CGNAT per MikroTik RouterOS
Il CGNAT mappa molti client privati su poche indirizzi pubblici dividendo tra loro lo spazio delle porte di origine di ciascun indirizzo. Mikro Manager costruisce quel layout dai parametri che ti interessano davvero, e ti mostra ogni regola che intende scrivere.
Come funziona il layout
Lo spazio privato è suddiviso in blocchi consecutivi della dimensione del prefisso pubblico. Ogni blocco è netmappato 1:1 sull'intero prefisso sul proprio intervallo di porte di origine, così più blocchi condividono ciascun indirizzo pubblico, separati dalle porte. Lo smistamento è un salto a due livelli — da srcnat a una catena per /24, poi a una catena per blocco — quindi la valutazione delle regole resta rapida per quanti blocchi ci siano.
Dichiarativo, e idempotente
Ogni regola porta un commento strutturato che codifica l'intero pool. Alla connessione l'app legge le regole vive e ricostruisce i pool da quei commenti, poi confronta ciò che vuoi con ciò che c'è. La fonte di verità è il router, non un file sul tuo Mac — e le regole senza un nostro commento valido non vengono mai toccate.
Ricerche deterministiche, senza log dei flussi
Poiché netmap è aritmetica e non una tabella di lease, un indirizzo pubblico e una porta di origine si risolvono in esattamente un client privato — e viceversa — senza nulla registrato in anticipo. È esattamente ciò a cui una segnalazione di abuso chiede risposta.
add chain=srcnat action=jump jump-target=cgnat-10.64add chain=cgnat-10.64-b3 action=netmap \ to-addresses=200.2.3.0/27 to-ports=3072-4095 \ comment="mikro:v1;pool=cgnat;blk=3;cpi=256"- 2 creare
- 67 aggiornare
- 66 eliminare
Esamini il piano prima che venga scritto qualsiasi cosa.
La vita di un pool
Un pool che puoi ancora modificare un anno dopo
Quasi tutti gli impianti CGNAT vengono scritti una volta e poi modificati a mano, regola per regola, per il resto della loro vita. Qui il pool resta qualcosa che puoi aprire, cambiare e riapplicare, perché il progetto è conservato nel router stesso.
Progettalo
Dagli un nome, imposta l’inizio privato e il prefisso pubblico e scegli quante porte spettano a ogni client. Blocchi, intervalli di porte e numero di regole si calcolano mentre scrivi. Sul router non c’è ancora nulla: l’etichetta dice Bozza.
Leggi il piano
Tutte le regole che intende scrivere, per intero: un /27 diviso in 32 fa 133. Applica è l’unica cosa che scrive, e riporta ogni regola man mano che procede.
Diventa un pool, non un mucchio di regole
Applicato, passa ad Attivo e dichiara ciò che gli appartiene sul router. Il progetto vive nei commenti delle regole, così l’app ricostruisce il pool dal router a ogni connessione.
Cambialo un anno dopo
Dimezza i client per indirizzo, attiva Fasttrack e poi rivedi: due regole aggiunte, sessantasette modificate, sessantasei rimosse. Viene scritta solo la differenza.
Rispondi alla segnalazione di abuso
Un indirizzo pubblico e una porta di origine risolvono il client che sta dietro — pool, blocco e intervallo di porte — per via aritmetica, senza flow log da conservare.
Domande
- È un calcolatore CGNAT o configura il router?
- Entrambe le cose. Calcola i blocchi, le porte di ogni client e il numero di regole mentre scrivi — questa è la parte da calcolatore — e poi scrive le regole netmap tramite l’API REST, oppure ti consegna lo script se preferisci incollarlo tu.
- Posso usarlo su un router che ha già regole CGNAT?
- Sì. L'app gestisce solo le regole che portano il suo commento strutturato; ciò che hai scritto a mano viene letto ma mai modificato o eliminato.
- Quanti client possono condividere un indirizzo pubblico?
- Qualsiasi potenza di due da 1 a 1024. Quel numero stabilisce come viene divisa la finestra delle porte di origine: più client per indirizzo significa un intervallo di porte più stretto per ciascuno.
- Può generare la configurazione CGNAT di RouterOS come script?
- Sì. Ogni pool si esporta come file .rsc con gli stessi comandi etichettati che l’app invierebbe, per /import, per un ticket di modifica o per un router raggiungibile solo da console.
- E se preferissi applicare le regole da solo?
- Esporta il pool come script RouterOS e incollalo in un terminale. I comandi generati sono gli stessi che l'app avrebbe inviato.
- Registra quale client ha usato quale porta?
- No, e non ne ha bisogno. La corrispondenza è calcolata dai parametri del pool, quindi le ricerche funzionano retroattivamente senza che sia mai stata attivata una registrazione.
Ottieni Mikro Manager
Distribuito tramite il Mac App Store — in sandbox, firmato e aggiornato automaticamente.
Presto sul Mac App Store.Richiede macOS 14 o successivo e un dispositivo RouterOS v7 con l'API REST abilitata.