← Назад к списку
Интернет • Авг 8, 2026

Не работает проброс портов изнутри локальной сети на Mikrotik: как настроить Hairpin NAT?

Настроил проброс портов на роутере Mikrotik для локального сервера, но при попытке зайти на сайт по внешнему IP-адресу или доменному имени изнутри той же локальной сети вылетает бесконечная загрузка. Снаружи через интернет все открывается. Как решить этот сбой маршрутизации?

Ответы (2)

Ярослав Двинский

Этот классический сетевой тупик возникает из-за того, что роутер без специального правила маскировки отправляет пакеты на внутренний сервер от имени вашего локального IP, и сервер пытается ответить вашему ПК напрямую, минуя шлюз маршрутизатора. Операционная система компьютера сбрасывает эти ответы, так как ждала их от внешнего адреса.

Для исправления петли трафика выполните команду настройки Hairpin NAT в терминале WinBox:
1. Откройте New Terminal и вставьте правило маскировки для локальной подсети: /ip firewall nat add action=masquerade chain=srcnat comment="Hairpin NAT" dst-address=192.168.88.0/24 src-address=192.168.88.0/24 (замените адреса на вашу реальную подсеть).
2. Убедитесь, что в вашем основном правиле проброса портов (dst-nat) в поле In. Interface не выбран конкретный провайдерский порт. Вместо этого в поле Dst. Address жестко пропишите ваш статический внешний белый IP-адрес.

Это заставит планировщик RouterOS подменять заголовки пакетов на лету, зацикливая трафик через ядро роутера. Локальные устройства смогут беспрепятственно открывать внутренние серверы по доменным именам без необходимости ручной правки файлов hosts на каждом рабочем компьютере.

Артур Плетнев

Если после добавления правила masquerade вsrcnat доступ по имени не поднялся, проверьте настройки DNS-сервера на самом Mikrotik.

Вместо мучений с файрволом можно зайти в меню IP -> DNS -> вкладка Static и вручную добавить строку соответствия вашего внешнего домена локальному IP-адресу сервера (например, server.local = 192.168.88.10). Локальный кэш роутера будет перехватывать запросы ваших ПК еще на этапе дескрипторов имен, выдавая им внутренний адрес напрямую.

Ваш ответ