Как открыть порт на динамическом ip
Перейти к содержимому

Как открыть порт на динамическом ip

  • автор:

unixforum.org

Как открыть (безопасно) порт для динамического IP? (Ip выдается на USB-модем (МТС))

Модератор: arachnid

Как открыть (безопасно) порт для динамического IP?

Сообщение atlet » 13.01.2010 23:51

Нужно администрировать сервер по SSH. А выдаются динамические айпишники (на машину с которой админю). Если открыть так: ipfw . any to me 5000 — это не безопасно.

Подскажите, что можно сделать?

Re: Как открыть (безопасно) порт для динамического IP?

Re: Как открыть (безопасно) порт для динамического IP?

Сообщение atlet » 14.01.2010 00:13

Спасибо. Почитаю, попробую.
А есть ли русскоязычные туннельные брокеры (Русского про-ва)?

Re: Как открыть (безопасно) порт для динамического IP?

Динамический айпи выдается серверу?
Динамический ДНС вам в помощь.

Безопастно открыть порт — имхо не очень корректно сказано. Либо открываем, либо нет. Если открываем, то за безопасность отвечает уже сам сервис. Можно "помочь", ограничив кол-во подключений, разрешив подключения с определенных айпи адресов и т.д.

Да, еще, для пущей секурности можно использовать это. В портах фри валяется пара реализаций.

Re: Как открыть (безопасно) порт для динамического IP?

Сообщение atlet » 14.01.2010 00:39

У сервера — статический (белый), а вот машина с которой админить на динамическом.

Так вот и надо сделать так, чтоб уменьшить количество "желающих" подключиться!

Re: Как открыть (безопасно) порт для динамического IP?

Re: Как открыть (безопасно) порт для динамического IP?

Re: Как открыть (безопасно) порт для динамического IP?

Я тут еще подумал. Можно на машине с динамикой поднять динднс клиент, а на серваке настругать скрипт, который раз в N минут делает nslookup, выдирает оттуда айпи и вставляет в файер, заодно удаляя старое правило на ssh.

Re: Как открыть (безопасно) порт для динамического IP?

Сообщение rm_ » 14.01.2010 07:47

Ещё можно узнать диапазон сети провайдера, откуда надо админить, и разрешить входящие подключения только из той сети.

Re: Как открыть (безопасно) порт для динамического IP?

Скоро придёт
Осень

Re: Как открыть (безопасно) порт для динамического IP?

Сообщение rm_ » 14.01.2010 09:51

Re: Как открыть (безопасно) порт для динамического IP?

Скоро придёт
Осень

Re: Как открыть (безопасно) порт для динамического IP?

Сообщение atlet » 14.01.2010 11:08

Да, хочу обезопасить. Согласен на счет нестандартного порта! Логин под рутом уже запрещен (ssh conf), логинюсь под обычным а потом уже — su и т. д. Думал может что-нибудь еще можно придумать.

На счет подсети провайдера узнаю. У меня МТС, у кого спрашивать не знаю — в справочной (и в офисах) девочки ничего не знают (и в офисах). Белые IP физикам не выдают (юрикам — дороговато)!

Переадресация портов

Для устранения проблем с переадресацией портов см. статью Устранение неполадок переадресации портов.

Интернет работает, используя два основных адресных блока: IP-адрес и порт. Когда компьютер общается по Интернету — например, пытается загрузить сайт www.dd-wrt.com — он начинает с запроса IP-адреса компьютера-сервера, на котором расположен сайт www.dd-wrt.com. Но чтобы получить веб-страницу или файлы недостаточно знать только IP-адрес dd-wrt.com — это всё равно, что не указать номер квартиры при отправке письма по обычной почте. В дополнении к IP-адресу нужно указать порт 80 — стандартный порт веб-страницы. Сервер вернёт ответ обратно на IP-адрес компьютера через какой-то порт, который компьютер открыл для получения этих данных. Используя порты, компьютер может отслеживать, какой поток данных какой программе предназначен.

Например, при запросе веб-страницы с некоторым текстом и изображением браузер может запросить, чтобы текст страницы был отправлен обратно к нему через порт 10345, а изображение — порт 10548. Он также может получать мгновенные сообщения на другой порт и электронную почту на третий. Порты здесь не имеют значения, потому что компьютер просто создает их на лету. Что имеет значение, так это порты сервера. Веб-сервер не объявляет, что ожидает запросов на получение веб-страниц на 80-м порту, это просто заранее известно. Это стандарт. Фактически все порты с 1 по 1024 отведены для такой стандартизации.

В Интернете существует два типа IP-адресов: публичные (внешние, англ. public IP address) и частные (приватные, внутренние, англ. private IP address). Публичные IP-адреса — это адреса, доступные в Интернете. Они составляют большую часть всех IP-адресов. Адреса, начинающиеся с 10.x.y.z или 192.168.x.y (где x, y и z могут быть любыми числами от 0 до 255) и диапазон адресов от 172.16.0.0 до 172.31.255.255, являются строго частными адресами и не могут существовать в Интернете. Кроме того, 127.x.y.z является внутренним обратным адресом компьютера. При отправке запросов на адрес 127.x.y.z, компьютер обращается к самому себе. В большинстве случаев используется адрес 127.0.0.1, но это не обязательно должно быть именно он.

Возможно только 2 32 IP-адресов, но во всём мире существует более 2 32 сетевых устройств (компьютеров, принтеров, сканеров и т.д.), которые хотели бы иметь доступ в интернет и свой IP-адрес. Частные адреса и механизм преобразования сетевых адресов NAT предназначены для решения проблемы ограниченного числа (нехватки) IP-адресов. Новая версия интернет-протокола IPv6 предназначена для решения этой проблемы за счет увеличения количества адресов.

Преобразование сетевых адресов (англ. Network Address Translation, NAT, см. статью Википедии) работает так, что вся сеть устройств с частной адресацией выглядит как одно устройство в Интернете. Преобразование обычно выполняется внутри маршрутизатора, но также может работать на компьютере под управлением Linux, macOS или Windows, если у него более одного сетевого адаптера.

Когда компьютер, находящийся за устройством NAT (например, подключенный к маршрутизатору), выполняет запрос к адресу в Интернете, он отправляет свой пакет на устройство NAT так же, как если бы он собирался отправить его непосредственно в место назначения. Для компьютера устройство NAT выглядит как обычный маршрутизатор.

Когда устройство NAT получает от компьютера пакет, предназначенный для Интернета, оно запоминает IP-адрес и порт компьютера-отправителя, а затем повторно отправляет этот пакет, но уже со своего адреса. Когда информация возвращается от сервера из Интернета, устройство NAT отправляет её обратно на исходный компьютер, как если бы она поступила с компьютера в Интернете.

[edit] Переадресация портов

В приведенном выше примере на шаге 2 маршрутизатор запоминает, что вся информация, полученная на определенный порт, должна передаваться на IP-адрес и порт компьютера — отправителя пакета. По сути это и есть переадресация портов, но это происходит автоматически и называется преобразованием сетевых адресов (NAT).

А о переадресации портов (ещё называют «проброс портов») обычно говорят, когда вы вручную задаете правило в маршрутизаторе для отправки всех данных, полученных на некоторый порт со стороны Интернета (разъем WAN), на порт и IP-адрес на стороне локальной сети (разъемы LAN или беспроводные антенны).

Настраивать переадресацию портов нужно, когда компьютер во внутренней сети за маршрутизатором открывает порт для получения подключений из Интернета. Например, если на компьютере запущен веб-сервер (порт 80), FTP-сервер (21), SSH-сервер (22) и т.д., которые вы хотели бы видеть в Интернете. Многие игры открывают порты, чтобы другие игроки подключались для совместной игры, и эти порты, возможно, нужно указать маршрутизатору для переадресации.

[edit] Настройка переадресации портов

Рекомендуется задать статические IP-адреса для любых компьютеров, на которые вы хотите перенаправлять порты. Это можно сделать с помощью резервирования DHCP на маршрутизаторе или путем ручной настройки IP-адреса в операционной системе компьютера. Обязательно выбирайте статические IP-адреса вне диапазона адресов, автоматически присваемого по DHCP. В DD-WRT по умолчанию этот диапазон включает адреса 192.168.1.100-192.168.1.149.

Для получения дополнительных инструкций и списка стандартных портов см. #Внешние ссылки.

[edit] Переадресация портов с использованием веб-интерфейса

Отчасти это сложно, пока вы не привыкнете к требуемой последовательности действий.

Например, если вам нужно 5 записей для переадресации 5 портов, нажмите кнопку «Add» («Добавить») 5 раз, чтобы добавить 5 пустых строк для заполнения. Когда они появятся, нажмите «Save» («Сохранить»).

Введите информацию в одну строку, нажмите «Save» («Сохранить»), введите в другую, нажмите «Save» и т.д.

Когда закончите, нажмите «Save» еще раз на всякий случай, затем нажмите кнопку «Apply settings» («Применить настройки»).

То же самое касается переадресации диапазона портов.

[edit] Предупреждение

Кажется, при включенной UPnP переадресации портов заданные выше записи статической переадресации игнорируются. Если они важны — отключите UPnP.

[edit] Переадресация диапазона портов

Переадресация портов для веб-сервера и торрент-клиента

Переадресация диапазона портов (англ. Port Range Forwarding) — это наиболее распространенная форма переадресации портов, которая всегда перенаправляет порты на один и тот же компьютер (IP-адрес) сети.

  • Перейдите в веб-интерфейс маршрутизатора.
  • Нажмите на вкладку «NAT / QoS».
  • Нажмите на вложенную вкладку «Port Range Forward».
  • Введите любое название для правила переадресации в поле Application. Оно предназначено только для напоминания вам, зачем нужно правило и не имеет значения для маршрутизатора.
  • В поле Start введите начальный порт диапазона, который вы хотите переадресовать.
  • В поле End введите конечный порт диапазона, который вы хотите переадресовать. Если нужно просто перенаправить один порт, задайте в оба поля одинаковое значение.
  • В поле IP Address введите IP-адрес компьютера в локальной сети, на который должны приходить подключения из сети Интернет.
  • Установите флажок «Enable», чтобы включить переадресацию для этого диапазона портов.

Если компьютер, на который должны пересылаться данные, настроен на получение автоматического IP-адреса по прототколу DHCP, придётся периодически обновлять поле IP Address, чтобы задать текущий IP-адрес устройства в локальной сети.

На изображении справа можно увидеть, что подключение из интернета к IP-адресу маршрутизатора на порт 80 приведет к веб-серверу на компьютере с внутренним адресом 192.168.1.2, а подключение к любому порту между 6881 и 6889 — к клиенту BitTorrent с адресом 192.168.1.2.

[edit] Triggered Port Forwarding

Динамическое перенаправление портов для обмена файлами в IM-клиенте AIM

Динамическое перенаправление портов (анлг. Dynamic или Triggered Port Forwarding, triggering) отличается от статической переадресации диапазона портов и автоматически открывает порты для каждого компьютера, который подключился к удаленному серверу в интернете через определенный заданный порт-триггер (Trigger Port). Преимущество динамического перенаправления в том, что оно работает полуавтоматически и не заботится о статических IP-адресах. Например, его можно использовать для переадресации портов, которые используются при обмене файлами программой обмена мгновенными сообщениями AOL Instant Messenger (AIM) для любого компьютера локальной сети, который подключается к серверам AIM, а не только для компьютера, адрес которого был жестко задан в настройках маршрутизатора.

  • Откройте веб-интерфейс DD-WRT.
  • Перейдите на вкладку «NAT/QoS» → «Port Triggering».
  • Введите любое название для правила переадресации в поле Application. Оно предназначено только для напоминания вам, зачем нужно правило и не имеет значения для маршрутизатора.
  • В поля Start и End группы Triggered Port Range введите начальный и конечный порты диапазона, при подключении к которому локального компьютера сработает перенаправление. Если нужно просто перенаправить один порт, задайте в оба поля одинаковое значение.
  • Из раскрывающегося списка Protocol выберите сетевой протокол перенаправляемого трафика.
  • В поля Start и End группы Forwarded Port Range введите начальный и конечный порты диапазона, которые будут открыты на маршрутизаторе со стороны глобальной сети. Если нужно просто перенаправить один порт, задайте в оба поля одинаковое значение.

На изображении справа можно увидеть, что когда компьютер в локальной сети подключается к любому удаленному IP-адресу глобальной сети WAN с портом назначения 5190, маршрутизатор откроет для него один из портов со стороны интерфейса WAN в диапазоне 4117-4443 и перенаправит данные на удаленный сервер через этот порт. Данные от удаленного сервера, полученные на порты 4117-4443 маршрутизатора, будут перенаправлены обратно на порт 5190 локального компьютера. Поскольку серверы AOL Instant Messenger прослушивают соединения на порту 5190, это означает, что как только локальный компьютер попытается подключиться к серверам AIM, на маршрутизаторе будут открыты порты, которые будут использоваться для передачи файлов между программой-клиентом и сервером. Полученные через них данные будут автоматически перенаправлены на локальный компьютер.

Ключевым моментом в динамическом перенаправлении портов является то, что у внутри сети должно быть приложение, которое отправит пакет на заданный порт-триггер маршрутизатора, получив который маршрутизатор откроет внешний порт. Динамическое перенаправление портов имеет два основных преимущества. Во-первых, два компьютера локальной сети могут в разное время использовать одни и те же порты на маршрутизаторе. Например, если вы используете AIM на одном компьютере утром, а другом — днем, это будет прекрасно работать. Однако нельзя использовать на обоих компьютерах одновременно. Маршрутизатор будет выполнять перенаправление только на последний компьютер, который отправил пакет через порт-триггер. Второе преимущество — это преимущество безопасности, заключающееся в минимизации времени открытия порта. DD-WRT будет держать порт открытым в течение 10 минут с тех пор, как через него перестанут ходить пакеты данных, поэтому у злоумышленников в глобальной сети будет ограниченное время, чтобы попытаться использовать эти открытые порты. По истечении этого времени порты закрываются автоматически.

Динамическое перенаправление портов уже давно и в значительной степени заменено на uPnP. В качестве примера, AIM, используемый в качестве примера выше, теперь поддерживает uPnP, поэтому нет необходимости делать что-либо из вышеперечисленного. Но т.к. некоторые приложения до сих пор не поддерживают uPnP, можно использовать динамическое перенаправление.

[edit] Переадресация портов с использованием UPnP

[edit] Автоматически

Используя технологию UPnP, приложения, которые её поддерживают, могут автоматически сообщать маршрутизатору, чтобы он открыл порт, который приложение слушает, и закрыл его по окончании работы приложения. Автоматическая переадресация портов с помощью UPnP означает, что вам не нужно беспокоиться об IP-адресах, портах или чём-то подобном. UPnP — это самый простой способ переадресации портов.

[edit] На стороне маршрутизатора
  • В веб-интерфейсе маршрутизатора откройте вкладку NAT/QoSUPnP.
  • Выберите Enable UPnP Service.
  • Выберите Clear port forwards at startup.
  • Нажмите Apply.
[edit] В Windows
  • В Windows XP откройте Панель управления → Установка и удаление программ.
  • В списке слева нажмите Добавить или удалить компоненты Windows.
  • Выберите Сетевые службы и нажмите кнопку Сведения.
  • Установите флажок рядом с Пользовательский интерфейс UPnP. Если доступно, также установите флажок Клиент обнаружения и управления шлюзами Интернета.
  • Нажмите OK, затем нажмите Далее. Запуститься установка компонентов.

ПРИМЕЧАНИЕ. Возможно, потребуется вставить компакт-диск, содержащий файлы для установки Windows.

Windows ME и выше включают в себя поддержку uPnP, и её можно установить похожим образом. В Windows 98 она может быть установлена ​​с компакт-диска Windows XP с помощью мастера настройки сети.

Кроме того, не ожидайте увидеть открытые с помощью UPnP порты в разделе NAT/QoS веб-интерфейса DD-WRT. Также убедитесь, что приложение, порты которого вы пытаетесь перенаправить, не заблокировано брандмауэром Windows!

[edit] Инструкция

В Сетевом окружении или Сетевых подключениях, в зависимости от версии Windows, вы должны увидеть значок «Интернет-шлюз» или «Подключение к Интернету». Если нет, перезагрузите маршрутизатор и компьютер.

Скорее всего, «Подключение к Интернету» показывает, что оно отключено, и если вы дважды нажмёте на него, ничего не произойдет. Однако, если вы нажмёте на него правой кнопкой мыши, то сможете получить доступ к диалоговому окну «Свойства». Оттуда нажмите на значок «Настройки». Не то, чтобы вы не могли добавлять диапазоны портов, но вы можете настроить сопоставление портов. По моему опыту, сопоставление портов через UPnP не было успешным. Я всегда устанавливаю как внутренний, так и внешний порт в одно и то же значение и делаю обычную переадресацию портов. Кажется, это работает лучше всего.

Одно замечание: не нужно вводить IP-адрес для ручной переадресации UPnP. Можно просто ввести имя компьютера Windows, и ваши порты будут перенаправлены на ваш компьютер независимо от его текущего IP-адреса. Другие операционные системы, поддерживающие UPnP, возможно, позволяют задать доменное имя каким-либо способом. Хотя, я не уверен.

[edit] Переадресация портов с использованием командной строки

Здесь я специально покажу сопоставление портов, но то же самое можно сделать для переадресации портов, если задать одинаковые внутренний и внешний порты.

iptables — это тема отдельной статьи, но вот команды, которые можно использовать:

В указанных командах замените следующие шаблоны значениями:
<EXTERNAL_PORT> — внешний порт
<INTERNAL_PORT> — внутренний порт
<INTERNAL_IP> — внутренний IP-адрес
Параметр [-s <EXTERNAL_IP>] не является обязательным (не вводите квадратные скобки [ ], они просто обозначают то, что параметр не является обязательным). Этот параметр позволяет ограничить правило так, чтобы подключения принимались только от <EXTERNAL_IP>, который может быть именем сети, доменным именем компьютера, IP-адресом или диапазоном IP-адресов.

Пример: для сопоставления порта 81 с внутренним портом 80 на 192.168.1.2 введите команду:

Недостатком этого способа является то, что он не так очевиден, как другие, но вы можете использовать программу Firewall Builder, чтобы сделать это проще. Эти настройки также пропадут при перезагрузке маршрутизатора, если вы не разместите эти команды внутри автоматически запускаемого сценария.

Как правильно открыть порты на роутере

Проброс портов на роутере

Проброс портов является важной функцией, которая позволяет получить доступ к локальному устройству или серверу из внешней сети. Некоторые интернет-сервисы, в частности торрент-клиенты, онлайн-игры, приложения для удалённого доступа требуют открытия дополнительных портов. Давайте рассмотрим, как пробросить порты самостоятельно и какие проблемы при этом могут возникнуть.

Что такое проброс портов

В компьютерных сетях портом называют числовой идентификатор от 0 до 65 535, указываемый при запросе на соединение. Стандартные номера портов назначаются серверным службам Центром управления номерами интернета (IANA). Например, веб-серверы обычно используют порт 80, FTP-серверы — порты 20 и 21, SMTP-серверы — порт 25 и 110. Перечень общеизвестных и зарегистрированных организацией IANA портов, а также их краткое описание можно посмотреть на сайте «Википедия» по адресу https://ru.wikipedia.org/wiki/Список_портов_TCP_и_UDP.

Таблица портов TCP и UDP на сайте «Википедия»

Белым цветом в таблице выделены порты, зарегистрированные IANA, синим — незарегистрированные, а жёлтым — конфликтные порты, имеющие несколько применений наряду с зарегистрированным

Использование портов позволяет компьютерам, ноутбукам, смартфонам одновременно запускать несколько служб/приложений. А переадресация портов сообщает маршрутизатору, на какое устройство внутри сети должны быть направлены входящие соединения и с каким именно приложением на этом устройстве нужно связаться для обмена пакетами данных.

Зачем нужно открывать порты на роутере?

Функция переадресации портов довольно часто используется как в домашних сетях, так и в корпоративных. Варианты использования перенаправления портов могут быть следующими:

  • доступ к камерам видеонаблюдения, когда вы находитесь вдали от дома;
  • настройка сервера RDP для удалённого доступа к компьютеру из внешней сети;
  • обеспечение дополнительного уровня безопасности сети за счёт скрытия IP-адреса;
  • ускорение загрузки файлов с торрентов и файлообменников;
  • подключение к почтовой службе или FTP-серверу;
  • посещение веб-сайтов с регионально ограниченным доступом;
  • создание виртуального сервера для тестирования сайта на домашнем ПК;
  • настройка IP-телефонии;
  • подключение к игровым серверам с многопользовательскими видеоиграми, например, Counter Strike или Minecraft.

Схема использования разных портов локальными устройствами

На роутере можно настроить проброс портов для всех устройств локальной сети, присвоив им разные IP-адреса

Переадресация портов

Для открытия портов на роутере не нужно быть опытным администратором — с этой процедурой справится любой пользователь. Главное, следовать пошаговой инструкции, состоящей из двух основных этапов: присвоения статического IP-адреса пользовательскому компьютеру в настройках ОС Windows и перенаправления портов в админ-панели маршрутизатора.

Предварительные настройки «Виндовс»

Перед пробросом портов нужно для устройств локальной сети выделить диапазон внутренних IP-адресов, после чего закрепить по одному адресу за каждым ПК. Сделать это можно в настройках компьютера либо в панели администрирования роутера (раздел DHCP). Первый способ является более надёжным, так как статический адрес прописывается в настройках сетевой карты и без вашего вмешательства ничто и никто его не изменит. Для запуска данного процесса нужно включить ПК и произвести несколько действий:

    Перейти в раздел «Сетевые подключения», воспользовавшись системной утилитой «Выполнить» (вызывается сочетанием клавиш Win + R в любой версии Windows). В появившемся окошке ввести команду ncpa.cpl и нажать кнопку «ОК» или клавишу «ENTER».

Окно утилиты «Выполнить» на устройстве с ОС Windows

Для быстрого перехода к разделу с сетевыми подключениями можно использовать системную программу «Выполнить»

Скриншот раздела «Сетевые подключения» с контекстным меню

При клике ПКМ по активному подключению появится контекстное меню

Окно раздела «Свойства подключения»

В «Свойствах подключения» первым делом нужно убедиться в том, что пункт «IP версии 4 (TCP/IPv4)» включён, после чего перейти к настройке протокола

  • «IP-адрес» — сюда вписать адрес из диапазона внутренней локальной сети, например, любое значение от 192.168.0.2 до 192.168.0.200 (единственное условие — он должен отличаться от адреса роутера),
  • «Маска подсети» — в домашних сетях чаще всего этот параметр имеет значение 255.255.255.0,
  • «Основной шлюз», в роли которого выступает IP-адрес роутера (по умолчанию 192.168.0.1 или 192.168.1.1),
  • «Предпочитаемый DNS-сервер» — здесь чаще всего указывают DNS-адреса провайдера или альтернативного источника, например, публичного сервиса Google Public DNS (8.8.8.8 и 8.8.4.4.).

Скриншот окна «Свойства IP версии 4 (TCP/IPv4)» в ОС Windows

В окне настроек протокола можно задать статичный IP-адрес компьютеру и DNS-серверу

Проброс портов в веб-интерфейсе маршрутизатора

После того как для компьютера зафиксирован статичный IP-адрес, можно переходить к настройке роутера (на примере TP-Link). Для этого нужно выполнить следующие действия:

    Войти в админ-панель маршрутизатора, введя в браузерной строке адрес устройства (для большинства роутеров по умолчанию используется 192.168.0.1 или 192.168.1.1).

Окно авторизации для входа в веб-интерфейс роутера TP-Link

По умолчанию для входа в веб-интерфейс большинства роутеова используются одинаковые логин и пароль — admin

Добавление нового порта в админ-панели маршрутизатора TP-Link

Чтобы открыть новый порт, нужно воспользоваться кнопкой «Добавить» в разделе «Виртуальные серверы»

Окно настроек переадесации порта

В настройках виртуального сервера обязательно нужно указать номер внешнего порта и статичный IP-адрес компьютера или другого сетевого устройства

При необходимости проброса стандартных портов в роутере имеются предустановленные настройки. Достаточно выбрать в выпадающем списке «Стандартный порт сервиса» нужную службу (DNS, FTP, HTTP, POP3, SMTP, TELNET), как все поля заполнятся автоматически.

Скриншот со списком стандартных портов сервиса

Для облегчения процесса настройки стандартных портов предусмотрено соответствующее поле с перечнем общеизвестных портов

Возможные проблемы при пробросе портов и их решение

Иногда при проверке работоспособности добавленных портов пользователь попадает из интернета в панель администрирования роутера, а не на нужный сервис или приложение на компьютере. Почему так происходит? Причин может быть несколько:

  • блокировка внешнего соединения брандмауэрами и антивирусными программами. Решается данная проблема отключением этих служб либо их тонкой настройкой, во время которой добавляются исключения на подсоединение к нужным портам;
  • у компьютера нет постоянного адреса. В таком случае при старте или перезагрузке роутера IP-адрес ПК изменится, и открытый порт перестанет работать, поскольку изначально был привязан к другому адресу. Решение — присвоить компьютеру (ноутбуку, планшету) неизменяемый IP-адрес;
  • политика провайдера. Не редки случаи, когда интернет-провайдер запрещает обладателям «серых» (внутренних) IP-адресов использовать некоторые порты, например, торрент-трекеров. Выход из данной ситуации — приобретение статичного «белого» адреса;
  • изменение порта самим приложением или сервисом. Иногда программы-клиенты самостоятельно меняют порт при каждом запуске. Избежать этого можно, если прописать порт в настройках софта и запретить опцию «Случайный выбор порта».

Окно настроек программы uTorrent

В настройках программы uTorrent (раздел «Соединение») можно указать порт входящих соединений и запретить выбор случайного порта при запуске

Как закрыть порты

Очень часто при использовании пользователем различных веб-серверов и сервисов удалённого доступа может возникнуть необходимость закрыть тот или иной порт. Осуществить эту процедуру можно в админ-панели маршрутизатора. Удаление портов производится в той же вкладке, где настраивался их проброс («Переадресация» → «Виртуальные серверы»). В списке открытых портов напротив каждого из них есть две ссылки «Изменить» и «Удалить». Нажав на вторую, произойдёт закрытие (удаление) порта и он перестанет отображаться в панели управления.

Скриншот вкладки «Виртуальные серверы» со ссылками на редактирование и удаление открытых портов

Для редактирования и удаления открытых портов во вкладке «Виртуальные серверы» есть соответствующие ссылки

Настройка перенаправления портов в веб-интерфейсе роутера не требует определённых знаний. Пользуясь вышеизложенной инструкцией на примере маршрутизатора TP-Link, любой пользователь при необходимости сможет открыть доступ к устройствам локальной сети из интернета. Алгоритм проброса портов в роутерах других производителей может несколько отличаться, но главные этапы настройки будут одинаковы.

Как перенаправить порты на вашем маршрутизаторе

Хотя современные маршрутизаторы обрабатывают большинство функций автоматически, для некоторых приложений потребуется вручную перенаправить порт на это приложение или устройство. К счастью, это действительно просто сделать, если знать, где искать.

Что такое перенаправление портов?

Мы рассмотрели множество проектов, в которых ваш компьютер используется в качестве сервера для других устройств. Когда вы находитесь внутри своей сети, большинство вещей будет работать нормально. Но некоторые приложения, если вы хотите получить к ним доступ, когда находитесь вне своей сети, значительно усложняют задачу. Давайте начнем с того, что посмотрим, почему это так.

Как ваш маршрутизатор обрабатывает запросы и использует порты

Вот карта простой домашней сети. Значок облака представляет собой более крупный Интернет и ваш общедоступный или прямой адрес Интернет-протокола (IP). Этот IP-адрес представляет всю вашу семью из чужого мира — в некотором смысле, как уличный адрес.

Красный адрес 192.1.168.1 — это адрес маршрутизатора в вашей сети. Все дополнительные адреса принадлежат компьютерам, показанным в нижней части изображения. Если ваш публичный IP-адрес похож на уличный адрес, подумайте о внутренних IP-адресах как о номерах квартир для этого уличного адреса.

Диаграмма поднимает интересный вопрос, о котором вы, возможно, не задумывались раньше. Как вся информация из Интернета попадает на нужное устройство в сети? Если вы посетите сайт howtogeek.com со своего ноутбука, как он окажется на вашем ноутбуке, а не на компьютере вашего сына, если общедоступный IP-адрес одинаков для всех устройств?

Это стало возможным благодаря чудесной магии маршрутизации, известной как преобразование сетевых адресов (NAT). Эта функция выполняется на уровне маршрутизатора, где NAT действует как трафик-менеджер, направляя поток сетевого трафика через маршрутизатор, так что один общедоступный IP-адрес может использоваться всеми устройствами за маршрутизатором. Благодаря NAT каждый в вашей семье может одновременно запрашивать веб-сайты и другой интернет-контент, и все это будет доставлено на нужное устройство.

Так где же порты участвуют в этом процессе? Порты — это старый, но полезный пережиток первых дней сетевых вычислений. В те времена, когда компьютеры могли запускать только одно приложение за раз, все, что вам нужно было сделать, — это указать один компьютер на другой компьютер в сети, чтобы подключить их, поскольку они будут запускать одно и то же приложение. Когда компьютеры стали изощренными, чтобы запускать несколько приложений, ранним компьютерным специалистам пришлось бороться с проблемой обеспечения подключения приложений к нужным приложениям. Так родились порты.

Некоторые порты имеют определенные приложения, которые являются стандартами для всей компьютерной индустрии. Например, когда вы загружаете веб-страницу, она использует порт 80. Программное обеспечение принимающего компьютера знает, что порт 80 используется для обслуживания документов http, поэтому он прослушивает его и реагирует соответствующим образом. Если вы отправляете HTTP-запрос через другой порт, скажем, 143, веб-сервер не распознает его, потому что он не прослушивает его (хотя может быть что-то еще, например почтовый сервер IMAP, который традиционно использует этот порт).

Другие порты не имеют заранее назначенного использования, и вы можете использовать их по своему усмотрению. Чтобы не мешать работе других приложений, соответствующих стандартам, для этих альтернативных конфигураций лучше использовать большее число. Например, Plex Media Server использует порт 32400, а серверы Minecraft используют 25565 — оба числа относятся к категории «честной игры».

Каждый порт может использоваться через TCP или UDP. Чаще всего используется TCP, или протокол управления передачей. UDP, или протокол пользовательских дейтаграмм, менее широко используется в домашних приложениях, за одним важным исключением: BitTorrent. В зависимости от того, что слушает, он будет ожидать, что запросы будут сделаны в одном или другом из этих протоколов.

Зачем нужно пересылать порты

Так почему именно вам нужно перенаправлять порты? В то время как некоторые приложения используют NAT для установки собственных портов и обработки всей конфигурации за вас, есть еще много приложений, которые этого не делают, и вам нужно протянуть руку помощи своему маршрутизатору, когда дело доходит до подключения служб и приложений .

На диаграмме ниже мы начинаем с простой предпосылки. Вы находитесь за ноутбуком где-то в мире (с IP-адресом 225.213.7.32) и хотите подключиться к домашней сети для доступа к некоторым файлам. Если вы просто подключаете свой домашний IP-адрес (127.34.73.214) к любому используемому вами инструменту (например, FTP-клиенту или приложению для удаленного рабочего стола), и этот инструмент не использует преимущества тех расширенных функций маршрутизатора, которые мы только что упомянули, не повезло тебе. Он не будет знать, куда отправить ваш запрос, и ничего не произойдет.

Это, кстати, отличный функция безопасности. Если кто-то подключается к вашей домашней сети, но не подключен к действующему порту, вы хочу соединение, чтобы быть отклоненным. Это элемент брандмауэра вашего маршрутизатора, который выполняет свою работу: отклоняет нежелательные запросы. Если же человек, стучащийся в вашу виртуальную дверь, — это вы, то отказ не приветствуется, и нам нужно немного подправить.

Чтобы решить эту проблему, вы хотите сказать своему маршрутизатору: «Эй, когда я обращаюсь к вам с помощью этой программы, вам нужно будет отправить ее на это устройство через этот порт». При наличии этих инструкций ваш маршрутизатор обеспечит доступ к нужному компьютеру и приложению в домашней сети.

Итак, в этом примере, когда вы находитесь вне дома и используете свой ноутбук, вы используете разные порты для выполнения запросов. Когда вы получаете доступ к IP-адресу своей домашней сети через порт 22, ваш домашний маршрутизатор знает, что он должен перейти на 192.168.1.100 внутри сети. Затем на вашу установку Linux ответит демон SSH. В то же время вы можете сделать запрос через порт 80, который ваш маршрутизатор отправит на веб-сервер по адресу 192.168.1.150. Или вы можете попытаться удаленно управлять ноутбуком вашей сестры с помощью VNC, и ваш маршрутизатор подключит вас к ноутбуку по адресу 192.168.1.200. Таким образом, вы можете легко подключиться ко всем устройствам, для которых настроено правило переадресации портов.

Но на этом полезность переадресации портов не заканчивается! Вы даже можете использовать переадресацию портов, чтобы изменить номера портов существующих служб для ясности и удобства. Например, предположим, что у вас есть два веб-сервера, работающих в вашей домашней сети, и вы хотите, чтобы один был легко и очевидно доступен (например, это погодный сервер, который вы хотите, чтобы люди могли легко найти), а другой веб-сервер предназначен для личного пользования. проект.

Когда вы получаете доступ к своей домашней сети через общедоступный порт 80, вы можете указать своему маршрутизатору отправить его на порт 80 на сервере погоды по адресу 192.168.1.150, где он будет прослушивать порт 80. Но вы можете сообщить своему маршрутизатору что при доступе к нему через порт 10,000 он должен переходить на порт 80 на вашем личном сервере, 192.168.1.250. Таким образом, второй компьютер не нужно перенастраивать для использования другого порта, но вы все равно можете эффективно управлять трафиком — и в то же время, оставив первый веб-сервер связанным с портом 80, вы упростите доступ людей к вашему вышеупомянутый проект погодного сервера.

Теперь, когда мы знаем, что такое переадресация портов и почему мы можем ее использовать, давайте рассмотрим некоторые небольшие соображения, касающиеся переадресации портов, прежде чем приступить к ее настройке.

Рекомендации перед настройкой маршрутизатора

Прежде чем приступить к настройке роутера, следует помнить о нескольких вещах, и их предварительное выполнение гарантированно избавит от разочарований.

Установите статический IP-адрес для ваших устройств

Прежде всего, все ваши правила переадресации портов развалятся, если вы назначите их устройствам с динамическими IP-адресами, назначенными службой DHCP вашего маршрутизатора. Мы копаемся в деталях того, что такое DHCP эта статья о DHCP и назначении статических IP-адресов , но здесь мы дадим вам краткое изложение.

У вашего маршрутизатора есть пул адресов, который он резервирует только для передачи устройствам, когда они присоединяются к сети и покидают ее. Думайте об этом как о том, как получить номер в закусочной, когда вы приедете — ваш ноутбук подключается, бум, он получает IP-адрес 192.168.1.98. Ваш iPhone присоединяется, бум, он получает адрес 192.168.1.99. Если вы отключите эти устройства на какое-то время или маршрутизатор будет перезагружен, вся лотерея IP-адресов будет повторяться снова и снова.

При нормальных обстоятельствах это более чем нормально. Вашему iPhone не важно, какой у него внутренний IP-адрес. Но если вы создали правило переадресации портов, в котором говорится, что ваш игровой сервер находится на определенном IP-адресе, а затем маршрутизатор предоставляет ему новый, это правило не будет работать, и никто не сможет подключиться к вашему игровому серверу. Чтобы этого избежать, вам необходимо назначить статический IP-адрес каждому сетевому устройству, которому вы назначаете правило переадресации портов. Лучший способ сделать это — через маршрутизатор. проверьте это руководство для получения дополнительной информации.

Знайте свой IP-адрес (и установите динамический DNS-адрес)

Помимо использования статических IP-адресов для соответствующих устройств в вашей сети, вы также хотите знать свой внешний IP-адрес — вы можете найти его, посетив вхатистип.ком находясь в домашней сети. Хотя вполне возможно, что у вас может быть один и тот же общедоступный IP-адрес в течение месяцев или даже года, ваш общедоступный IP-адрес может измениться (если только ваш интернет-провайдер явно не предоставил вам статический общедоступный IP-адрес). Другими словами, вы не можете рассчитывать на ввод своего числового IP-адреса в какой-либо удаленный инструмент, который вы используете (и вы не можете рассчитывать на то, что предоставите этот IP-адрес другу).

Теперь, хотя вы можете вручную проверять этот IP-адрес каждый раз, когда вы выходите из дома и собираетесь работать вдали от дома (или каждый раз, когда ваш друг собирается подключиться к вашему серверу Minecraft или тому подобному), это большая проблема. Головная боль. Вместо этого мы настоятельно рекомендуем вам настроить службу динамического DNS, которая позволит вам связать ваш (изменяющийся) домашний IP-адрес с запоминающимся адресом, например mysuperawesomeshomeserver.dynu.net. Для получения дополнительной информации о том, как настроить службу динамического DNS в вашей домашней сети, ознакомьтесь с наш полный учебник здесь .

Обратите внимание на локальные брандмауэры

После того, как вы настроите переадресацию портов на уровне маршрутизатора, есть вероятность, что вам может потребоваться настроить правила брандмауэра на вашем компьютере. Например, на протяжении многих лет мы получали много писем от разочарованных родителей, которые настраивают переадресацию портов, чтобы их дети могли играть в Minecraft со своими друзьями. Почти в каждом случае проблема заключается в том, что, несмотря на правильную настройку правил переадресации портов на маршрутизаторе, кто-то проигнорировал запрос брандмауэра Windows спрашивая, все ли в порядке, если платформа Java (на которой работает Minecraft) может получить доступ к большему Интернету.

Имейте в виду, что на компьютерах, на которых установлен локальный брандмауэр и / или антивирусное программное обеспечение, которое включает защиту брандмауэра, вам, скорее всего, потребуется подтвердить, что настроенное вами соединение в порядке.

Шаг первый: найдите правила переадресации портов на своем маршрутизаторе

Устали от всех уроков по нетворкингу? Не волнуйтесь, пришло время его настроить — и теперь, когда вы знаете основы, это довольно просто.

Как бы нам ни хотелось предоставить точные инструкции для вашего конкретного маршрутизатора, реальность такова, что каждый производитель маршрутизатора имеет собственное программное обеспечение, и его внешний вид может даже отличаться в зависимости от модели маршрутизатора. Вместо того, чтобы пытаться фиксировать все варианты, мы выделим несколько, чтобы дать вам представление о том, как выглядит меню, и посоветуем вам поискать руководство или файлы онлайн-справки для вашего конкретного маршрутизатора, чтобы найти подробности.

В общем, вы будете искать что-то под названием — как вы уже догадались — «Перенаправление портов». Возможно, вам придется просмотреть разные категории, чтобы найти его, но если у вас хороший маршрутизатор, он должен быть там.

Для сравнения, вот как выглядит меню переадресации портов на роутере D-Link DIR-890L:

А вот как выглядит меню переадресации портов на том же маршрутизаторе, на котором запущен популярные сторонние прошивки DD-WRT :

Как видите, сложность двух представлений сильно различается даже на одном и том же оборудовании. К тому же расположение внутри меню совершенно другое. Таким образом, это будет наиболее полезно, если вы найдете точные инструкции для своего устройства с помощью руководства или поискового запроса.

После того, как вы нашли меню, самое время установить собственно правило.

Шаг 2. Создайте правило переадресации портов

После того, как вы узнаете все о переадресации портов, настройке динамического DNS для вашего домашнего IP-адреса и всей остальной работе, которая была связана с этим, важный шаг — создание фактического правила — в значительной степени стал прогулкой по парку. В меню переадресации портов на нашем маршрутизаторе мы собираемся создать два новых правила переадресации портов: одно для музыкального сервера Subsonic и одно для нового сервера Minecraft, который мы только что настроили.

Несмотря на различия в расположении в разных программах маршрутизатора, общие данные одинаковы. Практически всегда вы даете название правилу переадресации портов. Лучше всего просто назвать его сервером или службой, а затем добавить его, если необходимо для ясности (например, «Веб-сервер» или «Веб-сервер-Погода», если их несколько). Помните протокол TCP / UDP, о котором мы говорили в начале? Вам также необходимо указать TCP, UDP или оба. Некоторые люди очень настойчиво относятся к тому, чтобы точно выяснить, какой протокол использует каждое приложение и сервис, и идеально согласовать его в целях безопасности. Мы будем первыми, кто признает, что в этом отношении мы ленивы и почти всегда просто выбираем «Оба», чтобы сэкономить время.

Некоторые прошивки маршрутизаторов, в том числе более продвинутый DD-WRT, который мы используем на скриншоте выше, позволяют вам указать значение «Source», которое представляет собой список IP-адресов, на которые вы ограничиваете переадресацию порта в целях безопасности. Вы можете использовать эту функцию, если хотите, но имейте в виду, что она создает целый ряд новых проблем, поскольку предполагает, что удаленные пользователи (включая вас, когда вы находитесь вдали от дома, и друзей, которые подключаются) имеют статические IP-адреса.

Затем вам нужно будет подключить внешний порт. Это порт, который будет открыт на маршрутизаторе и обращен в Интернет. Здесь вы можете использовать любое число от 1 до 65353, но практически большинство меньших номеров занимают стандартные службы (например, электронная почта и веб-серверы), а многие из более высоких номеров назначаются довольно распространенным приложениям. Имея это в виду, мы рекомендуем выбрать число больше 5000 и, для большей безопасности, использовать Ctrl + F для поиска в этом длинный список номеров портов TCP / UDP чтобы убедиться, что вы не выбираете порт, который конфликтует с существующей службой, которую вы уже используете.

Наконец, введите внутренний IP-адрес устройства, порт, который вы используете на этом устройстве, и (если применимо) включите правило. Не забудьте сохранить настройки.

Шаг третий: проверьте правило переадресации порта

Самый очевидный способ проверить, работает ли переадресация вашего порта, — это подключиться с использованием процедуры, предназначенной для порта (например, попросите друга подключить свой клиент Minecraft к вашему домашнему серверу), но это не всегда доступно сразу, если вы не в отъезде. из дома.

К счастью, есть удобная небольшая программа проверки портов, доступная в Интернете по адресу ЮГетСигнал.ком . Мы можем проверить, проделана ли переадресация порта нашего сервера Minecraft, просто попросив тестера порта подключиться к нему. Введите свой IP-адрес и номер порта и нажмите «Проверить».

Вы должны получить сообщение, как показано выше, например «Порт X открыт на [Your IP]». Если порт отображается как закрытый, дважды проверьте как настройки в меню переадресации портов на вашем маршрутизаторе, так и ваш IP-адрес и данные порта в тестере.

Настроить переадресацию портов непросто, но если вы назначаете статический IP-адрес целевому устройству и настраиваете динамический DNS-сервер для вашего домашнего IP-адреса, вам нужно посетить эту задачу только один раз, чтобы наслаждайтесь беспроблемным доступом к вашей сети в будущем.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *