NAT配置的核心是明确“内网-外网”映射关系,按场景选择静态、动态或端口复用策略
无论你是配置家用路由器还是企业防火墙,NAT(网络地址转换)的本质都是将私有IP地址映射为公网IP地址,让内网设备能够访问互联网,同时隐藏内网拓扑,配置NAT并没有统一命令,但存在普适的决策路径:先确认网络架构,再选择NAT类型,最后配置映射规则与访问控制,下面按最常见的三种场景拆解配置方法,并附上基于酷番云产品的实战经验。
配置NAT前必须明确的三个参数
- 内网接口(Inside):连接局域网侧,通常为私有网段,如
168.1.0/24。 - 外网接口(Outside):连接公网侧,可能是固定公网IP或动态拨号获取的IP。
- 映射方式:一对一(静态)、多对一(动态/端口复用)、端口转发(服务发布)。
常见的错误是把NAT和路由混为一谈,路由是转发包,NAT是改写源或目标地址,配置前务必用 ping 和 tracert 验证内外网连通性,避免规则冲突。
三种主流NAT配置场景及具体操作
静态NAT:一对一映射,用于对外提供服务
- 适用场景:内网服务器需要被公网固定访问,例如Web、邮件服务器。
- 配置逻辑:将内网IP
0.0.5永久绑定到公网IP0.113.10。 - 命令行示例(Cisco/华为通用逻辑):
interface GigabitEthernet0/0/0 # 外网口 ip address 203.0.113.10 255.255.255.0 interface GigabitEthernet0/0/1 # 内网口 ip address 10.0.0.1 255.255.255.0 ip nat inside source static 10.0.0.5 203.0.113.10

- 关键点:必须同时在内外网接口执行
ip nat inside和ip nat outside,否则规则不生效。
动态NAT / PAT(端口地址转换):多内网IP共享一个公网IP
- 适用场景:办公网络所有终端上网,公网IP有限。
- 配置逻辑:建立一个ACL(访问控制列表)匹配内网网段,再绑定到外网接口的地址池或单一IP。
- 命令行示例:
access-list 1 permit 192.168.1.0 0.0.0.255 ip nat pool public-pool 203.0.113.20 203.0.113.30 netmask 255.255.255.0 ip nat inside source list 1 pool public-pool overload
overload是关键参数,它启用端口复用,让多个内网IP同时映射到一个公网IP,通过不同端口区分连接。
- 家用路由器一般只需在WAN口选择“动态IP”或“PPPoE拨号”,系统默认启用PAT,无需额外配置。
端口转发(DNAT):把公网特定端口映射到内网服务器
- 适用场景:内网有NAS、摄像头或远程桌面,但不想暴露整个IP。
- 配置逻辑:将公网IP的
TCP 8080端口转发到内网168.1.10的80端口。 - 命令行示例:
ip nat inside source static tcp 192.168.1.10 80 interface GigabitEthernet0/0/0 8080
- 企业防火墙(如华为USG、深信服) 通常在Web界面操作:选择“安全策略 → 目的NAT → 新建”,填写源区域为untrust,目的地址为公网IP,目的端口为8080,转换后地址为内网服务器IP,转换后端口为80,然后放行安全策略。

配置验证与排错三步法
- 第一步:查看NAT转换表,命令
show ip nat translations,确认内网IP是否正确映射到公网IP和端口。 - 第二步:检查ACL匹配计数,命令
show access-lists,如果匹配数持续增长,说明流量触发了规则;如果不增长,检查接口方向是否弄反。 - 第三步:抓包分析,在内外网口分别抓包,对比源/目的地址变化是否符合预期。最常见的故障原因是防火墙安全策略未放行,尤其是从外网访问内网服务时,忽略了入站规则。
酷番云实践:云上NAT网关配置的简化之道
如果你使用的是酷番云,配置NAT会更加直观,因为云厂商已经把底层网络虚拟化封装成“NAT网关”产品,以酷番云NAT网关为例:
- 创建网关:在控制台选择“NAT网关”,绑定一个弹性公网IP(EIP),即完成外网侧配置。
- 添加SNAT规则:选择VPC子网(如
16.0.0/16),指定该子网访问外网时使用的EIP。无需手动写ACL,云平台自动实现端口复用,多个云服务器共享一个EIP。 - 添加DNAT规则:若要让公网访问某台云服务器的SSH或Web服务,只需填写公网端口、协议、云服务器私网IP和私网端口,平台自动生成端口转发。
经验案例:一位酷番云客户部署了20台无公网IP的Web服务器,同时需要对外提供统一的HTTPS服务,我们的方案是创建NAT网关,绑定一个EIP,添加SNAT规则让所有服务器出网;再添加一条DNAT规则,将EIP的443端口转发到负载均衡器的私网IP

16.0.10 的443端口,由于负载均衡器后端挂载了多台Web服务器,最终实现了单IP、多内网服务器的安全发布,且未暴露任何单台服务器的真实IP,客户还利用酷番云的“会话保持”选项,解决了HTTPS长连接频繁认证的问题。
实践要点:
- 云上NAT网关与安全组是两层概念:NAT管地址转换,安全组管流量过滤,必须同时配置才能生效。
- 建议为DNAT端口设置访问控制白名单,避免公网任意IP都能访问内网服务。
- 酷番云支持按流量计费,适合出网流量波动大的业务,比固定带宽更省钱。
相关问答
问:配置NAT后,内网用户能上网,但外网无法访问内网服务器,可能是什么原因?
答:最常见的原因是只配置了源NAT(SNAT)而没有配置目的NAT(DNAT),内网用户上网属于出站流量,只需要SNAT;外网访问服务器属于入站流量,必须额外添加DNAT规则,且要确保安全策略/安全组放行了对应端口,其次检查端口是否冲突,例如公网IP的80端口已被其他映射占用,最后确认路由:服务器的网关必须指向NAT设备的内网接口,否则回包路径错误。
问:动态NAT和静态NAT应该如何选择?
答:记住一个原则:服务对外用静态NAT或DNAT,终端上网用动态NAT/PAT,静态NAT能保证公网IP与内网IP的固定对应关系,便于外部直接访问,但公网IP消耗大,动态NAT/PAT适合大量内网设备共享少量公网IP上网,节省地址且隐藏内网结构,如果既有服务器又有办公终端,建议混合使用:为服务器配置静态映射,为办公网段配置PAT规则。
图片来源于AI模型,如侵权请联系管理员。作者:酷小编,如若转载,请注明出处:https://www.kufanyun.com/ask/770808.html

