Снова проброс портов

RIP, OSFP, BGP, MPLS/VPLS
bootal
Сообщения: 2
Зарегистрирован: 10 апр 2019, 13:16

Снова проброс портов

Сообщение bootal » 10 апр 2019, 13:28

Добрый день уважаемые форумчане.
Столкнулся с такой проблемой:
Есть hap lite. На нем проброшено куча портов и все они работают.
Возникла необходимость пробросить порт от камеры снаружи до регистратора за NAT.
Но к сожалению правило не работает, во вкладке firewall счетчик пакетов тикает, в NAT не тикает.
По логу эти пакеты попадают под proto tcp (syn) , сейчас как назло их в логах нету.
  • chain=forward action=accept protocol=tcp dst-port=5073 log=yes log-prefix=""

    chain=dstnat action=dst-nat to-addresses=192.168.10.73 to-ports=5073 connection-limit=100,32 protocol=tcp dst-address=82.144.202.120 in-interface=ether1 dst-port=5073 limit=1,5:packet dst-limit=1,5,dst-address/1m40s log=yes log-prefix="

Аватара пользователя
Chupaka
Сообщения: 1856
Зарегистрирован: 29 фев 2016, 15:26
Откуда: Минск
Контактная информация:

Re: Снова проброс портов

Сообщение Chupaka » 10 апр 2019, 14:27

Добрый. В какой из вкладок firewall у вас тикает?

Попробуйте в NAT убрать всё лишнее из правила (типа limit'ов) и перепроверить.

Другое правило (выше по списку) не может перехватывать эти пакеты?

bootal
Сообщения: 2
Зарегистрирован: 10 апр 2019, 13:16

Re: Снова проброс портов

Сообщение bootal » 10 апр 2019, 15:24

Chupaka писал(а):
10 апр 2019, 14:27
Добрый. В какой из вкладок firewall у вас тикает?

Попробуйте в NAT убрать всё лишнее из правила (типа limit'ов) и перепроверить.

Другое правило (выше по списку) не может перехватывать эти пакеты?
Тикает во вкладке Filter rules
Лимиты то я уже потом добавил без них тоже самое было
Специально перенес в верх списка так что не должно

Вот что пишет в логе по этим пакетам

Код: Выделить всё

15:27:12 firewall,info dstnat: in:ether1 out:(unknown 0), src-mac c4:64:13:fa:2f:d9, proto TCP (SYN), 195.34.74.171:41199->82.144.202.120:5073, len 52 

Аватара пользователя
Chupaka
Сообщения: 1856
Зарегистрирован: 29 фев 2016, 15:26
Откуда: Минск
Контактная информация:

Re: Снова проброс портов

Сообщение Chupaka » 10 апр 2019, 17:29

Ну, значит, работает. Если правило записывает в лог - значит, счётчик на нём должен увеличиваться. Если он у вас не увеличивается - это мистика какая-то...

Sanya
Сообщения: 5
Зарегистрирован: 15 май 2019, 16:53

Re: Снова проброс портов

Сообщение Sanya » 15 май 2019, 16:55

Попробуйте, как минимум изменить правило на:
chain=dstnat action=netmap to-addresses=192.168.10.73 to-ports=5073 connection-limit=100,32 protocol=tcp dst-address=82.144.202.120 in-interface=ether1 dst-port=5073 limit=1,5:packet dst-limit=1,5,dst-address/1m40s log=yes log-prefix="

Sanya
Сообщения: 5
Зарегистрирован: 15 май 2019, 16:53

Re: Снова проброс портов

Сообщение Sanya » 15 май 2019, 17:12

Или вот так. По-моему, нигде не ошибся.

/ip firewall filter
add action=accept chain=forward dst-address=192.168.10.73 dst-port=5073 protocol=tcp
add action=netmap chain=dstnat dst-port=5073 in-interface=ether1 protocol=tcp to-addresses=192.168.10.73 to-ports=5073

Аватара пользователя
Chupaka
Сообщения: 1856
Зарегистрирован: 29 фев 2016, 15:26
Откуда: Минск
Контактная информация:

Re: Снова проброс портов

Сообщение Chupaka » 15 май 2019, 17:17

Sanya писал(а):
15 май 2019, 16:55
Попробуйте, как минимум изменить правило на:
chain=dstnat action=netmap
Шило на мыло же =) Для отдельных адресов (не подсетей) оно работает идентично.

Sanya
Сообщения: 5
Зарегистрирован: 15 май 2019, 16:53

Re: Снова проброс портов

Сообщение Sanya » 16 май 2019, 09:21

Да нет, по-моему.

Аватара пользователя
Chupaka
Сообщения: 1856
Зарегистрирован: 29 фев 2016, 15:26
Откуда: Минск
Контактная информация:

Re: Снова проброс портов

Сообщение Chupaka » 16 май 2019, 11:57

Раскроете мысль?

Sanya
Сообщения: 5
Зарегистрирован: 15 май 2019, 16:53

Re: Снова проброс портов

Сообщение Sanya » 16 май 2019, 14:04

А что раскрывать то?
chain=dstnat action=netmap - так работает.
chain=dstnat action=dst-nat - так нет.
(по состоянию на некоторое время назад. но, думаю, что и сейчас ситуация не изменилась)

Ответить