三种常用 NAT 的经典案例

场景假设

  • 防火墙内网接口 G0/0/0192.168.1.1/24

  • 防火墙外网接口 G0/0/1203.0.113.2/24(运营商给的家宽公网 IP)

  • 内网服务器 192.168.1.100 提供 Web 服务(端口 80)

  • 内网 PC 192.168.1.10 需要上网

1️⃣ NAPT(标准地址池方式)

适用 :内网大量主机共享多个公网 IP (例如运营商给了一个地址池 203.0.113.10 -- 203.0.113.20)。

配置(华为防火墙)

bash 复制代码
# 定义地址池
nat address-group 1 203.0.113.10 203.0.113.20
# NAT策略:匹配内网→外网流量,使用地址池做源NAT
nat-policy
 rule name napt-pool
  source-zone trust
  destination-zone untrust
  source-address 192.168.1.0 24
  action source-nat address-group 1

效果 :PC 192.168.1.10 访问百度时,源 IP 被随机替换为地址池中的某个 IP(如 203.0.113.15),同时随机分配源端口。

安全策略必须配置(放行内网→外网):

bash 复制代码
security-policy
 rule name permit-internet
  source-zone trust
  destination-zone untrust
  source-address 192.168.1.0 24
  action permit

2️⃣ Easy IP(最常用)

适用:中小型网络,只有一个公网 IP(接口 IP 本身)。

配置

bash 复制代码
nat-policy
 rule name easy-ip
  source-zone trust
  destination-zone untrust
  source-address 192.168.1.0 24
  action source-nat easy-ip   // 直接使用出接口IP

效果 :PC 上网时,源 IP 被替换为接口 IP 203.0.113.2,端口随机。
优点:无需地址池,配置简单,自动适应接口 IP 变化(如 PPPoE 拨号)。

安全策略同上:允许 trust → untrust。


3️⃣ NAT Server(端口映射)

适用:让外网用户访问内网 Web 服务器(服务器没有公网 IP)。

配置

bash 复制代码
# 将公网IP 203.0.113.2 的 80 端口映射到内网 192.168.1.100 的 80 端口
nat server protocol tcp global 203.0.113.2 80 inside 192.168.1.100 80

效果 :外网用户访问 http://203.0.113.2 时,防火墙把目的地址改为 192.168.1.100:80,然后转发。

安全策略必须配置(允许外网 → 内网 Web 服务):

bash 复制代码
security-policy
 rule name permit-web
  source-zone untrust
  destination-zone trust
  destination-address 192.168.1.100 32  // 注意:目的地址必须是转换后的内网地址
  service http
  action permit

常见错误:安全策略的目的地址写成公网 IP 203.0.113.2,这是错误的。因为包到达防火墙后先做 NAT(目的地址变成内网 IP),然后再匹配安全策略。安全策略需要匹配 NAT 后的地址


验证命令(华为)

bash 复制代码
display nat session all          // 查看当前 NAT 会话
display nat server               // 查看 NAT Server 配置
display security-policy rule all // 查看安全策略
相关推荐
隐擎fox4 小时前
深入理解网络传输层安全:TLS 指纹识别(JA3/JA4)原理与 Python 协议层检测实战
爬虫·python·网络协议·安全·网络安全·https
游戏开发爱好者84 小时前
网络连接排查指南,谁在电脑后台偷跑流量,哪些程序在联网
网络协议·计算机网络·网络安全·ios·adb·https·udp
Jeremy_WW4 小时前
QSFP/QSFP-DD/OSFP 通用管理接口规范(CMIS)解读:13 Page 9Fh
网络·网络协议·信息与通信·光模块·cmis
白猫不黑8 小时前
大学网安方向学习路线:零基础与有基础的学习顺序整理
学习·web安全·计算机·网络安全·信息安全·编程·src漏洞
企业通信技术笔记11 小时前
企业IM内外网隔离部署:DNS、证书、WebSocket与跨网接口设计
websocket·网络协议·架构·php·信息与通信
流烟默13 小时前
HTTP 连接管理技术梳理:JDK KeepAliveCache 机制与池化选型
java·网络协议·http
Java小白笔记14 小时前
FlClash TUN 栈模式选择与验证指南
网络·网络协议
清水白石00814 小时前
ThreadPoolExecutor 线程越多越快?从 30ms HTTP 调用讲透并发数、连接池与背压
网络·网络协议·http
IT小白杨14 小时前
eBay多账号如何应对关联判定:主体、收款、IP、环境四层配置清单一次讲清
java·网络·网络协议·tcp/ip·自动化·指纹浏览器
数据知道15 小时前
哈希与密码存储——bcrypt、Argon2、盐值与彩虹表
网络·算法·安全·网络安全·密码学·哈希算法