Hướng dẫn mở Port (Port Forwarding) trên Router MikroTik chi tiết từ A-Z
Khi lắp đặt các thiết bị như Camera giám sát (Đầu ghi), thiết bị lưu trữ mạng (NAS Synology/Qnap), Web Server, hay máy chủ Game tại nhà hoặc văn phòng, bạn sẽ cần truy cập các dịch vụ này khi đi ra ngoài Internet.
Theo mặc định, tường lửa của Router sẽ chặn mọi kết nối từ bên ngoài vào để bảo vệ mạng nội bộ. Để cho phép kết nối bên ngoài đi vào đúng thiết bị đích, bạn cần cấu hình NAT Port (chuyển tiếp cổng - Port Forwarding hay Destination NAT / Dst-NAT).
Bài viết này sẽ hướng dẫn bạn chi tiết cách mở port trên Router MikroTik (RouterOS v7) thông qua giao diện Winbox trực quan kèm hình ảnh thực tế và qua dòng lệnh CLI.
1. Các bước chuẩn bị trước khi mở Port
Để quá trình mở port thành công và không gặp lỗi, bạn cần hoàn thành 3 điều kiện tiên quyết sau:
- Đặt IP tĩnh cho thiết bị cần mở port trong LAN: Tránh trường hợp thiết bị bị đổi IP khác khi khởi động lại (Ví dụ: IP đầu ghi Camera là
172.16.0.21). - Đảm bảo dịch vụ đã chạy tốt trong mạng nội bộ: Bạn phải truy cập được vào dịch vụ đó bằng IP LAN trước khi cấu hình mở port (Ví dụ: Gõ
http://172.16.0.21:5000vào trình duyệt trong LAN phải hiện trang đăng nhập NAS). - Xác định cổng dịch vụ (Port) và giao thức (Protocol):
- Web Server:
80(HTTP),443(HTTPS) - NAS Synology:
5000(HTTP),5001(HTTPS) - Remote Desktop Windows:
3389 - Giao thức thường là TCP hoặc UDP.
- Web Server:
2. Hướng dẫn mở Port trên MikroTik bằng Winbox (IP WAN Tĩnh)
Nếu đường truyền Internet của bạn đã được đăng ký gói IP Tĩnh từ nhà mạng, các bước cấu hình vô cùng đơn giản như sau:
Bước 1: Tạo Rule NAT chuyển tiếp cổng
Mở phần mềm Winbox kết nối vào Router MikroTik của bạn:
- Vào menu IP -> Firewall -> chuyển sang tab NAT.
- Nhấn nút + (màu xanh) để thêm một quy tắc mới.
- Tại tab General, thiết lập các thông số sau:
- Chain: Chọn
dstnat(Destination NAT - NAT đích). - Dst. Address: Nhập địa chỉ IP Public (IP WAN Tĩnh) do nhà mạng cấp cho bạn.
- Protocol: Chọn giao thức của dịch vụ, thông thường là
6 (tcp). - Dst. Port: Nhập cổng mà bạn muốn dùng ở ngoài Internet để kết nối vào (Ví dụ:
5000).
- Chain: Chọn
Hình 1: Điền thông tin giao thức và cổng cần mở tại tab General.
Bước 2: Trỏ luồng traffic về IP nội bộ của thiết bị
- Chuyển sang tab Action của cùng cửa sổ cấu hình.
- Action: Chọn
dst-nat. - To Addresses: Nhập IP tĩnh nội bộ của thiết bị (Ví dụ: IP của NAS Synology là
172.16.0.21). - To Ports: Nhập port nội bộ chạy dịch vụ trên thiết bị (Ví dụ:
5000). - Nhấn Apply và OK để lưu lại.
Hình 2: Chọn action dst-nat và cấu hình địa chỉ IP LAN đích cùng Port tương ứng.
3. Cấu hình mở Port khi sử dụng IP WAN Động (Dynamic IP)
Với các đường truyền Internet hộ gia đình thông thường, nhà mạng sẽ cấp IP động (thay đổi mỗi khi khởi động lại Router hoặc định kỳ). Khi IP WAN thay đổi, cấu hình điền cứng IP ở bước trên sẽ lập tức bị lỗi.
Để giải quyết vấn đề này, chúng ta sử dụng kết hợp tính năng DDNS (MikroTik Cloud) và Address List:
Bước 1: Bật DDNS MikroTik Cloud
- Vào menu IP -> Cloud.
- Tích chọn DDNS Enabled và Update Time.
- Nhấn Apply và chờ vài giây. Router sẽ cấp cho bạn một tên miền cố định có đuôi
.mynetname.nethiển thị ở mục DNS Name. Tên miền này sẽ luôn tự cập nhật IP Public mới của bạn.
Bước 2: Tạo Address List tự động phân giải tên miền WAN
- Vào IP -> Firewall -> chuyển sang tab Address Lists, nhấn dấu +.
- Name: Đặt tên danh sách là
WAN_IP. - Address: Dán tên miền
.mynetname.netvừa copy từ bước 1 vào. - Nhấn OK. MikroTik sẽ tự động phân giải tên miền động thành IP WAN thực tế theo thời gian thực.
Bước 3: Cấu hình Port Forwarding theo Address List
Quay lại tab NAT để cấu hình mở port:
- Tab General:
- Chain: Chọn
dstnat. - Protocol: Chọn
tcp. - Dst. Port: Điền cổng dịch vụ (Ví dụ:
5000).
- Chain: Chọn
- Tab Advanced:
- Dst. Address List: Chọn tên danh sách
WAN_IPvừa tạo ở Bước 2. (Lưu ý: Để trống ô Dst. Address ở tab General).
- Dst. Address List: Chọn tên danh sách
- Tab Action:
- Action:
dst-nat - To Addresses: IP Server/Camera nội bộ (Ví dụ:
172.16.0.21). - To Ports: Port nội bộ (Ví dụ:
5000).
- Action:
Bằng cách này, dù IP WAN có bị nhà mạng thay đổi liên tục, hệ thống mở port của bạn vẫn hoạt động ổn định và thông suốt.
4. Hướng dẫn mở Port nhanh chóng bằng CLI (Command Line)
Nếu bạn quen sử dụng dòng lệnh Terminal hoặc muốn cấu hình nhanh chóng, chỉ cần mở New Terminal trên Winbox và thực thi lệnh sau:
Lệnh cho IP WAN Tĩnh:
/ip firewall nat
add chain=dstnat dst-address=203.0.113.50 protocol=tcp dst-port=5000 \
action=dst-nat to-addresses=172.16.0.21 to-ports=5000 \
comment="Port Forwarding TCP 5000 for NAS - Static IP"
Lệnh cho IP WAN Động (IP-agnostic sử dụng In-Interface):
Nếu Router của bạn quay số PPPoE để ra Internet (tên interface mặc định là pppoe-out1), bạn có thể chỉ định cổng vào là interface này thay vì điền IP tĩnh:
/ip firewall nat
add chain=dstnat in-interface=pppoe-out1 protocol=tcp dst-port=5000 \
action=dst-nat to-addresses=172.16.0.21 to-ports=5000 \
comment="Port Forwarding TCP 5000 for NAS - Dynamic IP (PPPoE)"
Lưu ý: Nếu WAN kết nối qua cổng DHCP Client (như cắm dây LAN từ modem nhà mạng vào cổng ether1), hãy đổi in-interface thành tên cổng vật lý đó (Ví dụ: in-interface=ether1).
5. Kiểm tra trạng thái hoạt động của Port
Sau khi cấu hình xong, để kiểm tra xem Port đã được mở thành công ra ngoài Internet hay chưa, bạn làm theo hướng dẫn:
- Truy cập vào trang web kiểm tra cổng như canyouseeme.org hoặc ping.eu.
- Tại ô Port Number, điền cổng bạn vừa mở (Ví dụ:
5000). - Nhấn nút kiểm tra (Check Port).
- Nếu hiển thị thông báo Open (màu xanh): Chúc mừng bạn đã mở port thành công!
- Nếu hiển thị Closed (màu đỏ): Hãy kiểm tra lại IP thiết bị, Firewall Filter rule trên MikroTik (có chặn forward hay không) hoặc liên hệ nhà mạng xem đường truyền của bạn có đang bị chặn port/CGNAT hay không.
Hình 3: Kiểm tra trạng thái cổng đã chuyển sang Open thành công trên Internet.
6. Khuyến cáo bảo mật khi mở Port
Việc mở port đồng nghĩa với việc mở một cánh cửa cho phép bên ngoài truy cập vào thiết bị nội bộ của bạn. Để đảm bảo an toàn thông tin, hãy ghi nhớ các lưu ý sau:
- Không bao giờ mở public các port mặc định nhạy cảm như SSH (
22), Remote Desktop (3389), Telnet (23), Database (5432,3306) ra Internet mà không giới hạn IP nguồn. - Sử dụng kỹ thuật đổi cổng ngoài (Port Translation): Bạn có thể dùng một cổng ngoài ngẫu nhiên khó đoán (Ví dụ:
28543) trỏ về cổng trong mặc định (22hoặc3389). Việc này giúp hạn chế 99% các cuộc quét tự động của hacker. - Sử dụng VPN làm giải pháp thay thế: Với các dịch vụ nhạy cảm của cá nhân/doanh nghiệp, thay vì mở port công cộng, hãy thiết lập VPN (như WireGuard, OVPN, L2TP) trên MikroTik. Khi kết nối VPN, bạn có thể truy cập toàn bộ tài nguyên nội bộ an toàn như đang ngồi tại văn phòng.
Chúc các bạn cấu hình thành công! Mọi thắc mắc vui lòng để lại ý kiến dưới phần bình luận để nhận hỗ trợ giải đáp nhé.


