Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

gelöst Mikrotik + Webserver + NAT + intern erreichbar (WANIP) - extern nicht?!

Mitglied: PixL86

PixL86 (Level 1) - Jetzt verbinden

12.02.2018, aktualisiert 14:16 Uhr, 219 Aufrufe, 4 Kommentare

Hallo zusammen,

Achtung
: dieser Thread könnte Potential für einen Freitagsthread mitsich bringen! (Sehe ich den Wald vor lauter Bäumen nicht?!)


Ein etwas ungewöhnliches Kalkul habe ich da letzte Nacht zusammengezimmert:

-Konstellation LAN:
Win 10 Pro, aktuelle Build => HyperV- Host [192.168.88.252] => VM-2012R2 [192.168.88.20]
Auf diesem 2012R2(VM) läuft ein Webserver auf Port 5000 der im lokalen Netzerreichbar ist unter http://192.168.88.20:5000


-Konstellation WAN:
KabelBW Modem => Mikrotik (eth1) [bridge] => eth2 => LAN
Statische IP: 78.43.2.74

-NAT Regel:
01.
/ip firewall nat add chain=dstnat in-interface=ether1-gateway protocol=tcp dst-port=5000 action=dst-nat to-address=192.168.88.20
Diese Regel fruchtet auch. Es kommen Pakete an.
Problem: Wenn ich im internen Netz (WLAN/LAN) http://78.43.2.74:5000 öffne, komme ich auf den Webserver. Möchte ich via mobile Daten oder entfernter Rechner darauf zugreifen, landet es im Timeout.
Firewall hatte ich mal deaktiviert aufm MT.
Firewall auf Host + VM deaktiviert.

Und hier stehe ich nun: habe ich was vergessen? Verschweigt mir der Mikrotik etwas? Habe ich einen grundsätzlichen Denkfehler!?
Hoffe Ihr könnt mir weiterhelfen.

Wenn weitere Infos benötigt werden, liefe ich die gerne nach.

Guten Start in den Montag (wir haben Fasnachts-frei).
Gruß
Mitglied: aqui
LÖSUNG 12.02.2018, aktualisiert um 14:19 Uhr
Hairpin NAT Problem ?
https://wiki.mikrotik.com/wiki/Hairpin_NAT
Hast du auf der 192.168.88.20 mal einen Wireshark oder tcpdump laufen lassen wenn du von remote zugreifst ? Kommt da irgendwas an mit Port 5000 ?

Außerdem solltest du besser keine registrierten IANA Ports wie deine 5000 nehmen für sowas sondern besser die dafür vorgesehenen freien Ephemeral Ports von 49152 bis 65535. 55000 wäre also sinnvoller. Vor allem kommen dann auch nicht irgendwelche Script Kiddies mit Port Scannern auf sowas !
https://en.wikipedia.org/wiki/Ephemeral_port
Bitte warten ..
Mitglied: PixL86
12.02.2018, aktualisiert um 14:30 Uhr
@aqui,

eigentlich hätte ich es mir denken können, dass Du antwortest. Ohje, zuviel Kaffee auf zuwenig schlaf.

Danke Dir -Schaue ich mir an!

Gruß

Edita:

Hast du auf der 192.168.88.20 mal einen Wireshark oder tcpdump laufen lassen wenn du von remote zugreifst ? Kommt da irgendwas an mit Port 5000 ?
Gute Idee. Nein noch nicht. Werde heute mittag testen und Feedback abliefern.

Edita:
Anbei nen Trace aus Wireshark. Meiner Meinung nach, kommuniziert Router mit Webserver und lauscht auf Port 5000. Sehe ich das so richtig?
asdf - Klicke auf das Bild, um es zu vergrößern
Bitte warten ..
Mitglied: PixL86
12.02.2018, aktualisiert um 20:30 Uhr
Nachtrag:
Bin mittlerweile auf Port 55000 gelandet.
Aber, egal wie ich es baue, es funktioniert nicht so recht. Auf der VM kommen keine Anfragen von extern an.

Danke
Verzweifelte Grüße
asdf - Klicke auf das Bild, um es zu vergrößern
Bitte warten ..
Mitglied: PixL86
12.02.2018 um 22:34 Uhr
Guten Abend zusammen,

wie vermutet: Wald vor lauter Bäumen nicht gesehen. Hatte damals auf mein Dual Stack Ciscomodem von KabelBW bestanden, das ist ganz unter den Tisch gefallen.

Modem in Routermode(DHCPSRV on) => Mikrotik in Bridgemode. Funktioniert.

Danke für Support!

Gruß
Bitte warten ..
Ähnliche Inhalte
Informationsdienste

Sharepoint von Intern und Extern erreichbar machen

gelöst Frage von user217Informationsdienste6 Kommentare

Liebe Hosting Spezis, ich hab einen Sharepoint der bereits extern auf Port 80 und 443 erreichbar ist - alles ...

Exchange Server

Exchange 2013 OWA nur intern aber nicht extern erreichbar

gelöst Frage von ukulele-7Exchange Server4 Kommentare

Hallo, habe hier zwei Exchange Server: Produktiv Exchange 2003: Interne OWA Adresse: - geht Externe OWA Adresse: - geht ...

Instant Messaging

Skype4B soll nach extern und von extern erreichbar sein

Frage von IT-twakInstant Messaging1 Kommentar

Hallo, ich sags im Vorfeld: ich habe schon ein paar Quellen studiert, aber da ich noch recht neu mit ...

Windows Netzwerk

RDP kein Zugriff (intern und extern)

gelöst Frage von andi74151Windows Netzwerk6 Kommentare

Seit kurzen kann ich mich nicht mehr auf eine virtuelle Maschine windows 7 per RDP zugreifen. Es kommt immer ...

Neue Wissensbeiträge
Internet

Datendealing im WWW Tracking Methoden immer brutaler

Information von sabines vor 8 StundenInternet

Interessanter Artikel zum Thema Tracking im WWW und die immer "besseren" Methoden des Trackings. Professor Arvind Narayanan (Princeton-Universität) betreibt ...

Erkennung und -Abwehr

Ups: Einfaches Nullzeichen hebelte den Anti-Malware-Schutzt in Windows 10 aus

Information von kgborn vor 20 StundenErkennung und -Abwehr

Windows 10 ist das sicherste Windows aller Zeiten, wie Microsoft betont. Insidern ist aber klar, das es da Lücken, ...

Windows 10

Windows 10 on ARM: von Microsoft entfernte Info - Klartext, was nicht geht

Information von kgborn vor 22 StundenWindows 10

Windows 10 on ARM ist ja eine neue Variante, die Microsoft im Verbund mit Geräteherstellern am Markt etablieren will. ...

Microsoft
TV-Tipp: Das Microsoft-Dilemma
Information von kgborn vor 23 StundenMicrosoft14 Kommentare

Aktuell gibt es in Behörden und in Firmen eine fatale Abhängigkeit von Microsoft und dessen Produkten. Planlos agieren die ...

Heiß diskutierte Inhalte
Server
Route-Befehl Unterstützung (unter CMD)
gelöst Frage von FKRR56Server35 Kommentare

Guten Tag , i.M. habe ich Probleme über den CMD-Route-Befehl ein Routing auf einen entfernten Server zuzulassen. Der Server ...

Windows 10
Windows 10 (1709) Tastur und Maus wieder einschalten?
Frage von LochkartenstanzerWindows 1028 Kommentare

Moin, Ich habe von einem Kunden einen Win10-Rechner bekommen, bei dem weder Tastatur noch Maus geht. Die Hardware funktioniert ...

Humor (lol)
Was könnte man mit einem Server machen? Idee gesucht
Frage von 2SeitenHumor (lol)15 Kommentare

Hey Zusammen Ich habe einen alten HP G2 Rackserver zu Hause rumliegen. 28GB Ram, 1xAMD Prozi mit etwa 2GHz. ...

Firewall
RB2011 Firewall Rule eine bestimmte Mac oder IP Adresse nicht zu blockieren
Frage von lightmanFirewall15 Kommentare

Hallo liebes Forum mit ihren Spezialisten. Ich habe meine Firewall so konfiguriert das kein Endgerät ohne meine Speziellen Erlaubnis ...