You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Mikrotik路由器TCP/80端口DST-NAT规则失效,其他端口正常的问题求助

Mikrotik路由器TCP/80端口DST-NAT规则失效,其他端口正常的问题求助

大家好,我最近碰到个头疼的问题:我尝试把Mikrotik路由器公网IP接口上的TCP/80端口入站流量,通过反向代理转发到内网服务器上,但不管怎么调整配置,针对TCP/80端口的DST-NAT规则就是不生效。可要是把目标端口换成TCP/8080或者其他任意端口,规则立马就能正常工作。

更奇怪的是,用TCP/80作为目标端口时,数据包似乎能到达目标机器,但返回的数据包却没办法回到公网这边。

下面是我的/ip firewall filter配置输出:

Flags: X - disabled, I - invalid, D - dynamic

0  D ;;; special dummy rule to show fasttrack counters
chain=forward action=passthrough

1 X  ;;; vacuum-logging
chain=forward action=log src-address=192.168.1.32 log=yes log-prefix="VACUUM"

2    ;;; Allow OpenVPN
chain=input action=accept protocol=tcp dst-port=1194

3    ;;; Allow HTTP
chain=input action=accept protocol=tcp in-interface=pppoe-out1 dst-port=80 log=yes log-prefix="IN_HTTP_ALLOW"

4    ;;; defconf: accept established,related,untracked
chain=input action=accept connection-state=established,related,untracked

5    ;;; defconf: drop invalid
chain=input action=drop connection-state=invalid

6    ;;; defconf: accept ICMP
chain=input action=accept protocol=icmp

7    ;;; defconf: accept to local loopback (for CAPsMAN)
chain=input action=accept dst-address=127.0.0.1

8    ;;; defconf: drop all not coming from LAN
chain=input action=drop in-interface=pppoe-out1 log=no log-prefix="DROP"

9    ;;; defconf: accept in ipsec policy
chain=forward action=accept ipsec-policy=in,ipsec

10    ;;; defconf: accept out ipsec policy
chain=forward action=accept ipsec-policy=out,ipsec

11    ;;; defconf: fasttrack
chain=forward action=fasttrack-connection connection-state=established,related

12    ;;; defconf: accept established,related, untracked
chain=forward action=accept connection-state=established,related,untracked

13    ;;; defconf: drop invalid
chain=forward action=drop connection-state=invalid

14    ;;; defconf: drop all from WAN not DSTNATed
chain=forward action=drop connection-state=new connection-nat-state=!dstnat in-interface-list=WAN

还有/ip firewall nat配置输出:

Flags: X - disabled, I - invalid, D - dynamic

0    ;;; defconf: masquerade
chain=srcnat action=masquerade out-interface-list=WAN ipsec-policy=out,none

1    chain=dstnat action=dst-nat to-addresses=192.168.1.110 to-ports=8080 protocol=tcp in-interface=pppoe-out1 dst-port=80 log=yes log-prefix="NAT_HTTP"

备注:内容来源于stack exchange,提问作者Jiri Kara

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.22 10:08:02