Vraag


Acties:
  • 0 Henk 'm!

  • faraga
  • Registratie: Juni 2013
  • Laatst online: 09-09 09:31
Hallo allemaal, ik gebruik al anderhalf jaar naar vrij grote tevredenheid een router van Mikrotik. Ding draait superstabiel en is eindeloos configureerbaar, maar alhoewel ik een aardig beeld heb van het opzetten van netwerken, raak ik toch soms een beetje verdwaald in de verschillende opties die dit ding allemaal biedt.

De casus: Ik gebruik mijn Mikrotik-router in combinatie met een glas->utp mediaconverter om de router die je krijgt bij T-Mobile Thuis glasvezel te vervangen. Dit is me gelukt met onder andere de tutorial van @Mattie112.

In mijn netwerk heb ik ook een nas, waar ik een paar poorten voor open heb gezet. Ook heb ik een domein gekocht dat naar die nas verwijst, zodat ik er gemakkelijk bij kan. Het probleem is alleen, dat wanneer ik dat domein opzoek van binnen mijn eigen netwerk, ik word doorverwezen naar de inlogpagina van mijn router ipv de webpagina van mijn nas. Bij eerdere routers die ik heb gebruikt (met OpenWRT), deed dat probleem zich niet voor.

Nu heb ik dingen gelezen over het instellen van een Hairpin NAT, maar omdat ik al een vlan heb ingesteld om T-Mobile werkend te krijgen, raak ik daarmee in de knoop. Wie weet raad?

Beste antwoord (via rens-br op 10-12-2019 10:26)


  • Mattie112
  • Registratie: Januari 2007
  • Laatst online: 16:32
Alle tips over poorten niet open zetten / vpn etc zijn natuurlijk altijd goede tips, alleen dat lost het probleem van de TS niet op.

Hairpin nat wil eigenlijk zeggen dat wanneer je "intern" zit er óók naar NAT rules gekeken wordt. Dus als jij poort 80 doorzet naar 192.168.100.x dan wil je vanuit intern wanneer je je externeip:80 bezoekt ook doorgestuurd wordt naar poort 80 op 192.168.100.x

Werkt de standaard hairpin nat niet voor je van Mikrotik?
https://wiki.mikrotik.com/wiki/Hairpin_NAT

Afaik maakt het niet uit of je nou op glas zit of wat anders. Je hebt nog steeds 1 poort met "WAN" en en een bridge met al je interne poorten?

edit:
hier staat ook een uitgebreide tutorial met wat meer achtergrond info ook:
http://gregsowell.com/?p=4242

[ Voor 8% gewijzigd door Mattie112 op 08-12-2019 13:33 ]

3780wP (18x 210wP EC Solar) | 2x Marstek Venus E (5.12kWh)

Alle reacties


Acties:
  • 0 Henk 'm!

  • lier
  • Registratie: Januari 2004
  • Laatst online: 15:27

lier

MikroTik nerd

Aantal tips:

- Sluit alle poorten naar je NAS, je wil niets open hebben
- Stel een L2TP IPSEC vpn server in op je MikroTik, voor veilige toegang tot je netwerk
- Gebruik je MikroTik als DNS server (en forward requests naar een goed gekozen DNS server)

Eerst het probleem, dan de oplossing


Acties:
  • 0 Henk 'm!

  • faraga
  • Registratie: Juni 2013
  • Laatst online: 09-09 09:31
Ik heb ook een simpel webservertje draaien op die nas, niet echt praktisch als je telkens met een vpn moet verbinden om daar op te komen.

Acties:
  • 0 Henk 'm!

  • Vorkie
  • Registratie: September 2001
  • Niet online
Maar heb je al gekeken naar Google, bijvoorbeeld via; https://ixnfo.com/en/conf...on-routeros-mikrotik.html


En even een idee wat er kan gebeuren als je NAS direct aan het internet hangt, zorg dus voor altijd de laatste updates en forward alleen poorten die nodig zijn, vooral niet de Admin pagina's etc...

gehacked... vrees ik

[ Voor 6% gewijzigd door Vorkie op 08-12-2019 12:10 ]


Acties:
  • 0 Henk 'm!

  • jvanhambelgium
  • Registratie: April 2007
  • Laatst online: 30-08 21:29
Met de Mikrotik heb je leuke mogelijkheden, gebruik die dan ook ipv gewoon alles voor de hele wereld open te zetten! Potentieel is het gevaar een pak groter...

Iets VPN-achtig OF iets van "Port Knocking" en je veiligheid gaat al 100x de hoogte in!
Of op z'n minst effe de IPv4 prefixen van BE & NL in een ACL gooien en daartegen filteren. Als je dikwijls wereldwijd zit dan zal VPN/Portknock beter keuze zijn.

Als je natuurlijk publieke gehoste websites op je NAS draait moeten ze wel toegangkelijk zijn en kan je maar beter hopen dat de packages voor de webservices maar beter goed in elkaar zitten ;-)

[ Voor 18% gewijzigd door jvanhambelgium op 08-12-2019 12:53 ]


Acties:
  • Beste antwoord
  • +2 Henk 'm!

  • Mattie112
  • Registratie: Januari 2007
  • Laatst online: 16:32
Alle tips over poorten niet open zetten / vpn etc zijn natuurlijk altijd goede tips, alleen dat lost het probleem van de TS niet op.

Hairpin nat wil eigenlijk zeggen dat wanneer je "intern" zit er óók naar NAT rules gekeken wordt. Dus als jij poort 80 doorzet naar 192.168.100.x dan wil je vanuit intern wanneer je je externeip:80 bezoekt ook doorgestuurd wordt naar poort 80 op 192.168.100.x

Werkt de standaard hairpin nat niet voor je van Mikrotik?
https://wiki.mikrotik.com/wiki/Hairpin_NAT

Afaik maakt het niet uit of je nou op glas zit of wat anders. Je hebt nog steeds 1 poort met "WAN" en en een bridge met al je interne poorten?

edit:
hier staat ook een uitgebreide tutorial met wat meer achtergrond info ook:
http://gregsowell.com/?p=4242

[ Voor 8% gewijzigd door Mattie112 op 08-12-2019 13:33 ]

3780wP (18x 210wP EC Solar) | 2x Marstek Venus E (5.12kWh)


Acties:
  • 0 Henk 'm!

  • faraga
  • Registratie: Juni 2013
  • Laatst online: 09-09 09:31
@Mattie112 ik ben nog maar een keer door de stappen heen gelopen en uiteindelijk is het toch gelukt. Ik snapte de optie out-interface niet, want bij Webfig stonden bij die dropdown geen opties LAN en WAN. Wat bleek, ik moest bij Out. Interface List zijn ipv Out. Interface. Veel dank!

Acties:
  • 0 Henk 'm!

  • Mattie112
  • Registratie: Januari 2007
  • Laatst online: 16:32
Kijk dat is mooi :) Waarschijnlijk had het ook wel gewerkt met out interface (daar kies je dan ether-1), maar veel mensen werken inderdaad met een interface list die dan "WAN" of "LAN" heet. Als je dan ooit een keer tussen poorten switched hoef je alleen je interface list maar aan te passen.

3780wP (18x 210wP EC Solar) | 2x Marstek Venus E (5.12kWh)

Pagina: 1