企业路由器端口映射与NAT配置实战指南
详解企业路由器NAT与端口映射配置,涵盖静态NAT、动态NAT、端口转发(DNAT)等场景,以华为、思科为例给出配置命令,分析内外网访问服务器、多服务器映射等实际需求和常见故障排查。
# 企业路由器端口映射与NAT配置实战指南
## 前言
企业内网服务器要对外提供服务,就必须做 NAT 和端口映射。本文梳理企业路由器上 NAT 的几种场景和配置方法,从基础的源 NAT(上网)到复杂的端口转发(对外服务),附华为、思科配置示例。
## NAT 的类型
- **源 NAT(SNAT)**:内网访问外网,隐藏内网地址
- **目的 NAT(DNAT)**:外网访问内网服务器,即端口映射
- **静态 NAT**:一对一地址映射
- **动态 NAT**:地址池多对多映射
## 场景一:内网上网(源 NAT)
### 华为设备(Easy IP)
```bash
system-view
acl 2000
rule 5 permit source 192.168.1.0 0.0.0.255
quit
interface GigabitEthernet0/0/1
nat outbound 2000
quit
```
Easy IP 直接用接口地址做 NAT,适合单出口场景。
### 思科设备
```bash
access-list 1 permit 192.168.1.0 0.0.0.255
interface GigabitEthernet0/1
ip nat inside
interface GigabitEthernet0/0
ip nat outside
ip nat inside source list 1 interface GigabitEthernet0/0 overload
```
## 场景二:对外提供服务(端口映射 DNAT)
把公网 IP 的 80 端口映射到内网 Web 服务器。
### 华为设备
```bash
interface GigabitEthernet0/0/1
nat server protocol tcp global 1.1.1.1 80 inside 192.168.1.10 80
quit
# 或指定端口范围
nat server protocol tcp global 1.1.1.1 8000 9000 inside 192.168.1.10 8000 9000
```
### 思科设备
```bash
ip nat inside source static tcp 192.168.1.10 80 1.1.1.1 80
```
## 场景三:多个公网 IP 映射多台服务器
```bash
# 华为:不同公网 IP 映射不同内网服务器
nat server protocol tcp global 1.1.1.2 80 inside 192.168.1.11 80
nat server protocol tcp global 1.1.1.3 443 inside 192.168.1.12 443
# 思科
ip nat inside source static tcp 192.168.1.11 80 1.1.1.2 80
ip nat inside source static tcp 192.168.1.12 443 1.1.1.3 443
```
## 场景四:同一公网 IP 不同端口映射
```bash
# 外网 8080 映射到内网 A 服务器 80
nat server protocol tcp global 1.1.1.1 8080 inside 192.168.1.10 80
# 外网 9090 映射到内网 B 服务器 80
nat server protocol tcp global 1.1.1.1 9090 inside 192.168.1.20 80
```
## 常见问题排查
### 问题1:内网访问公网 IP 失败(回流问题)
内网设备用公网域名访问自己的服务器,经常失败,这是 NAT 回流(Hairpin)问题。华为设备解决:
```bash
# 内网源地址访问内网服务器时做源 NAT
acl 3000
rule 5 permit ip source 192.168.1.0 0.0.0.255 destination 192.168.1.10 0
quit
interface GigabitEthernet0/0/1
nat outbound 3000
```
### 问题2:端口映射不生效
- 确认公网 IP 是否绑定在路由器出口
- 确认防火墙是否放行对应端口
- 确认内网服务器网关指向路由器
### 问题3:验证 NAT 是否生效
```bash
# 华为查看 NAT 会话
display nat session all
# 查看 NAT 服务器映射
display nat server
# 思科查看 NAT 转换表
show ip nat translations
```
## 小结
NAT 配置的核心:内网上网用源 NAT(Easy IP),对外服务用端口映射(DNAT)。排查时先看映射表是否建立、再看防火墙、最后看内网服务器路由。多服务器场景注意公网 IP 和端口的规划,避免冲突。