Tenés un servicio en tu LAN — una cámara, un servidor web, un servidor de juegos — que necesitás alcanzar desde afuera de tu red, y el router que tenés adelante solo tiene una IP pública. El port forwarding mapea un puerto específico de esa IP pública a un dispositivo y puerto específico dentro de tu LAN, sin exponer nada más.
Identificá la IP pública y el destino interno
Fijate en qué interfaz está tu IP pública (/ip address print) y la IP:puerto interno del servicio al que querés llegar, por ejemplo 192.168.88.20:80.
Agregá la regla de dst-nat
/ip firewall nat add chain=dstnat protocol=tcp dst-port=8080 action=dst-nat to-addresses=192.168.88.20 to-ports=80Esto reenvía todo lo que llegue al router por TCP 8080 hacia el puerto 80 de 192.168.88.20.
Permití el tráfico reenviado en la cadena de filtro
el dst-nat solo no abre el firewall — RouterOS igual evalúa la cadena forward por separado.
/ip firewall filter add chain=forward protocol=tcp dst-port=80 dst-address=192.168.88.20 action=acceptRestringí el origen si podés
si solo un puñado de IPs necesitan acceso, agregá src-address (o una address-list) a la regla de dst-nat en vez de dejarla abierta al mundo entero — la misma idea que restringir los puertos de gestión.
Probalo desde afuera de tu red
usá un celular con datos móviles (no tu propio WiFi) o un verificador de puertos online para confirmar que el puerto reenviado realmente responde.
Por qué hacerlo así
el dst-nat expone exactamente un puerto interno a Internet en vez de poner el dispositivo directamente en la IP pública — todo lo demás de esa LAN sigue inalcanzable desde afuera. Combinarlo con una restricción de src-address (paso 4) cierra el hueco que deja un port forward simple: cualquiera en el mundo puede llegar por default, así que acotarlo a orígenes conocidos siempre que se pueda saca de encima la mayor parte del tráfico de escaneo incidental antes de que llegue a tu servicio.
Cómo te ayuda MoniTik
MoniTik no necesita ningún puerto reenviado para llegar a tu router — es exactamente el modelo opuesto, un túnel saliente en vez de una regla entrante. Si estás armando port forwarding solo para llegar a WinBox del router en sí (y no a otro dispositivo de la LAN), no necesitás nada de esto: es exactamente lo que ya te da el WinBox remoto de MoniTik, sin una regla NAT que mantener ni un puerto del que preocuparte que alguien encuentre.