Открытие портов на роутере Huawei RT GM 2 начинается с входа в веб-интерфейс по адресу 192.168.1.1 или 192.168.100.1 в зависимости от прошивки провайдера. Учетные данные по умолчанию часто указываются на наклейке корпуса: логин admin или telecomadmin, пароль — уникальный для каждого устройства. Если админка не открывается, проверьте, что ПК подключен кабелем к LAN-порту и получает адрес по DHCP.
Модель Huawei RT GM 2 (часто встречается под брендом Ростелеком как RT-GM-2 на базе HG8245H) работает в режиме GPON-терминала с функцией маршрутизатора. Проброс портов здесь реализован через раздел Port Forwarding или Virtual Server в меню Application → NAT. Без назначения статического IP целевому устройству правило перестанет работать после переподключения или перезагрузки терминала.
Подготовка к настройке: статический IP и доступ к панели
Прежде чем создавать правила, зафиксируйте внутренний адрес сервера, игровой консоли или камеры. В меню LAN → DHCP Static Binding привяжите MAC-адрес устройства к конкретному IP из пула (например, 192.168.1.50). Это исключит смену адреса при обновлении аренды.
Для входа в настройки используйте браузер на ПК, подключенном по кабелю. Wi-Fi-соединение может обрыться при сохранении изменений NAT. Если провайдер сменил пароль telecomadmin на свой, стандартные комбинации не сработают — придется уточнять данные в техподдержке или сбрасывать настройки кнопкой Reset (удерживайте 10–15 секунд).
⚠️ Внимание: Сброс к заводским настройкам удалит профиль PPPoE/GPON и настройки IPTV. Восстанавливайте конфигурацию только если есть файл бэкапа или известны параметры подключения от провайдера.
После входа перейдите в Application → NAT → Port Forwarding. В некоторых прошивках раздел называется Virtual Server и находится в Forward Rules. Интерфейс может отличаться визуально, но логика полей одинакова: внешний порт, внутренний IP, протокол и внутренний порт.
Создание правила проброса портов (Port Forwarding)
Нажмите кнопку New или значок «+». В поле Name впишите понятное имя: PS5_Game, Cam_8080. В WAN Interface выберите активный WAN-профиль (обычно 1_TR069_R_VID_... или 2_INTERNET_R_VID_... — ориентируйтесь на тот, где статус Connected).
Заполните ключевые поля:
External Start Port и External End Port — порт из интернета (например, 3074 для Xbox).
Internal Start Port и Internal End Port — порт на устройстве (часто совпадает).
Internal IP Address — статический адрес из шага подготовки.
Protocol — TCP, UDP или Both (если не уверены, выбирайте Both).
☑️ Чек-лист перед сохранением правила
После заполнения нажмите Apply / Save. Правило появится в списке. Порядок правил обычно не важен, так как совпадение идет по уникальной паре «внешний порт + протокол». Однако если создали несколько правил на один внешний порт — сработает первое сверху.
⚠️ Внимание: Не открывайте порт80,443,8080для веб-интерфейса роутера — это даст доступ к управлению извне. Используйте нестандартные внешние порты (например,8081,8443) и пробрасывайте их на стандартные внутренние.
Настройка NAT ALG и UPnP для автоматического проброса
Роутер поддерживает UPnP (Application → NAT → UPnP). Включите его, если не хотите создавать правила вручную для каждого игрока или программы. Игровые консоли и торрент-клиенты сами запросят проброс при старте.
В том же разделе есть переключатели ALG (Application Layer Gateway) для SIP, FTP, RTSP, PPTP. Включите SIP ALG только если используете IP-телефонию и слышите односторонний звук. Для остальных задач (игры, камеры, серверы) ALG лучше отключить — они часто ломают нестандартные протоколы.
Когда нужен DMZ вместо Port Forwarding
Если устройство требует сотни портов (например, старый гейм-сервер) или протокол не совместим с NAT (ESP, GRE для VPN), проще поставить его в DMZ. Меню: Application → NAT → DMZ. Укажите Internal IP и Enable. Устройство получит все входящие соединения, не охваченные явными правилами. Это снижает безопасность — используйте только для выделенных машин.
Проверка доступности портов из внешней сети
Локальная проверка (telnet 192.168.1.50 3074) покажет, слушает ли приложение порт внутри LAN. Но главное — проверка из интернета. Используйте сервисы canyouseeme.org, 2ip.ru/port-check или portchecker.co. Введите внешний порт и нажмите «Проверить».
Если результат «Closed» или «Filtered», проверьте:
1. Внешний IP роутера (в меню Status → WAN) — он должен быть «белым» (публичным). Если там 100.x.x.x или 10.x.x.x — это CGNAT провайдера, проброс не сработает без обращения в саппорт.
2. Брандмауэр Windows / iptables на целевом устройстве — порт должен быть открыт в ОС.
3. Правило в роутере активно (галочка Enable) и WAN-профиль верный.
Используйте телефон в режиме модема для теста: раздайте Wi-Fi от смартфона, подключите к нему ноутбук и проверьте порт через онлайн-сервис. Так вы исключите проблемы провайдера домашнего интернета.
Если внешний IP серый (CGNAT), никакие настройки роутера не помогут — нужен выделенный IP у провайдера или VPN-туннель с публичным выходом.
Решение типичных проблем с пробросом
Правило создано, порт закрыт. Частая причина — два роутера в цепочке: Huawei RT GM 2 в режиме роутера за модемом провайдера или второй Wi-Fi-роутер за Huawei. В этом случае проброс нужен на обоих устройствах: внешний порт → IP второго роутера → IP конечного устройства. Проще перевести Huawei в режим моста (Bridge) или второй роутер — в точку доступа.
Другая ошибка — конфликт с удаленным управлением TR-069 или веб-интерфейсом на порту 80/443. Проверьте System Management → Remote Management и отключите доступ из WAN. Также проверьте Security → Firewall — уровень High может блокировать входящие даже с разрешающим правилом NAT. Поставьте Low или Disable для теста.
⚠️ Внимание: Отключение фаервола (Firewall Disable) открывает весь роутер для сканирования из интернета. Используйте только для диагностики на 5–10 минут, затем верните Low и настройте правила блокировки подозрительного трафика.
Иногда прошивка провайдера скрывает меню NAT. Попробуйте зайти по прямой ссылке http://192.168.1.1/html/nat.asp или .../virtualserver.asp. Если не помогло — доступ ограничен на уровне конфигурации TR-069. В таком случае только запрос к провайдеру на выдачу «белого» IP и разрешение управления портами.
Особенности работы в режиме моста (Bridge Mode)
Если перевели Huawei RT GM 2 в Bridge (через Network → WAN → изменение профиля на Bridge), NAT и проброс портов на самом терминале отключаются. Вся ответственность за проброс ложится на ваш собственный роутер (Keenetic, ASUS, MikroTik и др.), который получает публичный IP на WAN-порту.
В режиме моста часто сохраняется доступ к веб-интерфейсу Huawei по адресу 192.168.100.1 (или 192.168.1.1), но трафик не проходит через его файрвол. Убедитесь, что ваш роутер получает IP по DHCP на WAN и правильно настраивает Port Forwarding / UPnP самостоятельно.
Как вернуть режим Router после Bridge
Если потеряли доступ к интернету после переключения в Bridge, сбросьте терминал кнопкой Reset (10–15 сек). После загрузки он вернется в заводской Router-режим с профилем провайдера (если он зашит в TR-069) или потребует настройки PPPoE/VDSL вручную. Пароль Wi-Fi и веб-интерфейса вернется к заводскому с наклейки.
Безопасность при открытых портах: минимизация рисков
Каждый открытый порт — потенциальная точка входа. Ограничьте доступ по IP в правиле проброса, если прошивка позволяет (поле Source IP / Remote IP). Укажите подсеть вашей работы, VPN-сервера или страну через GeoIP на стороннем роутере за Huawei.
Используйте нестандартные внешние порты: вместо 3389 (RDP) поставьте 33890, вместо 22 (SSH) — 2222. Боты сканируют стандартные порты массово, смена порта отсекает 99% шумного трафика. Внутри сети оставляйте стандартные порты для удобства.
Обновляйте прошивку терминала. Проверить версию: System → Device Information. Новые сборки закрывают уязвимости в UPnP, HTTP-сервере и стеке TCP/IP. Если провайдер не пушит обновления автоматически, скачайте актуальную версию с портала поддержки Huawei (раздел Enterprise / Carrier / GPON) и прошейте через System → Upgrade вручную.
| Сервис / Приложение | Стандартный порт | Рекомендуемый внешний порт | Протокол |
|---|---|---|---|
| RDP (Удаленный рабочий стол) | 3389 | 33890–33900 | TCP |
| SSH (Linux/Unix) | 22 | 2222, 22022 | TCP |
| IP-камеры (HTTP) | 80 | 8081, 8082 | TCP |
| Игровые консоли (Xbox Live) | 3074 | 3074 | UDP/TCP |
| VPN (OpenVPN) | 1194 | 11940 | UDP |
Часто задаваемые вопросы (FAQ)
Почему не открывается веб-интерфейс по 192.168.1.1?
Проверьте, что ПК в той же подсети (IP 192.168.1.x). Попробуйте адрес 192.168.100.1 — он часто используется для управления GPON-терминалом в режиме моста. Отключите VPN, прокси и IPv6 на сетевой карте. Очистите кэш браузера или используйте режим инкогнито.
Что делать, если внешний IP серый (CGNAT)?
Проброс портов при CGNAT невозможен без участия провайдера. Обратитесь в поддержку с просьбой выдать публичный (белый) IP-адрес — часто это бесплатно или за небольшую плату. Альтернатива: аренда VPS с публичным IP и поднятие VPN-туннеля (WireGuard, OpenVPN) от устройства к VPS.
Нужно ли открывать порты для торрентов, если есть UPnP?
Если UPnP включен и работает (статус «Enabled» в логах), клиент сам пробросит нужные порты. Ручной проброс нужен, если UPnP сломан прошивкой или клиент не поддерживает его. Для раздачи достаточно одного правила на порт, указанный в настройках клиента (например, 45678).
Как пробросить диапазон портов (например, 10000-20000)?
В правиле Port Forwarding укажите External Start Port = 10000, External End Port = 20000. Внутренние порты задайте так же. Протокол Both. Убедитесь, что приложение слушает именно этот диапазон. Большие диапазоны увеличивают поверхность атаки — лучше сузить до необходимого минимума.
Сбросил настройки — пропал интернет и IPTV. Как вернуть?
После сброса терминал теряет профиль WAN. Если провайдер использует TR-069, профиль подтянется автоматически через 5–15 минут. Если нет — настройте вручную: Network → WAN → New → Тип PPPoE / DHCP / Static по данным договора. Для IPTV создайте отдельный WAN-профиль с VLAN ID от провайдера и режимом Bridge на нужном LAN-порту.