Como Abrir Porta na Routerboard Mikrotik (Port Forward via Winbox)
Aprenda passo a passo como fazer o redirecionamento de portas (port forward) em uma Routerboard Mikrotik usando o Winbox, liberando o acesso externo a câmeras, servidores e outros dispositivos da sua rede.

Aprenda passo a passo como fazer o redirecionamento de portas (port forward) em uma Routerboard Mikrotik usando o Winbox, liberando o acesso externo a câmeras, servidores e outros dispositivos da sua rede.
Como Abrir Porta na Routerboard Mikrotik (Port Forward via Winbox)
Se você precisa acessar uma câmera de segurança, um servidor, um NVR, um sistema de gestão ou qualquer outro dispositivo da sua rede local a partir da internet, é necessário configurar um redirecionamento de portas — popularmente conhecido como "abrir porta" — no roteador. Em equipamentos Mikrotik, essa configuração é feita através de uma regra de NAT (Network Address Translation) do tipo dst-nat, configurada via Winbox.
Neste tutorial, vamos explicar de forma completa e didática como criar essa regra, entendendo o que cada campo realmente significa e por que ele é necessário.
O que é "abrir uma porta" e por que isso é necessário?#
Por padrão, os dispositivos dentro da sua rede local (LAN) possuem IPs privados (como 192.168.1.10) que não são visíveis diretamente pela internet. Quando alguém de fora tenta acessar o seu IP público em uma determinada porta, o roteador Mikrotik precisa saber para qual dispositivo interno ele deve redirecionar essa conexão. É exatamente isso que a regra de dst-nat faz: ela diz ao RouterOS "toda conexão que chegar nessa porta específica deve ser enviada para este IP e porta internos".
Sem essa regra, o tráfego que chega na WAN simplesmente é descartado, pois o roteador não sabe o que fazer com ele.
⚠️ Atenção com segurança: Abrir uma porta expõe um serviço da sua rede interna diretamente à internet. Sempre que possível, prefira usar senhas fortes, atualize o firmware do dispositivo exposto, e considere usar uma VPN (o próprio Mikrotik suporta WireGuard, OVPN, IPsec, etc.) como alternativa mais segura ao invés de abrir portas diretamente, especialmente para acessos administrativos (RDP, SSH, painéis de câmera).
Pré-requisitos#
- Acesso ao roteador Mikrotik via Winbox (com usuário e senha válidos);
- Saber o IP local do dispositivo que receberá a conexão (ex:
192.168.88.50); - Saber qual porta e qual protocolo (TCP ou UDP) o serviço utiliza;
- Se o dispositivo de destino usa DHCP, é recomendável configurar antes um IP fixo (reserva DHCP ou IP estático) para ele, evitando que o IP mude e a regra de NAT pare de funcionar.
Passo a passo: criando a regra de NAT (Port Forward)#
1. Acesse o menu de Firewall#
Abra o Winbox e conecte-se normalmente ao seu roteador. No menu lateral esquerdo, clique em IP → Firewall.
É dentro do Firewall que ficam todas as regras de filtragem e tradução de endereços (NAT) do Mikrotik — não apenas bloqueios, mas também os redirecionamentos.
2. Acesse a aba NAT#
Na janela Firewall que se abriu, clique na aba NAT. É aqui que ficam listadas todas as regras de tradução de endereço, incluindo o srcnat (usado, por exemplo, no compartilhamento de internet via masquerade) e o dstnat, que é o que vamos usar agora.
3. Crie uma nova regra#
Clique no botão "+" (ou New) no canto superior esquerdo da aba NAT para abrir a janela New NAT Rule.
4. Configure a aba "General"#
Na aba General da nova regra, preencha os seguintes campos:
-
Chain: altere de
srcnat(padrão) paradstnat.Isso é essencial:
dstnatatua sobre o endereço de destino dos pacotes que chegam ao roteador — é o que permite redirecionar uma conexão externa para um IP interno. -
Protocol: escolha o protocolo correspondente ao serviço que será liberado. Os mais comuns são:
6 (tcp)— usado pela maioria dos serviços web, RDP, acesso a câmeras/NVR, servidores, etc;17 (udp)— usado em alguns protocolos de streaming, jogos e VoIP.
💡 Se o serviço utilizar tanto TCP quanto UDP na mesma porta (como costuma ocorrer em alguns sistemas de câmeras e VPNs), será necessário criar duas regras separadas, uma para cada protocolo.
-
Dst. Port: informe a porta que será aberta, ou seja, a porta que será acessada a partir da internet (no IP público do roteador). Exemplo:
8080.É possível também usar uma faixa de portas (ex:
8000-8010), separando por hífen, caso o serviço exija múltiplas portas.
5. Configure a aba "Action"#
Mude para a aba Action, ainda dentro da mesma janela de regra.
-
Action: selecione
dst-nat.Essa é a ação que efetivamente realiza a tradução: o roteador vai reescrever o destino do pacote para o IP e porta interna definidos a seguir.
-
To Addresses: informe o IP local do dispositivo de destino — o computador, câmera, NVR ou servidor que deve receber essa conexão. Exemplo:
192.168.88.50. -
To Ports: informe a porta interna do dispositivo, ou seja, a porta em que o serviço efetivamente está escutando na rede local. Exemplo:
80ou8080.💡 Você pode usar portas diferentes nos campos "Dst. Port" e "To Ports". Por exemplo, abrir a porta
9000externamente e redirecionar internamente para a porta80do dispositivo — isso é útil para ofuscar a porta real do serviço por segurança, ou quando você precisa abrir várias portas externas diferentes apontando para o mesmo serviço interno em dispositivos distintos.
6. Aplique e teste a regra#
Clique em Apply e depois em OK para salvar a regra. Ela aparecerá agora na lista da aba NAT.
Para testar se o redirecionamento está funcionando corretamente:
- Verifique seu IP público (pode pesquisar "qual é meu IP" no Google a partir de uma rede diferente, ou usar o site
meuip.com.br); - Use um serviço de teste de porta aberta, como canyouseeme.org (para TCP), ou tente acessar o serviço diretamente pelo IP público seguido da porta configurada (ex:
http://SEU-IP-PUBLICO:9000); - Caso não funcione, verifique os pontos da seção de solução de problemas abaixo.
Erros comuns e como resolver#
-
A porta continua fechada mesmo após criar a regra: Verifique se existe alguma regra de Filter Rules (na aba ao lado de NAT, dentro do Firewall) bloqueando o tráfego de entrada (
inputouforward) antes que ele chegue ao destino. O Mikrotik processa as regras em ordem, então uma regra de "drop" genérica antes da regra de NAT pode impedir a conexão. -
A operadora não fornece um IP público real: Se você está atrás de CGNAT (Carrier-Grade NAT) — muito comum em planos residenciais e até alguns links via rádio —, o IP que aparece no seu roteador não é o IP público real, e a operadora não permite o redirecionamento dessa forma. Para confirmar, compare o IP da interface WAN do Mikrotik com o IP público mostrado em um site como
meuip.com.br. Se forem diferentes, você está em CGNAT e precisará negociar um IP público fixo com a operadora ou usar uma solução alternativa, como serviços de túnel reverso (Cloudflare Tunnel, ngrok, ZeroTier, Tailscale, etc). -
A regra parou de funcionar depois de um tempo: Provavelmente o IP do dispositivo interno mudou (por DHCP). A solução é configurar um IP estático no dispositivo de destino, ou criar uma reserva DHCP (lease estático) no próprio Mikrotik para esse dispositivo, garantindo que ele sempre receba o mesmo IP.
-
Conflito de porta com o serviço do próprio Mikrotik: Se você usa a porta 80, 443, 8080 ou 8291 para administração do próprio roteador (Webfig/API/Winbox), pode haver conflito. Considere alterar a porta de administração do Mikrotik em IP → Services, ou usar outra porta externa para o redirecionamento.
Conclusão#
Configurar o redirecionamento de portas em uma Routerboard Mikrotik é um processo simples quando entendemos o papel de cada campo: o Chain dstnat intercepta o tráfego de entrada, o Protocol e Dst. Port definem o que será capturado vindo da internet, e a Action dst-nat com To Addresses/To Ports definem para onde esse tráfego será enviado dentro da rede local.
Lembre-se sempre de avaliar os riscos de segurança ao expor um serviço diretamente à internet, e sempre que possível, complemente essa configuração com boas práticas como firewall bem configurado, senhas fortes e, quando viável, uso de VPN.
Ficou com alguma dúvida sobre a configuração do seu Mikrotik? Deixe seu comentário abaixo!
Escrito por
Carlos
Publicado em 29 de junho de 2026 • 219 visualizações
← Mais de WinBoxO que achou deste artigo?
Sua avaliação ajuda a melhorar o conteúdo do EuTécnico.