اینترنت، وضعیت IP سمت WAN اهمیت زیادی دارد.

اگر MikroTik یک Public IP قابل دسترسی دریافت کرده باشد، می‌توان براساس ساختار شبکه DST-NAT را تنظیم کرد.

اما اگر ISP از CGNAT استفاده کند، شرایط متفاوت خواهد بود.


CGNAT چیست و چرا Port Forwarding کار نمی‌کند؟

بعضی سرویس‌دهندگان اینترنت به‌جای اختصاص یک Public IPv4 مستقل به هر مشترک، چندین مشترک را پشت NAT خود قرار می‌دهند.

ساختار می‌تواند شبیه این باشد:

اینترنت ← NAT اپراتور ← MikroTik ← شبکه داخلی

در این حالت Connection ورودی قبل از رسیدن به MikroTik با NAT دیگری روبه‌رو است.

بنابراین اگر پشت CGNAT باشید، Port Forwarding روی MikroTik به‌تنهایی معمولاً برای دسترسی مستقیم ورودی کافی نیست.

در چنین شرایطی باید مواردی مانند:

دریافت Public IP از ISP

یا:

استفاده از راهکار VPN مناسب

بررسی شوند.


چگونه بفهمیم CGNAT داریم؟

یکی از روش‌ها مقایسه WAN IP روتر با Public IP مشاهده‌شده از اینترنت است.

اگر WAN Interface یک آدرس Private یا Shared دریافت کرده باشد، احتمال وجود NAT بالادستی وجود دارد.

محدوده:

100.64.0.0/10

نیز برای Shared Address Space مرتبط با CGNAT تعریف شده است.

البته تفاوت IPها همیشه به معنی CGNAT نیست. ممکن است یک مودم یا Router دیگر قبل از MikroTik قرار گرفته باشد.


Double NAT چیست؟

فرض کنید ساختار شبکه این‌طور باشد:

اینترنت ← مودم ISP ← MikroTik ← NVR

اگر مودم نیز در حالت Router باشد، ممکن است NAT روی دو دستگاه انجام شود.

در این شرایط حتی اگر Port Forwarding روی MikroTik درست باشد، درخواست اینترنتی ابتدا باید از Router بالادستی عبور کند.

این وضعیت Double NAT نامیده می‌شود.

در چنین شبکه‌ای باید تنظیمات دستگاه بالادستی و طراحی WAN میکروتیک نیز بررسی شوند.


Hairpin NAT چیست؟

گاهی Port Forwarding از بیرون شبکه کاملاً درست کار می‌کند اما کاربران داخل LAN نمی‌توانند با همان Public IP یا Domain به Server داخلی متصل شوند.

مثلاً اتصال از بیرون:

اینترنت ← Public IP ← MikroTik ← Server

کار می‌کند.

اما Client داخل همان LAN با استفاده از Public IP به Server دسترسی ندارد.

اینجا ممکن است به Hairpin NAT نیاز داشته باشیم.

Hairpin NAT زمانی کاربرد دارد که Client و Server پشت یک Router قرار دارند اما Client می‌خواهد از آدرس خارجی Server برای دسترسی استفاده کند.

این موضوع برای یک مقاله آموزشی جداگانه بسیار مناسب است.

TCP یا UDP؛ کدام را انتخاب کنیم؟

پروتکل Port Forwarding باید براساس سرویس انتخاب شود.

برخی سرویس‌ها از:

TCP

برخی از:

UDP

و بعضی از هر دو استفاده می‌کنند.

بهتر است بدون نیاز، TCP و UDP را هم‌زمان برای یک سرویس باز نکنید.

مستندات دوربین، NVR، DVR یا Server معمولاً Port و Protocol موردنیاز را مشخص می‌کنند.


چرا Port Forwarding در میکروتیک کار نمی‌کند؟

اگر Rule ساخته‌اید اما ارتباط برقرار نمی‌شود، این موارد را بررسی کنید:

مشکلموردی که باید بررسی شود
سرویس از داخل LAN هم باز نمی‌شودIP، Port و تنظیمات دستگاه
از LAN کار می‌کند ولی از اینترنت نهNAT، Firewall و Public IP
ISP از CGNAT استفاده می‌کندوضعیت Public IP
MikroTik پشت مودم دیگری استDouble NAT
IP دستگاه تغییر کردهDHCP Lease
پروتکل اشتباه استTCP یا UDP
Rule اجرا نمی‌شودWAN، Port و ترتیب Ruleها
درخواست می‌رسد ولی پاسخ برنمی‌گرددGateway دستگاه مقصد
داخل LAN با Public IP کار نمی‌کندHairpin NAT

 

Counterهای NAT را بررسی کنید

یکی از بهترین روش‌های عیب‌یابی Port Forwarding بررسی Counterهای Rule است.

وارد:

IP ← Firewall ← NAT

شوید.

هنگام تست از بیرون شبکه، ببینید Counter مربوط به Rule افزایش پیدا می‌کند یا خیر.

اگر Counter تغییر نمی‌کند، احتمالاً درخواست به Rule موردنظر نمی‌رسد.

در این شرایط موارد زیر را بررسی کنید:

Public IP

CGNAT

Double NAT

WAN Interface

Protocol

Dst. Port

این روش بسیار بهتر از تغییر تصادفی Ruleهاست.


نقش Connection Tracking در NAT

RouterOS برای NAT از Connection Tracking استفاده می‌کند.

این موضوع هنگام تغییر Ruleهای NAT اهمیت پیدا می‌کند، زیرا Connectionهای قبلی ممکن است همچنان در Connection Tracking وجود داشته باشند.

بنابراین هنگام عیب‌یابی Port Forwarding باید وضعیت Connectionهای موجود را هم در نظر گرفت.


آیا Port Forwarding برای دوربین امن است؟

Port Forwarding به‌تنهایی یک قابلیت امنیتی نیست. فقط Connection را از یک مقصد به مقصد دیگری هدایت می‌کند.

اگر قرار است دوربین یا NVR از اینترنت قابل دسترسی باشد، بهتر است موارد زیر رعایت شوند:

رمزهای پیش‌فرض تغییر کنند.

رمز قوی استفاده شود.

Firmware دستگاه به‌روز باشد.

فقط سرویس‌های ضروری فعال باشند.

Firewall به‌درستی تنظیم شود.

در صورت امکان Source IP محدود شود.

برای دسترسی مدیریتی، VPN بررسی شود.

یا WinBox را روی اینترنت باز کنیم؟

قرار دادن سرویس مدیریتی RouterOS مستقیماً در معرض اینترنت، انتخاب مناسبی برای Remote Management نیست.

برای مدیریت از راه دور بهتر است ابتدا یک VPN امن مانند WireGuard برقرار شود و سپس دسترسی WinBox از داخل شبکه VPN انجام شود.

این روش باعث می‌شود سرویس مدیریتی روتر مستقیماً برای تمام اینترنت قابل دسترسی نباشد.





Port Forwarding در شبکه‌های شرکتی

در یک شرکت ممکن است سرویس‌های مختلفی وجود داشته باشند:

دوربین مداربسته

NVR

NAS

Server

VoIP

Monitoring

Remote Management

اما وجود این سرویس‌ها به معنی این نیست که برای همه آنها باید Port Forwarding ایجاد شود.

قبل از ایجاد هر Rule یک سؤال مهم مطرح کنید:

آیا این سرویس واقعاً باید مستقیماً از اینترنت قابل دسترسی باشد؟

اگر پاسخ منفی است، Port Forwarding ایجاد نکنید.

اگر پاسخ مثبت است، دسترسی باید تا حد امکان محدود و امن طراحی شود.

آیا قدرت روتر میکروتیک روی Port Forwarding تأثیر دارد؟

چند Rule ساده DST-NAT در یک شبکه کوچک معمولاً مسئله خاصی ایجاد نمی‌کند.

اما در شبکه‌های بزرگ، عملکرد کلی Router تحت تأثیر موارد مختلف قرار می‌گیرد:

تعداد کاربران

حجم ترافیک

Firewall

NAT

VPN

Queue

Connection Tracking

Routing

بنابراین هنگام خرید روتر میکروتیک بهتر است کل سناریوی شبکه بررسی شود.

تعداد پورت‌های Router به‌تنهایی معیار مناسبی برای انتخاب دستگاه نیست.


سوالات متداول درباره Port Forwarding در میکروتیک

Port Forwarding در میکروتیک کجاست؟

برای IPv4 معمولاً از مسیر:

IP ← Firewall ← NAT

استفاده می‌شود و Chain روی:

dstnat

قرار می‌گیرد.

برای دوربین TCP انتخاب کنیم یا UDP؟

به مدل دوربین، NVR و سرویس موردنظر بستگی دارد. Protocol و Port را براساس مستندات دستگاه مشخص کنید.

چرا Port Forwarding کار نمی‌کند؟

رایج‌ترین دلایل عبارت‌اند از:

CGNAT، Double NAT، نبود Public IP مناسب، Firewall، IP اشتباه دستگاه، Port اشتباه و تغییر IP دستگاه توسط DHCP.

آیا Port داخلی و خارجی باید یکی باشند؟

خیر.

برای مثال می‌توانید:

پورت خارجی 50001 ← پورت داخلی 8080

را تنظیم کنید.

آیا می‌توان چند دوربین را Port Forward کرد؟

بله. می‌توان برای دستگاه‌های مختلف IP و Portهای خارجی متفاوت تعریف کرد.

Port Forwarding بهتر است یا VPN؟

برای انتشار یک سرویس عمومی ممکن است Port Forwarding لازم باشد. اما برای دسترسی مدیریتی و خصوصی به تجهیزات داخلی، VPN در بسیاری از شبکه‌ها انتخاب مناسب‌تری است.


جمع‌بندی

برای Port Forwarding در میکروتیک معمولاً از قابلیت DST-NAT در RouterOS استفاده می‌شود.

فرآیند کلی به شکل زیر است:

تعیین IP ثابت دستگاه

مشخص کردن Port و Protocol

بررسی Public IP

ساخت DST-NAT

بررسی Firewall

تست از خارج شبکه

بررسی Counter و عیب‌یابی

برای مثال:

Public IP : 50001 ← MikroTik ← 192.168.88.100 : 8080

می‌تواند یک پورت خارجی را به سرویس NVR داخل شبکه هدایت کند.

اما مهم‌ترین اصل این است که Port Forwarding فقط زمانی ایجاد شود که واقعاً به دسترسی مستقیم از اینترنت نیاز داریم.

برای دسترسی مدیریتی به دوربین، NAS، Server یا تجهیزات شبکه، استفاده از VPN نیز باید بررسی شود.

هنگام خرید میکروتیک و انتخاب روتر میکروتیک نیز بهتر است تعداد کاربران، حجم ترافیک، Firewall، NAT، VPN و ساختار شبکه در نظر گرفته شود.

کاربرانی که به دنبال نمایندگی میکروتیک، نمایندگی میکروتیک ایران، نمایندگی میکروتیک در ایران، نمایندگی میکروتیک تهران، نمایندگی میکروتیک در تهران، نمایندگی میکروتیک شیراز یا نمایندگی میکروتیک در شیراز هستند نیز بهتر است مدل Router را براساس نیاز واقعی پروژه انتخاب کنند.

در پروژه‌هایی که ارتباط Wireless نقطه‌به‌نقطه یا پوشش بی‌سیم حرفه‌ای موردنیاز است، در کنار روتر ممکن است استفاده از رادیو میکروتیک نیز ضروری باشد.


 





 


دیدگاه شما

نام شما
آدرس ایمیل
متن دیدگاه
کد امنینی
comment
کاربر گرامی لطفا دیدگاه خود را درباره این کالا بیان کنید

آموزش Port Forwarding در میکروتیک برای دوربین و سرورنمایندگی میکروتیک - فروش تجهیزات شبکه و سرور | شبکه شین9/6/2026پورت فورواردینگ در میکروتیک یکی از پرکاربردترین تنظیمات RouterOS برای دسترسی از خارج شبکه به تجهیزات... پورت فورواردینگ در میکروتیک یکی از پرکاربردترین تنظیمات RouterOS برای دسترسی از خارج شبکه به تجهیزات و سرویس‌های داخل شبکه است. اگر بخواهید از بیرون شرکت یا محل کار به دوربین مداربسته، NVR، DVR، سرور، NAS یا یک سرویس مشخص دسترسی داشته باشید، یکی از روش‌های قابل استفاده Port Forwarding است.در میکروتیک این کار معمولاً با DST-NAT انجام می‌شود. روتر درخواست ورودی از اینترنت را روی یک پورت مشخص دریافت می‌کند و آن را به IP و پورت دستگاه موردنظر در شبکه داخلی هدایت می‌کند.در این آموزش، تنظیم پورت فورواردینگ را از صفر بررسی می‌کنیم و در کنار روش تنظیم، به موضوعات مهمی مانند Public IP، فایروال، CGNAT، Double NAT، Hairpin NAT و امنیت نیز می‌پردازیم.پورت فورواردینگ چیست؟فرض کنید یک دستگاه NVR در شبکه شرکت دارید که IP آن به شکل زیر است:192.168.88.100این یک IP خصوصی است و به‌صورت مستقیم از اینترنت قابل دسترسی نیست.ساختار شبکه ممکن است به این شکل باشد:اینترنت ← روتر میکروتیک ← شبکه داخلی ← NVRحالا می‌خواهیم زمانی که کاربر از اینترنت به یک پورت مشخص روی Public IP روتر متصل می‌شود، MikroTik آن درخواست را به NVR منتقل کند.برای مثال:Public IP : 50001 ← MikroTik ← 192.168.88.100 : 8080در این مثال، درخواست ورودی روی پورت 50001 به پورت 8080 دستگاه NVR منتقل می‌شود.این همان کاری است که Port Forwarding انجام می‌دهد.تفاوت NAT و Port Forwarding چیست؟NAT مخفف Network Address Translation است.پورت فورواردینگ در واقع یکی از کاربردهای NAT محسوب می‌شود.در میکروتیک دو مفهوم مهم داریم:نوع NATکاربردSRC-NAT / Masqueradeمعمولاً برای دسترسی کاربران شبکه داخلی به اینترنتDST-NATهدایت اتصال ورودی به یک دستگاه یا سرویس داخل شبکه قبل از تنظیم Port Forwarding چه چیزهایی لازم داریم؟قبل از ایجاد Rule بهتر است اطلاعات زیر را مشخص کنید.۱. IP دستگاه مقصدمثلاً IP دستگاه NVR:192.168.88.100۲. پورت سرویسمثلاً:8080۳. پروتکل سرویسمعمولاً:TCPیا:UDPبعضی سرویس‌ها نیز ممکن است به هر دو نیاز داشته باشند.۴. رابط اینترنتباید مشخص باشد اینترنت از کدام Interface وارد روتر می‌شود.برای مثال:ether1یا Interface List با نام:WAN۵. وضعیت Public IPبرای دسترسی مستقیم از اینترنت باید مسیر ورودی اینترنت تا روتر شما قابل دسترسی باشد. وجود CGNAT یا یک Router دیگر قبل از MikroTik می‌تواند روی Port Forwarding تأثیر بگذارد.مرحله اول؛ IP دوربین یا سرور را ثابت کنیدیکی از اشتباهات رایج در Port Forwarding استفاده از IP متغیر برای دستگاه مقصد است.فرض کنید امروز NVR دارای IP زیر است:192.168.88.100اما DHCP بعداً IP آن را به:192.168.88.127تغییر می‌دهد.Rule پورت فورواردینگ همچنان درخواست‌ها را به IP قبلی می‌فرستد و ارتباط دیگر برقرار نمی‌شود.بنابراین بهتر است برای دستگاه موردنظر از:Static IPیا:DHCP Static Leaseاستفاده کنید.مثلاً:NVR ← 192.168.88.100Server ← 192.168.88.200به این ترتیب مقصد Rule همیشه ثابت باقی می‌ماند.مرحله دوم؛ پورت دوربین یا سرور را پیدا کنیدقبل از تنظیم میکروتیک باید بدانید سرویس موردنظر روی چه پورتی فعال است.فرض کنیم سرویس وب NVR روی پورت:8080فعال است.قبل از Port Forwarding ابتدا از داخل شبکه بررسی کنید که سرویس واقعاً در دسترس باشد.برای مثال:192.168.88.100:8080اگر سرویس از داخل شبکه هم کار نمی‌کند، Port Forwarding مشکل را حل نخواهد کرد.موارد زیر را بررسی کنید:IP دستگاه صحیح باشد.Gateway دستگاه درست باشد.سرویس موردنظر فعال باشد.پورت را درست انتخاب کرده باشید.Firewall دستگاه مقصد ارتباط را مسدود نکرده باشد.مرحله سوم؛ ساخت Port Forwarding در WinBoxوارد WinBox شوید و مسیر زیر را باز کنید:IP ← Firewall ← NATسپس یک Rule جدید ایجاد کنید.در بخش General تنظیمات زیر را انجام دهید.Chainمقدار را روی:dstnatقرار دهید.Protocolاگر سرویس شما TCP است:tcpرا انتخاب کنید.Dst. Portفرض کنیم می‌خواهیم از بیرون شبکه از پورت:50001استفاده کنیم.پس مقدار Dst. Port برابر است با:50001اگر ساختار شبکه شما از Interface List استفاده می‌کند، می‌توانید ورودی Rule را نیز به WAN محدود کنید.حالا وارد بخش Action شوید.Actionانتخاب کنید:dst-natTo AddressesIP دستگاه مقصد را وارد کنید:192.168.88.100To Portsپورت واقعی سرویس را وارد کنید:8080در نتیجه مسیر اتصال به شکل زیر خواهد بود:اینترنت ← پورت 50001 روتر ← MikroTik ← پورت 8080 دستگاه NVRتنظیم Port Forwarding با Terminalهمین Rule را می‌توان از طریق Terminal نیز ایجاد کرد. /ip firewall natadd chain=dstnat \ in-interface-list=WAN \ protocol=tcp \ dst-port=50001 \ action=dst-nat \ to-addresses=192.168.88.100 \ to-ports=8080 در این مثال، اتصال TCP ورودی از WAN روی پورت 50001 به آدرس:192.168.88.100:8080هدایت می‌شود.IP، پورت، پروتکل و Interface باید متناسب با شبکه واقعی شما تنظیم شوند.مثال عملی Port Forwarding برای دوربین مداربستهفرض کنیم اطلاعات NVR به شکل زیر باشد:تنظیممقدارIP دستگاه NVR192.168.88.100پورت داخلی8080پورت خارجی50001پروتکلTCPرابط ورودیWAN وقتی کاربر خارج از شبکه به:Public IP : 50001متصل می‌شود، روتر میکروتیک درخواست را دریافت کرده و آن را به:192.168.88.100 : 8080منتقل می‌کند.مسیر کامل:کاربر خارج از شبکه↓Public IP↓پورت 50001↓روتر میکروتیک↓DST-NAT↓192.168.88.100↓پورت 8080↓NVRمثال Port Forwarding برای سرورفرض کنیم یک Server داخلی داریم که IP آن:192.168.88.200است.سرویس موردنظر روی پورت:8443فعال است.می‌خواهیم کاربر از اینترنت از پورت:50443وارد شود.ساختار موردنظر:Public IP : 50443 ← MikroTik ← 192.168.88.200 : 8443Rule نمونه: /ip firewall natadd chain=dstnat \ in-interface-list=WAN \ protocol=tcp \ dst-port=50443 \ action=dst-nat \ to-addresses=192.168.88.200 \ to-ports=8443 قبل از ایجاد چنین Ruleهایی مطمئن شوید سرویس موردنظر واقعاً باید از اینترنت در دسترس باشد.آیا پورت خارجی و داخلی باید یکسان باشند؟خیر.این یکی از قابلیت‌های کاربردی DST-NAT است.مثلاً سرویس داخلی می‌تواند روی:8080باشد، اما کاربر از اینترنت به:50001متصل شود.در نتیجه:50001 ← 8080کاملاً امکان‌پذیر است.این قابلیت زمانی مفیدتر می‌شود که چند دستگاه داخل شبکه از یک پورت مشابه استفاده کنند.مثلاً:دستگاهIP داخلیپورت داخلیپورت خارجیNVR شماره ۱192.168.88.100808050001NVR شماره ۲192.168.88.101808050002Server192.168.88.200844350443مرحله چهارم؛ فایروال میکروتیک را بررسی کنیدساخت DST-NAT به‌تنهایی به معنی عبور قطعی Connection نیست.باید سیاست‌های Forward Chain فایروال نیز بررسی شوند.اگر Firewall شما ترافیک ورودی به دستگاه DST-NAT شده را Drop کند، اتصال برقرار نخواهد شد.در این قسمت می‌توانید یک لینک داخلی به مقاله:آموزش تنظیم فایروال میکروتیک؛ 10 تنظیم مهم برای افزایش امنیت RouterOSقرار دهید.نکته مهم این است که یک Rule عمومی Accept را بدون بررسی ساختار Firewall کپی نکنید. ترتیب Ruleها و سیاست امنیتی هر شبکه می‌تواند متفاوت باشد.محدود کردن دسترسی براساس IPاگر فقط یک دفتر یا Public IP مشخص باید به Server دسترسی داشته باشد، لازم نیست سرویس برای تمام اینترنت قابل دسترسی باشد.برای مثال فرض کنید فقط یک IP مشخص مجاز است.در این حالت می‌توان سیاست دسترسی را به‌صورت مفهومی چنین طراحی کرد:IP مجاز ← Port Forwarding ← Serverو سایر Sourceها اجازه استفاده از آن Rule را نداشته باشند.این روش می‌تواند سطح دسترسی مستقیم به سرویس را کاهش دهد.اگر Public IP کاربران مرتب تغییر می‌کند، این روش ممکن است برای آن سناریو مناسب نباشد.آیا VPN بهتر از Port Forwarding است؟برای دسترسی مدیریتی، در بسیاری از سناریوها VPN گزینه مناسب‌تری است.فرض کنید می‌خواهید از خارج شرکت به:NASپنل مدیریتی ServerNVRWinBoxیا سایر تجهیزات داخلی دسترسی داشته باشید.به‌جای باز کردن چندین پورت روی اینترنت، می‌توان ابتدا VPN برقرار کرد:کاربر ← اینترنت ← VPN ← MikroTik ← شبکه داخلیبعد از اتصال VPN، کاربر مجاز می‌تواند طبق سیاست Firewall به منابع موردنیاز دسترسی پیدا کند.در این قسمت بهتر است به مقاله:آموزش نصب VPN روی روتر میکروتیک با WireGuardلینک داخلی داده شود.IP چیست؟برای Port Forwarding مستقیم از اینترنت، وضعیت IP سمت WAN اهمیت زیادی دارد.اگر MikroTik یک Public IP قابل دسترسی دریافت کرده باشد، می‌توان براساس ساختار شبکه DST-NAT را تنظیم کرد.اما اگر ISP از CGNAT استفاده کند، شرایط متفاوت خواهد بود.CGNAT چیست و چرا Port Forwarding کار نمی‌کند؟بعضی سرویس‌دهندگان اینترنت به‌جای اختصاص یک Public IPv4 مستقل به هر مشترک، چندین مشترک را پشت NAT خود قرار می‌دهند.ساختار می‌تواند شبیه این باشد:اینترنت ← NAT اپراتور ← MikroTik ← شبکه داخلیدر این حالت Connection ورودی قبل از رسیدن به MikroTik با NAT دیگری روبه‌رو است.بنابراین اگر پشت CGNAT باشید، Port Forwarding روی MikroTik به‌تنهایی معمولاً برای دسترسی مستقیم ورودی کافی نیست.در چنین شرایطی باید مواردی مانند:دریافت Public IP از ISPیا:استفاده از راهکار VPN مناسببررسی شوند.چگونه بفهمیم CGNAT داریم؟یکی از روش‌ها مقایسه WAN IP روتر با Public IP مشاهده‌شده از اینترنت است.اگر WAN Interface یک آدرس Private یا Shared دریافت کرده باشد، احتمال وجود NAT بالادستی وجود دارد.محدوده:100.64.0.0/10نیز برای Shared Address Space مرتبط با CGNAT تعریف شده است.البته تفاوت IPها همیشه به معنی CGNAT نیست. ممکن است یک مودم یا Router دیگر قبل از MikroTik قرار گرفته باشد.Double NAT چیست؟فرض کنید ساختار شبکه این‌طور باشد:اینترنت ← مودم ISP ← MikroTik ← NVRاگر مودم نیز در حالت Router باشد، ممکن است NAT روی دو دستگاه انجام شود.در این شرایط حتی اگر Port Forwarding روی MikroTik درست باشد، درخواست اینترنتی ابتدا باید از Router بالادستی عبور کند.این وضعیت Double NAT نامیده می‌شود.در چنین شبکه‌ای باید تنظیمات دستگاه بالادستی و طراحی WAN میکروتیک نیز بررسی شوند.Hairpin NAT چیست؟گاهی Port Forwarding از بیرون شبکه کاملاً درست کار می‌کند اما کاربران داخل LAN نمی‌توانند با همان Public IP یا Domain به Server داخلی متصل شوند.مثلاً اتصال از بیرون:اینترنت ← Public IP ← MikroTik ← Serverکار می‌کند.اما Client داخل همان LAN با استفاده از Public IP به Server دسترسی ندارد.اینجا ممکن است به Hairpin NAT نیاز داشته باشیم.Hairpin NAT زمانی کاربرد دارد که Client و Server پشت یک Router قرار دارند اما Client می‌خواهد از آدرس خارجی Server برای دسترسی استفاده کند.این موضوع برای یک مقاله آموزشی جداگانه بسیار مناسب است.TCP یا UDP؛ کدام را انتخاب کنیم؟پروتکل Port Forwarding باید براساس سرویس انتخاب شود.برخی سرویس‌ها از:TCPبرخی از:UDPو بعضی از هر دو استفاده می‌کنند.بهتر است بدون نیاز، TCP و UDP را هم‌زمان برای یک سرویس باز نکنید.مستندات دوربین، NVR، DVR یا Server معمولاً Port و Protocol موردنیاز را مشخص می‌کنند.چرا...5.0

عضویت در خبرنامه از جدیدترین محصولات مورد علاقه خود باخبر شوید

محصول مورد نظر با موفقیت به سبد خرید شما اضافه گردید