Você tem um serviço na sua LAN — uma câmera, um servidor web, um servidor de jogos — que precisa alcançar de fora da sua rede, e o roteador na frente dele só tem um IP público. O port forwarding mapeia uma porta específica desse IP público para um dispositivo e porta específicos dentro da sua LAN, sem expor mais nada.
Identifique o IP público e o destino interno
veja em qual interface está o seu IP público (/ip address print) e o IP:porta interno do serviço que você quer alcançar, por exemplo 192.168.88.20:80.
Adicione a regra de dst-nat
/ip firewall nat add chain=dstnat protocol=tcp dst-port=8080 action=dst-nat to-addresses=192.168.88.20 to-ports=80Isso encaminha tudo que chegar ao roteador pela TCP 8080 para a porta 80 do 192.168.88.20.
Libere o tráfego encaminhado na chain de filtro
o dst-nat sozinho não abre o firewall — o RouterOS continua avaliando a chain forward separadamente.
/ip firewall filter add chain=forward protocol=tcp dst-port=80 dst-address=192.168.88.20 action=acceptRestrinja a origem se puder
se só um punhado de IPs precisa de acesso, adicione src-address (ou uma address-list) na regra de dst-nat em vez de deixá-la aberta para o mundo todo — a mesma ideia de restringir as portas de gerenciamento.
Teste de fora da sua rede
use um celular com dados móveis (não o seu próprio Wi-Fi) ou um verificador de portas online para confirmar que a porta encaminhada realmente responde.
Por que fazer assim
o dst-nat expõe exatamente uma porta interna para a internet em vez de colocar o dispositivo diretamente no IP público — tudo o resto dessa LAN continua inalcançável de fora. Combinar isso com uma restrição de src-address (passo 4) fecha a brecha que um port forward simples deixa aberta: qualquer um no mundo pode alcançá-la por padrão, então limitar a origens conhecidas sempre que possível tira de cima a maior parte do tráfego de varredura incidental antes que ele chegue ao seu serviço.
Como o MoniTik ajuda
o MoniTik não precisa de nenhuma porta encaminhada para alcançar o seu roteador — é exatamente o modelo oposto, um túnel de saída em vez de uma regra de entrada. Se você está configurando port forwarding só para alcançar o WinBox do próprio roteador (e não outro dispositivo da LAN), não precisa de nada disso: é exatamente o que o WinBox remoto do MoniTik já te dá, sem uma regra NAT para manter nem uma porta para se preocupar que alguém encontre.