Gewoon internetten gaat prima. Maar een port forward werkt niet, je VPN komt van buiten niet binnen, een spelconsole klaagt over een "strikt" netwerktype, en een videogesprek kiest altijd de omweg. Dat zijn de verschijnselen van twee routers achter elkaar: het modem van je provider doet nog steeds NAT, en jouw MikroTik doet dat nog een keer.
Dit is geen storing. Alles wat van binnen naar buiten begint, werkt. Alleen alles wat van buiten naar binnen moet beginnen, strandt op de eerste doos, want die weet niet naar wie het moet.
De snelle controles, in deze volgorde
- Wat voor adres heeft je WAN-poort?
/ip address print. Goed antwoord: een publiek adres. Begint het met192.168.,10.,172.16tot en met172.31, dan zit je achter een router van jezelf of van de provider. Begint het met100.64tot en met100.127, dan zit je achter de provider zelf. - Waar wijst je standaardroute heen?
/ip route print. Goed antwoord: een gateway in hetzelfde publieke bereik als je WAN-adres. Een gateway op192.168.2.254is het modem. - Hoeveel stappen zitten er voor je?
/tool traceroute 1.1.1.1. Goed antwoord: de eerste stap is een adres van je provider. Is de eerste stap een privéadres, dan is dat het modem. - Wat denkt de buitenwereld dat je adres is? Zet in het onderdeel Beheertoegang IP Cloud DDNS aan en kijk daarna met
/ip cloud print. Goed antwoord: het adres bijpublic-addressis hetzelfde als op je WAN-poort. Verschillen ze, dan zit er NAT tussen.
Twee van die vier zijn genoeg. Als je WAN-adres privé is en het publieke adres iets anders, is de diagnose rond.
De gewone oorzaken, en wat je eraan doet
- Het modem staat nog als router. Zet het in bridge. Dat is de echte oplossing: jouw router krijgt dan het publieke adres en alles werkt zoals bedoeld. Hoe dat gaat verschilt per provider en soms per apparaat; de providerprofielen in het onderdeel WAN vertellen per aansluiting wat erbij hoort.
- Bridge kan niet. Bij sommige abonnementen met tv of telefonie kan het modem niet in bridge. Dan moet je in het modem óók doorsturen, naar het WAN-adres van je MikroTik, en daarna nog een keer in je MikroTik naar het apparaat binnen. Twee lagen die allebei moeten kloppen. Geef je MikroTik in het modem een vast adres, anders klopt de eerste laag na een herstart niet meer.
- Je zit achter CGNAT. Een adres in
100.64.0.0/10betekent dat je provider zelf deelt: je hebt geen eigen publiek IPv4-adres en er valt niets door te sturen. Vraag om een publiek adres, gebruik IPv6, of laat de verbinding vanaf binnen opzetten met een VPN. - Je hebt zelf twee routers gezet. Een oude router die als switch bedoeld was maar nog NAT doet, geeft precies hetzelfde beeld. Maak er een echte switch van: geen WAN, een vast adres, een gateway naar de echte router.
Wat de configurator hiervan weet
Eerlijk gezegd weinig, en dat kan ook niet: welk adres je WAN-poort krijgt, blijkt pas als de kabel erin zit. De tool draait in je browser en ziet je aansluiting niet.
Wat er wel is: de providerprofielen vullen de juiste combinatie in voor bekende providers en zeggen erbij wat er met het modem moet gebeuren. In het onderdeel Beheertoegang staat IP Cloud DDNS, waarmee je router zijn publieke adres bij MikroTik meldt; dat is meteen de manier om te zien wat de buitenwereld van je ziet. En kies je de rol van een apparaat zonder WAN, dan gaat de tool ervan uit dat er een bestaande router voor staat en vraagt hij om een gateway in plaats van om een uplink.
Voor het geval dat je er niet doorheen komt is er een betere weg dan doorsturen: een WireGuard-tunnel die vanaf binnen wordt opgezet. Die heeft aan één kant een publiek adres genoeg, en dat hoeft niet jouw kant te zijn.
Wat de tool dus niet doet: waarschuwen dat een statisch WAN-adres in een privébereik of in 100.64.0.0/10 ligt. Voor LAN-adressen bestaat die controle wel, voor de uplink niet.
Als het niet aan je router ligt
- De provider geeft geen publiek adres meer. Dat is beleid, geen instelling. Bellen helpt soms, bij sommige aanbieders is het een betaalde optie.
- Het modem heeft een eigen firewall. Ook in bridge-stand laten sommige modems bepaalde poorten niet door.
- IPv6 gaat wel rechtstreeks. Veel aansluitingen met CGNAT op IPv4 geven wel gewoon IPv6. Dan is een dienst over IPv6 aanbieden de kortste weg. Zie IPv6.
Verder lezen: Een poort openzetten, Van de router van je provider af en Wat NAT doet.