Mikrotik: проброс портов в локальную сеть в 2026 году
Коротко
Проброс портов на Mikrotik позволяет принимать внешние подключения на определённый порт маршрутизатора и перенаправлять их на конкретный порт устройства в локальной сети. Это нужно, чтобы открыть доступ к внутренним сервисам (веб-сервер, игровой сервер, система видеонаблюдения и т.п.) извне через ваш личный VPS или напрямую по внешнему IP. С личным VPS от SANSARA вы получаете готовый защищённый ка
Как настроить проброс портов на Mikrotik для доступа к локальным сервисам через личный VPS в 2026 году: пошаговая инструкция в веб-интерфейсе и Winbox, совместимость с iPhone, Android, Windows, macOS, чек-лист и FAQ.
Проброс портов на Mikrotik позволяет принимать внешние подключения на определённый порт маршрутизатора и перенаправлять их на конкретный порт устройства в локальной сети. Это нужно, чтобы открыть доступ к внутренним сервисам (веб-сервер, игровой сервер, система видеонаблюдения и т.п.) извне через ваш личный VPS или напрямую по внешнему IP. С личным VPS от SANSARA вы получаете готовый защищённый канал и можете сразу импортировать конфигурацию в клиентское ПО на iPhone, Android, Windows или macOS без ручной установки панелей и работы в терминале.
Коротко:
- Проброс портов — это правило NAT, которое перенаправляет внешний порт на внутренний IP и порт.
- Настраивается в Mikrotik через IP → Firewall → NAT, цепь dstnat, действие dst-nat.
- Для работы извне нужен либо внешний IP у Mikrotik, либо личный VPS с туннелем в вашу сеть.
- SANSARA предоставляет личный VPS в 9+ странах, кабинет с данными подключения и Telegram-бота для управления.
- Настройка одинаковая в Winbox и веб-интерфейсе, проверка — через внешний клиент или онлайн-чекер портов.
- Поддерживаются iPhone, Android, Windows, macOS с импортом профиля из кабинета SANSARA.
Что это такое и зачем нужно
Проброс портов (port forwarding) — это механизм трансляции сетевых адресов (NAT), при котором маршрутизатор принимает входящие соединения на определённый порт своего внешнего интерфейса и перенаправляет их на указанный IP-адрес и порт внутри локальной сети.
Типичные сценарии использования:
- Веб-сервер внутри сети — проброс порта 80 или 443 на IP сервера.
- Игровой сервер — открытие портов для многопользовательских игр.
- Система видеонаблюдения — доступ к камерам или NVR извне.
- Удалённое управление — SSH, RDP, VNC на конкретном компьютере.
- Совместная работа с личным VPS — туннелирование трафика через выделенный узел для доступа к локальным сервисам извне.
Без проброса портов устройства в локальной сети остаются «невидимыми» для внешних подключений, даже если у маршрутизатора есть внешний IP-адрес.
Как настроить с SANSARA (пошагово)
Регистрация и получение личного VPS
- Зарегистрируйтесь в SANSARA и выберите тариф с личным VPS.
- В кабинете вам будут доступны:
- Данные подключения (сервер, логин, пароль, ключи).
- Готовый профиль для импорта в клиентское ПО.
- Telegram-бот SANSARA для быстрого управления статусом и настройками.
Импорт профиля в клиент
- На Windows или macOS откройте клиентское приложение, выберите импорт конфигурации и загрузите профиль из кабинета SANSARA.
- На iPhone или Android установите клиент, импортируйте профиль через файл или QR-код.
- После подключения ваш трафик будет проходить через выделенный узел SANSARA вместо общего пула.
Подготовка Mikrotik
- Убедитесь, что Mikrotik имеет внешний IP-адрес (прямо от провайдера или через личный VPS с туннелем).
- Определите внутренний IP-адрес устройства, на которое будет проброс (например, 192.168.88.10).
- Запомните порт сервиса на этом устройстве (например, 80 для веб-сервера).
- Решите, будете ли вы использовать тот же порт на внешней стороне или другой (например, внешний 8080 → внутренний 80).
Настройка проброса портов в Mikrotik
Откройте Winbox или веб-интерфейс Mikrotik и перейдите в IP → Firewall → NAT.
Добавьте новое правило:
- Chain: dstnat
- Protocol: выберите протокол — tcp, udp или tcp,udp, если сервис работает по обоим.
- Dst. Port: внешний порт, на который будут приходить соединения (например, 8080).
- In. Interface: внешний интерфейс (например, pppoe-out1 или интерфейс, подключённый к интернету).
- Action: dst-nat
- To Addresses: внутренний IP устройства (например, 192.168.88.10).
- To Ports: порт сервиса на устройстве (например, 80).
Пример настройки для веб-сервера:
| Параметр | Значение |
|---|---|
| Chain | dstnat |
| Protocol | tcp |
| Dst. Port | 8080 |
| In. Interface | pppoe-out1 |
| Action | dst-nat |
| To Addresses | 192.168.88.10 |
| To Ports | 80 |
Сохраните правило. Если нужно пробросить несколько портов, создайте отдельные правила для каждого.
Проверка работы
- Убедитесь, что сервис на внутреннем устройстве запущен и доступен из локальной сети.
- Подключитесь к личному VPS SANSARA через клиент на одном из устройств.
- Извне (например, с мобильного интернета или через другой сетевой сегмент) попробуйте обратиться к внешнему IP Mikrotik и указанному порту.
- Если всё настроено правильно, вы должны увидеть ответ от внутреннего сервиса.
Устройства: iPhone, Android, Windows, macOS
Настройка проброса портов на Mikrotik не зависит от клиентских устройств — она выполняется на маршрутизаторе. Но доступ к проброшенным сервисам можно получать с любых устройств, если они подключены через защищённый канал или напрямую к внешнему IP.
- iPhone / Android
Установите клиентское приложение, импортируйте профиль из кабинета SANSARA. После подключения к личному VPS откройте браузер или специализированное приложение и введите внешний IP Mikrotik с портом.
- Windows / macOS
Импортируйте профиль SANSARA в клиент, активируйте соединение. Используйте браузер, RDP-клиент, SSH-клиент или другое ПО для доступа к проброшенному сервису по схеме IP:порт.
Во всех случаях важно, чтобы клиентское устройство могло «увидеть» внешний IP Mikrotik — либо напрямую через интернет, либо через туннель личного VPS.
Практический чек-лист на 7–10 пунктов
- 01Определите сервис — что именно нужно открыть (веб-сервер, игра, камера и т.д.).
- 02Узнайте внутренний IP и порт устройства, на котором работает сервис.
- 03Проверьте внешний IP Mikrotik — он должен быть доступен извне.
- 04Выберите внешний порт — совпадающий с внутренним или другой, если нужно скрыть стандартный.
- 05Создайте правило NAT в Mikrotik: цепь dstnat, протокол, внешний порт, внешний интерфейс, действие dst-nat, внутренний IP и порт.
- 06Сохраните и примените правило — убедитесь, что оно находится в правильном порядке (обычно выше строгих запрещающих правил).
- 07Запустите сервис на устройстве и проверьте доступность из локальной сети.
- 08Подключитесь к личному VPS SANSARA на клиентском устройстве.
- 09Протестируйте извне — с другого IP или через мобильный интернет.
- 10Если не работает — проверьте брандмауэр на устройстве, правила фильтрации на Mikrotik и корректность IP-адресов.
FAQ
Нужен ли мне личный VPS, если у Mikrotik уже есть внешний IP?+
Не обязательно. Проброс портов работает напрямую, если Mikrotik имеет публичный IP. Личный VPS добавляет защищённый канал, выделенный узел и удобное управление через кабинет и Telegram-бота SANSARA, что полезно, если вы хотите централизованно управлять доступом из разных мест и устройств.
Почему проброшенный порт не открывается при проверке извне?+
Возможные причины:
- Брандмауэр Mikrotik блокирует входящие соединения — проверьте цепь input и убедитесь, что разрешён трафик на нужный порт.
- Правило NAT стоит слишком низко — переместите его выше других правил, особенно запрещающих.
- Сервис не запущен на целевом устройстве или слушает не на том порту.
- Провайдер блокирует порты — некоторые операторы закрывают популярные порты (80, 443, 25 и др.).
- Клиентское устройство не видит внешний IP — убедитесь, что вы подключаетесь из-за пределов локальной сети или через туннель.
Вопрос: Можно ли пробросить порты для нескольких устройств одновременно? Ответ: Да, но на один внешний порт можно направить трафик только на одно внутреннее устройство. Если нужно открыть одинаковый сервис на нескольких устройствах, используйте разные внешние порты или разные внешние IP (если доступны).
Вопрос: Как безопасно открывать порты на Mikrotik?
- Ограничьте протокол только нужным (tcp или udp).
- По возможности используйте нестандартные порты вместо 80, 443, 22 и т.д.
- Настройте фильтрацию по IP-адресам в правилах Firewall, если доступ нужен только определённым клиентам.
- Регулярно обновляйте прошивку Mikrotik и ПО на серверах.
- Используйте личный VPS с выделенным узлом вместо общего пула, чтобы снизить риски, связанные с соседними сессиями.
Итог
- Проброс портов на Mikrotik настраивается через IP → Firewall → NAT с цепью dstnat и действием dst-nat на конкретный внутренний IP и порт.
- Для доступа извне нужен либо прямой внешний IP Mikrotik, либо личный VPS с туннелем в вашу сеть.
- SANSARA предоставляет личный VPS в 9+ странах, кабинет с данными подключения и Telegram-бота для управления статусом.
- Импортируйте профиль из кабинета SANSARA в клиент на iPhone, Android, Windows или macOS для быстрого старта без терминала.
- Перед пробросом убедитесь, что сервис работает локально, выберите подходящий внешний порт и проверьте доступность извне.
- Для повышения безопасности ограничьте протоколы, используйте нестандартные порты и настройте фильтрацию по IP, если это возможно.
Ещё по теме
Читайте также
CTA · VPSSAFE
Свой VPS — сразу в кабинете
Регистрация на vpssafe.site, импорт профиля и устойчивый выход на телефон и компьютер. То, о чём пишем в блоге, — в готовом виде, без терминала.