你的浏览器无法正常显示内容,请更换或升级浏览器!

企业路由器端口映射与NAT配置实战指南

tenfei
tenfei
发布于2026-08-19 17:32 阅读5次
企业路由器端口映射与NAT配置实战指南
详解企业路由器NAT与端口映射配置,涵盖静态NAT、动态NAT、端口转发(DNAT)等场景,以华为、思科为例给出配置命令,分析内外网访问服务器、多服务器映射等实际需求和常见故障排查。
# 企业路由器端口映射与NAT配置实战指南 ## 前言 企业内网服务器要对外提供服务,就必须做 NAT 和端口映射。本文梳理企业路由器上 NAT 的几种场景和配置方法,从基础的源 NAT(上网)到复杂的端口转发(对外服务),附华为、思科配置示例。 ## NAT 的类型 - **源 NAT(SNAT)**:内网访问外网,隐藏内网地址 - **目的 NAT(DNAT)**:外网访问内网服务器,即端口映射 - **静态 NAT**:一对一地址映射 - **动态 NAT**:地址池多对多映射 ## 场景一:内网上网(源 NAT) ### 华为设备(Easy IP) ```bash system-view acl 2000 rule 5 permit source 192.168.1.0 0.0.0.255 quit interface GigabitEthernet0/0/1 nat outbound 2000 quit ``` Easy IP 直接用接口地址做 NAT,适合单出口场景。 ### 思科设备 ```bash access-list 1 permit 192.168.1.0 0.0.0.255 interface GigabitEthernet0/1 ip nat inside interface GigabitEthernet0/0 ip nat outside ip nat inside source list 1 interface GigabitEthernet0/0 overload ``` ## 场景二:对外提供服务(端口映射 DNAT) 把公网 IP 的 80 端口映射到内网 Web 服务器。 ### 华为设备 ```bash interface GigabitEthernet0/0/1 nat server protocol tcp global 1.1.1.1 80 inside 192.168.1.10 80 quit # 或指定端口范围 nat server protocol tcp global 1.1.1.1 8000 9000 inside 192.168.1.10 8000 9000 ``` ### 思科设备 ```bash ip nat inside source static tcp 192.168.1.10 80 1.1.1.1 80 ``` ## 场景三:多个公网 IP 映射多台服务器 ```bash # 华为:不同公网 IP 映射不同内网服务器 nat server protocol tcp global 1.1.1.2 80 inside 192.168.1.11 80 nat server protocol tcp global 1.1.1.3 443 inside 192.168.1.12 443 # 思科 ip nat inside source static tcp 192.168.1.11 80 1.1.1.2 80 ip nat inside source static tcp 192.168.1.12 443 1.1.1.3 443 ``` ## 场景四:同一公网 IP 不同端口映射 ```bash # 外网 8080 映射到内网 A 服务器 80 nat server protocol tcp global 1.1.1.1 8080 inside 192.168.1.10 80 # 外网 9090 映射到内网 B 服务器 80 nat server protocol tcp global 1.1.1.1 9090 inside 192.168.1.20 80 ``` ## 常见问题排查 ### 问题1:内网访问公网 IP 失败(回流问题) 内网设备用公网域名访问自己的服务器,经常失败,这是 NAT 回流(Hairpin)问题。华为设备解决: ```bash # 内网源地址访问内网服务器时做源 NAT acl 3000 rule 5 permit ip source 192.168.1.0 0.0.0.255 destination 192.168.1.10 0 quit interface GigabitEthernet0/0/1 nat outbound 3000 ``` ### 问题2:端口映射不生效 - 确认公网 IP 是否绑定在路由器出口 - 确认防火墙是否放行对应端口 - 确认内网服务器网关指向路由器 ### 问题3:验证 NAT 是否生效 ```bash # 华为查看 NAT 会话 display nat session all # 查看 NAT 服务器映射 display nat server # 思科查看 NAT 转换表 show ip nat translations ``` ## 小结 NAT 配置的核心:内网上网用源 NAT(Easy IP),对外服务用端口映射(DNAT)。排查时先看映射表是否建立、再看防火墙、最后看内网服务器路由。多服务器场景注意公网 IP 和端口的规划,避免冲突。

2

0

文章点评
Copyright © from 2021 by namoer.com
458815@qq.com QQ:458815
蜀ICP备2022020274号-2