Jump to content

Не работаєт проброс порта RDP через Mikrotik


Recommended Posts

1 час назад, Dimkers сказал:

Если с внутрисетки все ок, то при чем тут фаервол?

Винда из коробки даже пинги с внешних сетей может рубить. За РДП не в курсе, но предполагаю тоже самое... 

Link to post
Share on other sites
  • Replies 81
  • Created
  • Last Reply

Top Posters In This Topic

Top Posters In This Topic

Popular Posts

Проброс порта 3389 для использования RDP ставит под удар сохранность данных на удалённом компьютере: к нему будут постоянно ломиться из мира, брудфорсить и т.д.. При слабой организации защиты на компь

Каунтеры на  правиле проброса меняются? Посмотри пакет снифером или в обе стороны пакеты идут, и вообще куда идут... 

айпишки экономят. 

Posted Images

24 минуты назад, tkapluk сказал:

Винда из коробки даже пинги с внешних сетей может рубить.

Роутер и сервак в одной сети. Как сервак при нате будет знать о внешке? :)

Link to post
Share on other sites
7 минут назад, Dimkers сказал:

Роутер и сервак в одной сети. Как сервак при нате будет знать о внешке? :)

При дестинейшн нате меняется только дестинейшн адрес, сорс адрес (внешний) остается неизменным, и сервер прекрасно видит что запросы идут из вне...

Смотри скрин лога: 

8 часов назад, fokses сказал:

 

Вот результаты Tool -> Packet sniffering отфильтрованные по порту 3389:

0c7069d17bcd.png

 

  • Like 1
Link to post
Share on other sites

Вопрос не в том.

Сервак что, без инета сидит?

Шлюз то явно микрот, на котором все настройки делаются.

ЗЫ. Я ни разу не встречал чтоб винда резала внешку по дефолту. Особенно их же РДП.

Link to post
Share on other sites
2 часа назад, Dimkers сказал:

Я ни разу не встречал чтоб винда резала внешку по дефолту. Особенно их же РДП.

вроде 2012 таким страдает. отвечает только тем кто в ее подсети. Попробуйте отрубить брандмауэр на РДП серваке

  • Like 1
Link to post
Share on other sites
18 часов назад, Dimkers сказал:

Попробуй нетмап вместо дстнат.

Не помогает

 

17 часов назад, tkapluk сказал:

По дестинейшину? Если да отфильтруй еще по сорс порту. 

Если пакетов нет значит не отвечает сервер... Микрот у сервера шлюзом выступает? Фаервол? 

На сервере пакеты можно посмотреть Wireshark.

Там фильтр просто по порту, без разделения на сорс и дестинейшн. Микрот выступает шлюзом. Фаервол отключил вообще.

9ea9ae822876.png

WireShark вот:

21f3306fea5e.png

 

1 час назад, argus78 сказал:

вроде 2012 таким страдает. отвечает только тем кто в ее подсети. Попробуйте отрубить брандмауэр на РДП серваке

 

Блин. Реально начинаю подозревать что сервер рубит соединение

Edited by fokses
Link to post
Share on other sites

Похоже на то что пакеты на сервер приходят:

0abe2779ac3b.png

 

Вот любопытная вещь. Внешний роутер (172.16.1.1) из винбокса пингуется без проблем. А с сервера не пингуется. Т. е. если я правильно понимаю, ответы сервера в принципе не могут достичь получателя.

c0b665a1a88f.png

1e8bf2f4d025.png

Link to post
Share on other sites

Друзья, всем спасибо

 

Похоже что проблема найдена и она не в настройках Микротика. В ходе нашего общения появилась мысль, что по какой то причине route в сервере прописан не верно.

 

После этой команды на Win Server все заработало:

route add 172.16.1.0 MASK 255.255.255.0 172.16.2.1

Получается что Микротик все это время отрабатывал исправно ?. А вот сервер из-за отсутствия роута ответить на RDP-подключение не мог. Вот такая вот петрушка.

Link to post
Share on other sites

Хм... А шлюз что в настройках отсутствует и дефолта нет? Как сервак с внешней то общался вообще? Инет на нем был?

Link to post
Share on other sites
20 часов назад, Dimkers сказал:

Хм... А шлюз что в настройках отсутствует и дефолта нет? Как сервак с внешней то общался вообще? Инет на нем был?

 

Шлюз присутствует.

257b581da28d.png

Интернет работает.

 

Вот вывод команды route print. Тут маршрут я еще не добавлял, поэтому 172.16.1.1 не пингуется:

afc03b76e397.png

 

А вот здесь я добавил маршрут (не статический):

766958f27649.png

 

И вот теперь все заработало. Пингуется внешний роутер. Начинает работать RDP из внешней сети потому что сервак теперь знает по какому роуту посылать ответ. Не совсем понятно почему дефолтные маршруты не верны. Надо попробовать присвоить серверу IP по DHCP для эксперимента. 

Edited by fokses
Link to post
Share on other sites

Я вас поздравляю. Вы лоханулись с маской

add address=172.16.2.1/24 interface=bridge-local network=172.16.2.0
/ip dhcp-client
add dhcp-options=hostname,clientid disabled=no interface=ether1
/ip dhcp-server network
add address=172.16.2.0/24 dns-server=8.8.8.8 gateway=172.16.2.1

 

/24 это 255.255.255.0

:)

Ваш сервак тупо шлюз не юзал а искал клиента внутри сети :)

По дхцп все взлетит :) можете приклеить мак к ипу в настройках дхцп сервера в микроте.

Edited by Dimkers
  • Like 1
Link to post
Share on other sites

Проброс порта 3389 для использования RDP ставит под удар сохранность данных на удалённом компьютере: к нему будут постоянно ломиться из мира, брудфорсить и т.д.. При слабой организации защиты на компьютере его взломают.  

 

Более безопасно подключаться к Микротик через VPN и заходить на компьютер уже по локальному IP. Таким образом вы закрываете компьютер от прямого доступа из мира и работаете с ним по защищённому каналу.

 

P.S. При выборе типа ВПН рекомендую обратить внимание на OpenVPN и SSTP, которые умеют работать по 443 порту (https), т.к. за границей часто блокируют VPN, и находясь где-то на отдыхе в арабских странах или Европе, не сможете подключиться к своему Микротику.

P.P.S Не забывайте убирать галочку в настройках VPN, чтобы инет не шел через Микротик при подключении к нему.

 

Чтобы инет не шёл через VPN сервер.jpg

Edited by mace
  • Like 1
  • Haha 1
Link to post
Share on other sites

 server listens on TCP port 3389

 and UDP port 3389

Прокидывайте tcp и udp порты симетрично.

 

 

add action=dst-nat chain=dstnat comment=test dst-address=1.1.1.1 dst-port=3333 in-interface=inetWAN protocol=tcp to-addresses=172.16.1.111 to-ports=3389

add action=dst-nat chain=dstnat comment=test dst-address=1.1.1.1 dst-port=3333 in-interface=inetWAN protocol=udp to-addresses=172.16.1.111 to-ports=3389

 

Edited by loki
Link to post
Share on other sites
  • 2 months later...

Всім доброго вечора. Підкажіть будь ласка чайнику як налаштувати проброс портів. Фільтри всі вимкнув. В NAT додав тільки один рядок. По ідеї він мав би перенаправляти з зовнішньої ip на 192.168.1.111 через порт 443. Раніше на звичайних роутерах робив вже таку річ і навіть на цьому роутері один раз вже був налаштував але відбувся якийсь збій і я заново все налаштовую. В роутері всі параметри на дефаулті.

ww1.jpg

ww4.jpg

ww3.jpg

ww2.jpg

ww5.jpg

Link to post
Share on other sites
1 час назад, Paveldz сказал:

Всім доброго вечора. Підкажіть будь ласка чайнику як налаштувати проброс портів.

Попробуй указать конкретный интерфейс в In. interface и внешний адрес в Dst. Address

Link to post
Share on other sites
11 часов назад, tkapluk сказал:

Попробуй указать конкретный интерфейс в In. interface и внешний адрес в Dst. Address

Попробував. Без результату.

10 часов назад, max_m сказал:

Я по цій інструкції вже не раз пройшовся. Мабуть в чомусь інша проблема.

Link to post
Share on other sites
32 минуты назад, Paveldz сказал:

Попробував. Без результату.

Я по цій інструкції вже не раз пройшовся. Мабуть в чомусь інша проблема.

Странно попробуй заменить д-нат в action на nmap или как оно там забыл хотя оно и так должно работать. Не забудь в general указать dst. adress у тебя судя по скрину это100.69.105.152

А на Ип 192.168.1.111 точно порт открыт ?

Edited by max_m
Link to post
Share on other sites
13 минут назад, max_m сказал:

Странно попробуй заменить д-нат в action на nmap или как оно там забыл хотя оно и так должно работать. Не забудь в general указать dst. adress у тебя судя по скрину это100.69.105.152

А на Ип 192.168.1.111 точно порт открыт ?

 

Замінив. Не спрацювало. На Ип 192.168.1.111 знаходиться веб інтерфейс який працює через порт 443, він ніби відкритий.

Link to post
Share on other sites
46 минут назад, max_m сказал:

+

Был у меня экспонат который при пробросе порта  заворачивал сип трафик на 0 порт не зависимо от того, что стояло в To ports. Проблема решилась сама собой со следующим обновлением. ?☠️

Link to post
Share on other sites
50 минут назад, tkapluk сказал:

Был у меня экспонат который при пробросе порта  заворачивал сип трафик на 0 порт не зависимо от того, что стояло в To ports. Проблема решилась сама собой со следующим обновлением. ?☠️

Не знаю обычно все работает как надо, тут либо где то затуп дальше (по тому как правило написано после корректеровок правильно должно быть) либо действительно бага версии. 

Link to post
Share on other sites
4 часа назад, tkapluk сказал:

Был у меня экспонат который при пробросе порта  заворачивал сип трафик на 0 порт не зависимо от того, что стояло в To ports. Проблема решилась сама собой со следующим обновлением. ?☠️

вспомнил один момент, заворачивал весь трафик кроме трафика с мобильного Киевстара :blink:

Ради интереса перепробовали кучу проводных провайдеров, всех моблищиков, ВЕЗДЕ кроме Киевстара было глухо. ?

Link to post
Share on other sites

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
  • Recently Browsing   0 members

    No registered users viewing this page.

  • Similar Content

    • By ГрозаИнтернета
      Всем привет. Сеть разбили, продаю оборудование, которое удалось спасти.
      Роутер MikroTik 1036-12G-4S - 16500 грн.
      Сервер Dell R410(Xeon L5640(60Вт), 16 Gb RAM, 2x300 Gb SAS, iDrac, Raid, IPMI) - 4500 грн.
      Коммутатор ZyXEL MES-3528 - 2000 грн.
      Коммутатор HUAWEI S2326 - 1500 грн.
      Коммутатор Dell PowerConnect 6224F(опц.10G) - 5000 грн
      Коммутатор D-Link DGS-3627G (нюанс) - 1000 грн
      OLT BDCom P3310(Пролайн упс) - 9000 грн
      Упс APCSmart-UPS RT 2000 + картаAP9619 + кабель для подключения внешних АКБ - 12500 грн.
      Коммутатор ELTEX MES2324FB AC в коробке - 10000
      OLT EPON E9004-D 10G (Пролайн упс) в коробке - 10000
      Кабель OK-NET S/FTP Cat.6a 500Mhz LSOH AWG 23 4pr 280 метров - 8500
      Куча SFP EPON C+++, SFP SC, сетевые карты, твинакс кабеля.

    • By Інет.укр
      Продам mikrotik rb2011 червоний 1200грн
      MikroTik RB2011UiAS  1400грн
      MikroTik RB3011 новий $85
      MikroTik RB4011iGS+RM  новий 170$ 
      MikroTik RB750UP - 550грн
      MikroTik  RB750P-PB - 800грн
      MikroTik RB960PGS-PB PowerBox Pro  Новий 80$
      RB433, RB600, RB800 ціна договірна.
       
    • By Інет.укр
      Продам CRS226-24g-2s+RM б.у 3500грн
      CRS326-24g-2s+IN новий 148$
      CRS212-1g-10s-1s+in  б.у 99$
      CRS305-1g-4s+in б.у $100
       
    • By viktorrc17
      Є мікротік з білим ip 37.57.хх.хх Налаштований nat. Srcnat- masquerade
      Lan 192.168.0.1
      До нього підключено другий мікротік по dhcp 192.168.0.2 
      Налаштований nat. Srcnat- masquerade
      Lan 192.168.1.1
      До другого роутера підключено nanostation з адресою 192.168.1.5
      На першому мікротік прокинув порт на другій мікротік. ( Chain-dstnat.  Protocol-  tcp. Dst port 726.  Action - dst-nat. To adress 192.168.0.2  To ports 80)
      Доступ на другий мікротік по білому ір є. 
      Треба зробити доступ на nanostation з білого ір.
      Підкажіть, прописував по аналогії з першим мікротіком на 192.168.1.5. Нічого не вийшло
       
    • By defence_k
      Військовій частині ЗСУ дуже потрібні старенькі MikroTik RB751U(G)-2HnD або аналогічні. Наявність блока живлення та стан корпуса байдуже, живитися будуть по РоЕ. RB951 теж годяться, проте в них гірший радіотракт . 
      Будемо вдячні за кожен пристрій.
      PS не відмовимося від фахової консультації з побудови CAPsMAN

×
×
  • Create New...