Битлента
Роутеры и Wi-Fi5 мин чтения·

Проброс портов на роутере: общая логика перенаправления порта на устройство

Как работает проброс портов: чем внешний порт отличается от внутреннего, какие поля заполнять в роутере, зачем закреплять адрес и как проверить результат.

Кратко

Проброс портов говорит роутеру: подключения из интернета на такой-то внешний порт направляй на такое-то устройство и порт в сети. Нужны адрес устройства, порт, протокол, а также публичный адрес у роутера.

Почему без проброса входящие подключения не доходят

Домашний роутер выполняет трансляцию адресов: у всех устройств дома внутренние адреса, а во внешний мир они выходят под одним общим адресом роутера. Когда компьютер сам обращается к серверу, роутер запоминает это соединение и возвращает ответ именно тому устройству, которое спрашивало. Всё, что приходит без запроса, роутер не знает, кому отдать, и отбрасывает.

Проброс порта (port forwarding) — это заранее заданное правило. Оно сообщает роутеру: если извне пришёл запрос на порт такой-то, отправь его на конкретное устройство внутри сети. Теперь входящее подключение имеет адресата и проходит. Общая идея трансляции описана в словаре: NAT, а про порты — в статье о портах и сокетах.

Правило создаётся вручную, или автоматически, если включена технология UPnP. Разницу разбирает отдельный материал.

Поля правила и что в них писать

В разных роутерах названия различаются, но набор параметров практически одинаков.

ПолеЧто означаетНа что обратить внимание
Имя правилаПроизвольное названиеПишите понятное, чтобы потом узнать
ПротоколTCP, UDP или обаБерите из документации приложения
Внешний портПорт, на который придёт запрос из интернетаМожет отличаться от внутреннего
Внутренний адресАдрес устройства в сетиДолжен быть закреплён за устройством
Внутренний портПорт, на котором устройство слушаетЕго определяет приложение или устройство
ИсточникОткуда разрешено подключениеЕсли можно, ограничьте адреса

Внешний и внутренний порт не обязаны совпадать. Например, можно принимать подключения на нестандартном внешнем порту, а внутри пересылать на порт приложения. Это полезно, если два устройства слушают на одном и том же внутреннем порту: для каждого выбирается свой внешний.

Как настроить правило по шагам

Перед началом убедитесь, что вы понимаете, какой порт и протокол нужны приложению, и что именно вы хотите сделать доступным. Если этого не знаете, лучше не открывать порты наугад.

  1. Закрепите за устройством постоянный внутренний адрес: резервирование по MAC-адресу в настройках DHCP. Иначе адрес может смениться, и правило укажет на другое устройство.
  2. Откройте веб-интерфейс роутера и найдите раздел проброса портов (он может называться «Виртуальные серверы», «Переадресация», «NAT», «Port forwarding»).
  3. Создайте правило: имя, протокол, внешний порт, внутренний адрес, внутренний порт.
  4. Сохраните настройки.
  5. Проверьте, что на самом устройстве приложение запущено и слушает порт, а его встроенный межсетевой экран не блокирует подключение.
  6. Проверьте доступность порта из внешней сети (например, с мобильного интернета), а не из домашней.

Проверка из домашней сети часто вводит в заблуждение: не все роутеры корректно обрабатывают обращение к собственному внешнему адресу изнутри. Поэтому тест лучше делать снаружи.

🛡️ Настройки роутера не помогли?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Проверить на другом канале

Условия, при которых проброс не сработает

Даже правильно созданное правило иногда не работает. Ниже список типичных причин, идите по нему сверху вниз.

  • У роутера нет публичного адреса. Провайдер выдаёт «серый» адрес, или за роутером находится ещё один. См. материал о двойном NAT.
  • Внутренний адрес изменился, и правило указывает на другое устройство.
  • На устройстве закрыт порт межсетевым экраном или приложение не запущено.
  • Протокол указан неверно (TCP вместо UDP или наоборот).
  • Провайдер блокирует некоторые входящие порты, что бывает для отдельных сервисов.
  • Правило конфликтует с другим (два правила на один внешний порт) или с режимом DMZ.
  • Роутер не перезагружен после сохранения, хотя это нужно не во всех моделях.

Для быстрой проверки существует простой приём: временно включить UPnP и посмотреть, изменится ли поведение; но включённый UPnP оставлять без надобности не стоит. Последнее слово в диагностике — журнал роутера: иногда там видно, что подключения доходят, но отклоняются устройством.

Безопасность: как открывать порты разумно

Открытый порт — приглашение для автоматических сканеров, которые постоянно проверяют адреса в интернете. Поэтому чем меньше открыто, тем лучше.

Придерживайтесь принципов: открывайте только те порты, которые нужны; направляйте их на конкретное устройство, а не используйте режим DMZ; закрепляйте адрес и удаляйте правила, когда они больше не нужны. На устройстве, которое принимает подключения, должны быть современные обновления и надёжные пароли, а сервисы без необходимости — отключены.

Полезно периодически просматривать таблицу правил и удалять устаревшие. Старые правила от давно забытых программ остаются открытыми, хотя приложения давно нет. И помните, что многие устройства, например видеокамеры и накопители, лучше открывать наружу только защищённым способом, предусмотренным производителем. Об особенностях камер — в отдельной статье.

Примеры записей в таблице проброса

Чтобы понять, как выглядят правила на практике, посмотрите на условные примеры. Значения даны для иллюстрации, ваши зависят от приложения.

ИмяПротоколВнешний портВнутренний адресВнутренний порт
Игра-хостUDP27000адрес приставки27000
Камера-видеоTCP8554адрес камеры554
Веб-серверTCP8080адрес мини-компьютера80

Обратите внимание на вторую строку: внешний порт отличается от внутреннего, что удобно, когда стандартный номер лучше не выставлять наружу. Это не защита, а лишь способ не быть на виду у самых простых сканеров.

Что ещё стоит запомнить: диапазоны портов задают через тире; протокол «оба» означает TCP и UDP сразу; названия правил лучше писать понятно. Когда правило больше не нужно, удалите его или отключите: это лучше, чем оставлять «на всякий случай».

Обратите внимание и на то, что некоторые провайдеры сами ограничивают входящие подключения на отдельные порты (например, почтовые или веб-порты). Если правило настроено верно, а снаружи порт всё равно закрыт, попробуйте другой внешний номер: если он открывается, ограничение было на стороне оператора. Так можно отличить проблему настройки от особенностей услуги.

Помните и о том, что после смены роутера или сброса настроек правила придётся создавать заново, поэтому храните список рабочих правил в отдельной заметке: порты, протоколы, адреса и цель каждого правила. Такой список превращает повторную настройку в пятиминутное дело.

🛡️ Настройки роутера не помогли?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Проверить на другом канале
проброс портовnatроутернастройка

Часто задаваемые вопросы

Читайте также