Битлента
Словарь терминов3 мин чтения·

Проброс портов: как работает и какие риски создаёт

Что такое проброс портов на роутере, как правило перенаправляет входящие соединения на устройство в локальной сети и как снизить связанные риски.

Дверь в домашнюю сеть

Обычно соединения изнутри наружу проходят свободно, а входящие снаружи роутер отбрасывает: он не знает, какому устройству в сети их адресовать. Проброс портов, port forwarding, — это правило, которое сообщает ему это заранее: всё, что приходит на внешний адрес на порт такой-то, отправлять на такой-то внутренний адрес и порт.

Технически это статическая трансляция адресов назначения, DNAT. Она дополняет обычный NAT, который работает только в исходящую сторону.

Из чего состоит правило

В настройках роутера указывают протокол (TCP, UDP или оба), внешний порт, внутренний адрес устройства и внутренний порт. Внешний и внутренний порты необязательно совпадают: можно принимать на 8080 снаружи, а передавать на 80 внутри. Так на одном внешнем адресе размещают несколько устройств, разнося их по разным внешним портам.

Устройству, на которое идёт пересылка, нужен постоянный внутренний адрес, иначе правило потеряет цель. Надёжнее всего резервировать его по MAC-адресу в DHCP.

Зачем это применяют

Классические примеры: доступ к домашнему серверу или сетевому накопителю из другого места, управление камерами наблюдения, размещение игрового сервера, удалённый рабочий стол, ряд служб умного дома. Некоторые многопользовательские игры и программы для звонков тоже требуют доступных входящих портов для прямого соединения игроков.

Для многих из этих задач есть более безопасные альтернативы: соединение через облачный сервис производителя, защищённый туннель до домашней сети или обратный прокси.

Прежде чем создавать правило, ответьте себе, нужен ли действительно прямой доступ из интернета: часто задача решается облачным приложением производителя, которое само устанавливает исходящее соединение.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно

Риски

Открытый порт видят все в интернете. Автоматические сканеры проверяют адреса постоянно, и служба на пробрасываемом порту через считаные часы получает первые попытки подбора пароля и проверки известных уязвимостей. Поэтому на такой службе должны быть обновления, надёжная аутентификация и лучше всего ограничение по адресам.

Особенно рискованны службы с устаревшим ПО и слабыми паролями по умолчанию: камеры, удалённые рабочие столы, панели администрирования. Компрометация одной открытой службы даёт злоумышленнику плацдарм внутри домашней сети.

Как проверить и ограничить

Откройте таблицу правил на роутере и удалите всё, чем вы не пользуетесь. Затем проверьте, что порт действительно закрыт или открыт: для этого подойдёт сервис проверки портов, обращающийся к вашему внешнему адресу. Если внешний адрес частный из-за операторской трансляции, проброс не заработает вообще: порт останется недоступным, см. CGNAT.

Снижайте риск так: меняйте стандартные порты на нетипичные (это лишь уменьшает шум сканеров, а не защищает), включайте вход по ключам вместо паролей, ограничивайте доступ списком адресов, обновляйте ПО, а для редких обращений используйте защищённый туннель вместо открытого порта. После любых изменений откройте таблицу правил ещё раз и убедитесь, что каждая запись вам знакома и нужна.

Пример пошагово: доступ к сетевому накопителю

Допустим, накопитель с веб-интерфейсом на порту 5000 находится в домашней сети, и вы хотите открывать его из другого города. Разберём порядок действий вместе с мерами безопасности.

Шаг первый: закрепите за накопителем постоянный внутренний адрес резервированием в DHCP. Шаг второй: убедитесь, что внешний адрес роутера публичный, а не частный. Шаг третий: обновите прошивку накопителя, включите двухфакторную аутентификацию, отключите учётную запись по умолчанию и задайте длинный пароль.

Шаг четвёртый: создайте правило проброса, где внешний порт нетипичный, например 45123, внутренний адрес устройства, внутренний порт 5000, протокол TCP. Шаг пятый: включите на самом накопителе шифрованное соединение и по возможности ограничение по странам или адресам. Шаг шестой: проверьте доступ извне, например с мобильного интернета, а не из домашнего Wi-Fi, потому что изнутри правила проброса часто не срабатывают из-за особенностей трансляции.

Шаг седьмой: посмотрите журнал входов на накопителе через несколько дней. Если там много неудачных попыток с чужих адресов, значит, порт нашли сканеры, и стоит перейти на защищённый туннель вместо открытого порта.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно
проброс портовnatроутер

Часто задаваемые вопросы

Читайте также