← Voltar ao Blog
nat firewall beginner

Como configurar port forwarding (DST-NAT) no MikroTik

Você tem um serviço na sua LAN — uma câmera, um servidor web, um servidor de jogos — que precisa alcançar de fora da sua rede, e o roteador na frente dele só tem um IP público. O port forwarding mapeia uma porta específica desse IP público para um dispositivo e porta específicos dentro da sua LAN, sem expor mais nada.

1

Identifique o IP público e o destino interno

veja em qual interface está o seu IP público (/ip address print) e o IP:porta interno do serviço que você quer alcançar, por exemplo 192.168.88.20:80.

2

Adicione a regra de dst-nat

/ip firewall nat add chain=dstnat protocol=tcp dst-port=8080 action=dst-nat to-addresses=192.168.88.20 to-ports=80

Isso encaminha tudo que chegar ao roteador pela TCP 8080 para a porta 80 do 192.168.88.20.

3

Libere o tráfego encaminhado na chain de filtro

o dst-nat sozinho não abre o firewall — o RouterOS continua avaliando a chain forward separadamente.

/ip firewall filter add chain=forward protocol=tcp dst-port=80 dst-address=192.168.88.20 action=accept
4

Restrinja a origem se puder

se só um punhado de IPs precisa de acesso, adicione src-address (ou uma address-list) na regra de dst-nat em vez de deixá-la aberta para o mundo todo — a mesma ideia de restringir as portas de gerenciamento.

5

Teste de fora da sua rede

use um celular com dados móveis (não o seu próprio Wi-Fi) ou um verificador de portas online para confirmar que a porta encaminhada realmente responde.

Por que fazer assim

o dst-nat expõe exatamente uma porta interna para a internet em vez de colocar o dispositivo diretamente no IP público — tudo o resto dessa LAN continua inalcançável de fora. Combinar isso com uma restrição de src-address (passo 4) fecha a brecha que um port forward simples deixa aberta: qualquer um no mundo pode alcançá-la por padrão, então limitar a origens conhecidas sempre que possível tira de cima a maior parte do tráfego de varredura incidental antes que ele chegue ao seu serviço.

Como o MoniTik ajuda

o MoniTik não precisa de nenhuma porta encaminhada para alcançar o seu roteador — é exatamente o modelo oposto, um túnel de saída em vez de uma regra de entrada. Se você está configurando port forwarding só para alcançar o WinBox do próprio roteador (e não outro dispositivo da LAN), não precisa de nada disso: é exatamente o que o WinBox remoto do MoniTik já te dá, sem uma regra NAT para manter nem uma porta para se preocupar que alguém encontre.

Iniciar Teste Grátis
Santiago Rivas
Santiago Rivas Técnico de Campo

Santiago passa seus dias em telhados e racks, mantendo os links MikroTik de provedores locais online.