Перейти до

Не работаєт проброс порта RDP через Mikrotik


Рекомендованные сообщения

  В 27.07.2018 в 18:33, Dimkers сказав:

Если с внутрисетки все ок, то при чем тут фаервол?

Expand  

Винда из коробки даже пинги с внешних сетей может рубить. За РДП не в курсе, но предполагаю тоже самое... 

Ссылка на сообщение
Поделиться на других сайтах
  • Відповіді 81
  • Створено
  • Остання відповідь

Top Posters In This Topic

Top Posters In This Topic

Popular Posts

Проброс порта 3389 для использования RDP ставит под удар сохранность данных на удалённом компьютере: к нему будут постоянно ломиться из мира, брудфорсить и т.д.. При слабой организации защиты на компь

Каунтеры на  правиле проброса меняются? Посмотри пакет снифером или в обе стороны пакеты идут, и вообще куда идут... 

айпишки экономят. 

Posted Images

  В 27.07.2018 в 20:23, tkapluk сказав:

Винда из коробки даже пинги с внешних сетей может рубить.

Expand  

Роутер и сервак в одной сети. Как сервак при нате будет знать о внешке? :)

Ссылка на сообщение
Поделиться на других сайтах
  В 27.07.2018 в 20:48, Dimkers сказав:

Роутер и сервак в одной сети. Как сервак при нате будет знать о внешке? :)

Expand  

При дестинейшн нате меняется только дестинейшн адрес, сорс адрес (внешний) остается неизменным, и сервер прекрасно видит что запросы идут из вне...

Смотри скрин лога: 

  В 27.07.2018 в 11:55, fokses сказав:

 

Вот результаты Tool -> Packet sniffering отфильтрованные по порту 3389:

0c7069d17bcd.png

Expand  

 

  • Like 1
Ссылка на сообщение
Поделиться на других сайтах

Вопрос не в том.

Сервак что, без инета сидит?

Шлюз то явно микрот, на котором все настройки делаются.

ЗЫ. Я ни разу не встречал чтоб винда резала внешку по дефолту. Особенно их же РДП.

Ссылка на сообщение
Поделиться на других сайтах
  В 28.07.2018 в 05:32, Dimkers сказав:

Я ни разу не встречал чтоб винда резала внешку по дефолту. Особенно их же РДП.

Expand  

вроде 2012 таким страдает. отвечает только тем кто в ее подсети. Попробуйте отрубить брандмауэр на РДП серваке

  • Like 1
Ссылка на сообщение
Поделиться на других сайтах
  В 27.07.2018 в 15:12, Dimkers сказав:

Попробуй нетмап вместо дстнат.

Expand  

Не помогает

 

  В 27.07.2018 в 16:31, tkapluk сказав:

По дестинейшину? Если да отфильтруй еще по сорс порту. 

Если пакетов нет значит не отвечает сервер... Микрот у сервера шлюзом выступает? Фаервол? 

На сервере пакеты можно посмотреть Wireshark.

Expand  

Там фильтр просто по порту, без разделения на сорс и дестинейшн. Микрот выступает шлюзом. Фаервол отключил вообще.

9ea9ae822876.png

WireShark вот:

21f3306fea5e.png

 

  В 28.07.2018 в 08:08, argus78 сказав:

вроде 2012 таким страдает. отвечает только тем кто в ее подсети. Попробуйте отрубить брандмауэр на РДП серваке

Expand  

 

Блин. Реально начинаю подозревать что сервер рубит соединение

Відредаговано fokses
Ссылка на сообщение
Поделиться на других сайтах

Похоже на то что пакеты на сервер приходят:

0abe2779ac3b.png

 

Вот любопытная вещь. Внешний роутер (172.16.1.1) из винбокса пингуется без проблем. А с сервера не пингуется. Т. е. если я правильно понимаю, ответы сервера в принципе не могут достичь получателя.

c0b665a1a88f.png

1e8bf2f4d025.png

Ссылка на сообщение
Поделиться на других сайтах

Друзья, всем спасибо

 

Похоже что проблема найдена и она не в настройках Микротика. В ходе нашего общения появилась мысль, что по какой то причине route в сервере прописан не верно.

 

После этой команды на Win Server все заработало:

route add 172.16.1.0 MASK 255.255.255.0 172.16.2.1

Получается что Микротик все это время отрабатывал исправно ?. А вот сервер из-за отсутствия роута ответить на RDP-подключение не мог. Вот такая вот петрушка.

Ссылка на сообщение
Поделиться на других сайтах

Хм... А шлюз что в настройках отсутствует и дефолта нет? Как сервак с внешней то общался вообще? Инет на нем был?

Ссылка на сообщение
Поделиться на других сайтах
  В 28.07.2018 в 19:21, Dimkers сказав:

Хм... А шлюз что в настройках отсутствует и дефолта нет? Как сервак с внешней то общался вообще? Инет на нем был?

Expand  

 

Шлюз присутствует.

257b581da28d.png

Интернет работает.

 

Вот вывод команды route print. Тут маршрут я еще не добавлял, поэтому 172.16.1.1 не пингуется:

afc03b76e397.png

 

А вот здесь я добавил маршрут (не статический):

766958f27649.png

 

И вот теперь все заработало. Пингуется внешний роутер. Начинает работать RDP из внешней сети потому что сервак теперь знает по какому роуту посылать ответ. Не совсем понятно почему дефолтные маршруты не верны. Надо попробовать присвоить серверу IP по DHCP для эксперимента. 

Відредаговано fokses
Ссылка на сообщение
Поделиться на других сайтах

Я вас поздравляю. Вы лоханулись с маской

add address=172.16.2.1/24 interface=bridge-local network=172.16.2.0
/ip dhcp-client
add dhcp-options=hostname,clientid disabled=no interface=ether1
/ip dhcp-server network
add address=172.16.2.0/24 dns-server=8.8.8.8 gateway=172.16.2.1

 

/24 это 255.255.255.0

:)

Ваш сервак тупо шлюз не юзал а искал клиента внутри сети :)

По дхцп все взлетит :) можете приклеить мак к ипу в настройках дхцп сервера в микроте.

Відредаговано Dimkers
  • Like 1
Ссылка на сообщение
Поделиться на других сайтах

Проброс порта 3389 для использования RDP ставит под удар сохранность данных на удалённом компьютере: к нему будут постоянно ломиться из мира, брудфорсить и т.д.. При слабой организации защиты на компьютере его взломают.  

 

Более безопасно подключаться к Микротик через VPN и заходить на компьютер уже по локальному IP. Таким образом вы закрываете компьютер от прямого доступа из мира и работаете с ним по защищённому каналу.

 

P.S. При выборе типа ВПН рекомендую обратить внимание на OpenVPN и SSTP, которые умеют работать по 443 порту (https), т.к. за границей часто блокируют VPN, и находясь где-то на отдыхе в арабских странах или Европе, не сможете подключиться к своему Микротику.

P.P.S Не забывайте убирать галочку в настройках VPN, чтобы инет не шел через Микротик при подключении к нему.

 

Чтобы инет не шёл через VPN сервер.jpg

Відредаговано mace
  • Like 1
  • Haha 1
Ссылка на сообщение
Поделиться на других сайтах

 server listens on TCP port 3389

 and UDP port 3389

Прокидывайте tcp и udp порты симетрично.

 

 

add action=dst-nat chain=dstnat comment=test dst-address=1.1.1.1 dst-port=3333 in-interface=inetWAN protocol=tcp to-addresses=172.16.1.111 to-ports=3389

add action=dst-nat chain=dstnat comment=test dst-address=1.1.1.1 dst-port=3333 in-interface=inetWAN protocol=udp to-addresses=172.16.1.111 to-ports=3389

 

Відредаговано loki
Ссылка на сообщение
Поделиться на других сайтах
  • 2 months later...

Всім доброго вечора. Підкажіть будь ласка чайнику як налаштувати проброс портів. Фільтри всі вимкнув. В NAT додав тільки один рядок. По ідеї він мав би перенаправляти з зовнішньої ip на 192.168.1.111 через порт 443. Раніше на звичайних роутерах робив вже таку річ і навіть на цьому роутері один раз вже був налаштував але відбувся якийсь збій і я заново все налаштовую. В роутері всі параметри на дефаулті.

ww1.jpg

ww4.jpg

ww3.jpg

ww2.jpg

ww5.jpg

Ссылка на сообщение
Поделиться на других сайтах
  В 23.10.2018 в 18:42, Paveldz сказав:

Всім доброго вечора. Підкажіть будь ласка чайнику як налаштувати проброс портів.

Expand  

Попробуй указать конкретный интерфейс в In. interface и внешний адрес в Dst. Address

Ссылка на сообщение
Поделиться на других сайтах
  В 23.10.2018 в 18:42, Paveldz сказав:

Підкажіть будь ласка чайнику як налаштувати проброс портів

Expand  

https://asp24.com.ua/blog/kak-perenapravlyatj-porty-v-mikrotik/

Ссылка на сообщение
Поделиться на других сайтах
  В 23.10.2018 в 20:17, tkapluk сказав:

Попробуй указать конкретный интерфейс в In. interface и внешний адрес в Dst. Address

Expand  

Попробував. Без результату.

  В 23.10.2018 в 21:50, max_m сказав:
Expand  

Я по цій інструкції вже не раз пройшовся. Мабуть в чомусь інша проблема.

Ссылка на сообщение
Поделиться на других сайтах
  В 24.10.2018 в 07:58, Paveldz сказав:

Попробував. Без результату.

Я по цій інструкції вже не раз пройшовся. Мабуть в чомусь інша проблема.

Expand  

Странно попробуй заменить д-нат в action на nmap или как оно там забыл хотя оно и так должно работать. Не забудь в general указать dst. adress у тебя судя по скрину это100.69.105.152

А на Ип 192.168.1.111 точно порт открыт ?

Відредаговано max_m
Ссылка на сообщение
Поделиться на других сайтах
  В 24.10.2018 в 08:29, max_m сказав:

Странно попробуй заменить д-нат в action на nmap или как оно там забыл хотя оно и так должно работать. Не забудь в general указать dst. adress у тебя судя по скрину это100.69.105.152

А на Ип 192.168.1.111 точно порт открыт ?

Expand  

 

Замінив. Не спрацювало. На Ип 192.168.1.111 знаходиться веб інтерфейс який працює через порт 443, він ніби відкритий.

Ссылка на сообщение
Поделиться на других сайтах
  В 24.10.2018 в 07:58, Paveldz сказав:

Попробував. Без результату.

Expand  

Тогда смотри пакет снифером куда что куда идет. 

Ссылка на сообщение
Поделиться на других сайтах
  В 24.10.2018 в 10:10, max_m сказав:

+

Expand  

Был у меня экспонат который при пробросе порта  заворачивал сип трафик на 0 порт не зависимо от того, что стояло в To ports. Проблема решилась сама собой со следующим обновлением. ?☠️

Ссылка на сообщение
Поделиться на других сайтах
  В 24.10.2018 в 11:00, tkapluk сказав:

Был у меня экспонат который при пробросе порта  заворачивал сип трафик на 0 порт не зависимо от того, что стояло в To ports. Проблема решилась сама собой со следующим обновлением. ?☠️

Expand  

Не знаю обычно все работает как надо, тут либо где то затуп дальше (по тому как правило написано после корректеровок правильно должно быть) либо действительно бага версии. 

Ссылка на сообщение
Поделиться на других сайтах
  В 24.10.2018 в 11:00, tkapluk сказав:

Был у меня экспонат который при пробросе порта  заворачивал сип трафик на 0 порт не зависимо от того, что стояло в To ports. Проблема решилась сама собой со следующим обновлением. ?☠️

Expand  

вспомнил один момент, заворачивал весь трафик кроме трафика с мобильного Киевстара :blink:

Ради интереса перепробовали кучу проводных провайдеров, всех моблищиков, ВЕЗДЕ кроме Киевстара было глухо. ?

Ссылка на сообщение
Поделиться на других сайтах

Создайте аккаунт или войдите в него для комментирования

Вы должны быть пользователем, чтобы оставить комментарий

Создать аккаунт

Зарегистрируйтесь для получения аккаунта. Это просто!

Зарегистрировать аккаунт

Вхід

Уже зарегистрированы? Войдите здесь.

Войти сейчас
  • Зараз на сторінці   0 користувачів

    Немає користувачів, що переглядають цю сторінку.

  • Схожий контент

    • Від x-net
      Продам вживаний Mikrotik CRS326-24S+2Q+ : 24 порти 10Г, 2 порти 40Г, 2 блоки живлення. Прошу 15 тис.
    • Від Игорь2025
      Требуется ремонт  внешней точки доступа Mikrotik
      Точка доступа RBwAPG-5HacD2HnD
    • Від fitros
      Вітаю всіх!
      Професійно займаюсь ремонтом зварювальних апаратів, сколювачів, обладнання MikroTik та Ubiquiti. Маю великий досвід і ґрунтовні знання в ремонті та обслуговуванні вказаного обладнання. Звертайтесь із запитаннями — завжди радий допомогти!
       
       
    • Від zababaha
      Всем привет.
      В один прекрасный день отвалился MikroTik RB4011GS+RM. При включении загорается индикация питания и всё. 
      Попытки сбросить до заводских настроек, играться с netisntall в надежде перезалить в него прошивку никак не помогли. Поведение не меняется.
      Пробежался по интернетам в попытках найти авторизованный сервис для диагностики и, если живой, то ремонта - не помогли.
      Несколько лет назад покупал его на ntema, позвонил им, но ребята сказали, что негарантийным ремонтом не занимаются.
       
      Подскажите, плиз, кого-нибудь, кто возьмётся за диагностику и ремонт, если он ремонтопригоден? Цацка не копеечная, сразу в утиль отправлять будет грустно.
       
      З.Ы.: За 15 лет дружбы с тиками у меня этот первый, кто взял - и сдох на ровном месте(
    • Від alexeya
      Контроллер TP-Link OC200 - 2700 грн (є 4 штуки)
      Точка доступа TP-Link EAP245 - 2900 грн
      Mimosa C5x - 5000 грн (є 2 штуки)
      Mikrotik Groove A-52HPn - 1500 грн
       
      Mikrotik Groove A-52HPn вживана без POE-адаптера - 990 грн


×
×
  • Створити нове...