CGNAT per MikroTik RouterOS

Il CGNAT mappa molti client privati su poche indirizzi pubblici dividendo tra loro lo spazio delle porte di origine di ciascun indirizzo. Mikro Manager costruisce quel layout dai parametri che ti interessano davvero, e ti mostra ogni regola che intende scrivere.

Come funziona il layout

Lo spazio privato è suddiviso in blocchi consecutivi della dimensione del prefisso pubblico. Ogni blocco è netmappato 1:1 sull'intero prefisso sul proprio intervallo di porte di origine, così più blocchi condividono ciascun indirizzo pubblico, separati dalle porte. Lo smistamento è un salto a due livelli — da srcnat a una catena per /24, poi a una catena per blocco — quindi la valutazione delle regole resta rapida per quanti blocchi ci siano.

Dichiarativo, e idempotente

Ogni regola porta un commento strutturato che codifica l'intero pool. Alla connessione l'app legge le regole vive e ricostruisce i pool da quei commenti, poi confronta ciò che vuoi con ciò che c'è. La fonte di verità è il router, non un file sul tuo Mac — e le regole senza un nostro commento valido non vengono mai toccate.

Ricerche deterministiche, senza log dei flussi

Poiché netmap è aritmetica e non una tabella di lease, un indirizzo pubblico e una porta di origine si risolvono in esattamente un client privato — e viceversa — senza nulla registrato in anticipo. È esattamente ciò a cui una segnalazione di abuso chiede risposta.

Generatore CGNAT per MikroTik RouterOS Il pool viene calcolato nel tuo browser. Nulla di ciò che scrivi viene inviato da nessuna parte: non c’è alcun server a cui mandarlo. Leggi di più →
/ip firewall nat
add chain=srcnat action=jump jump-target=cgnat-10.64add chain=cgnat-10.64-b3 action=netmap \    to-addresses=200.2.3.0/27 to-ports=3072-4095 \    comment="mikro:v1;pool=cgnat;blk=3;cpi=256"
Piano
  • 2 creare
  • 67 aggiornare
  • 66 eliminare

Esamini il piano prima che venga scritto qualsiasi cosa.

La vita di un pool

Un pool che puoi ancora modificare un anno dopo

Quasi tutti gli impianti CGNAT vengono scritti una volta e poi modificati a mano, regola per regola, per il resto della loro vita. Qui il pool resta qualcosa che puoi aprire, cambiare e riapplicare, perché il progetto è conservato nel router stesso.

  1. Progettalo

    Dagli un nome, imposta l’inizio privato e il prefisso pubblico e scegli quante porte spettano a ogni client. Blocchi, intervalli di porte e numero di regole si calcolano mentre scrivi. Sul router non c’è ancora nulla: l’etichetta dice Bozza.

    Progettalo
  2. Leggi il piano

    Tutte le regole che intende scrivere, per intero: un /27 diviso in 32 fa 133. Applica è l’unica cosa che scrive, e riporta ogni regola man mano che procede.

    Leggi il piano
  3. Diventa un pool, non un mucchio di regole

    Applicato, passa ad Attivo e dichiara ciò che gli appartiene sul router. Il progetto vive nei commenti delle regole, così l’app ricostruisce il pool dal router a ogni connessione.

    Diventa un pool, non un mucchio di regole
  4. Cambialo un anno dopo

    Dimezza i client per indirizzo, attiva Fasttrack e poi rivedi: due regole aggiunte, sessantasette modificate, sessantasei rimosse. Viene scritta solo la differenza.

    Cambialo un anno dopo
  5. Rispondi alla segnalazione di abuso

    Un indirizzo pubblico e una porta di origine risolvono il client che sta dietro — pool, blocco e intervallo di porte — per via aritmetica, senza flow log da conservare.

    Rispondi alla segnalazione di abuso

Domande

È un calcolatore CGNAT o configura il router?
Entrambe le cose. Calcola i blocchi, le porte di ogni client e il numero di regole mentre scrivi — questa è la parte da calcolatore — e poi scrive le regole netmap tramite l’API REST, oppure ti consegna lo script se preferisci incollarlo tu.
Posso usarlo su un router che ha già regole CGNAT?
Sì. L'app gestisce solo le regole che portano il suo commento strutturato; ciò che hai scritto a mano viene letto ma mai modificato o eliminato.
Quanti client possono condividere un indirizzo pubblico?
Qualsiasi potenza di due da 1 a 1024. Quel numero stabilisce come viene divisa la finestra delle porte di origine: più client per indirizzo significa un intervallo di porte più stretto per ciascuno.
Può generare la configurazione CGNAT di RouterOS come script?
Sì. Ogni pool si esporta come file .rsc con gli stessi comandi etichettati che l’app invierebbe, per /import, per un ticket di modifica o per un router raggiungibile solo da console.
E se preferissi applicare le regole da solo?
Esporta il pool come script RouterOS e incollalo in un terminale. I comandi generati sono gli stessi che l'app avrebbe inviato.
Registra quale client ha usato quale porta?
No, e non ne ha bisogno. La corrispondenza è calcolata dai parametri del pool, quindi le ricerche funzionano retroattivamente senza che sia mai stata attivata una registrazione.

Ottieni Mikro Manager

Distribuito tramite il Mac App Store — in sandbox, firmato e aggiornato automaticamente.

Presto sul Mac App Store.

Richiede macOS 14 o successivo e un dispositivo RouterOS v7 con l'API REST abilitata.