路由器 NAT 配置完整指南(华为设备):原理 + ACL + 实例

路由器 NAT 配置完整指南(华为设备):原理 + ACL + 实例

李忠衍
2025-03-31 / 0 评论 / 348 阅读 / 正在检测是否收录...
NAT(网络地址转换)是解决公网 IPv4 地址不足的核心技术。本文从原理到华为设备实践,带你彻底搞懂 NAT 配置。

什么是 NAT?为什么要用?

NAT(Network Address Translation)将私有 IP 地址转换为公网 IP 地址,让多个内网设备共享一个公网 IP 上网。

私有 IP 地址段(RFC 1918):

  • A 类:10.0.0.0/8(一个 A 类网段)
  • B 类:172.16.0.0/12(16 个 C 类网段)
  • C 类:192.168.0.0/16(256 个 C 类网段)

这些地址只能在局域网内使用,在互联网上不可路由。NAT 就是连接私有网络和公网的桥梁。

NAT 的三种类型

类型说明适用场景
静态 NAT一个内网 IP 固定映射到一个公网 IP对外提供服务的服务器(如 Web、邮件)
动态 NAT内网 IP 从公网 IP 池中动态获取映射公网 IP 较多的企业
PAT(端口多路复用)多个内网 IP 共享一个公网 IP,通过端口区分家庭/企业宽带上网(最常见)

华为设备 NAT 配置实战

1. 创建 ACL(访问控制列表)

ACL 用于指定哪些内网 IP 允许进行 NAT 转换:

#
acl basic 2000
 rule 0 permit source 192.168.1.0 0.0.0.255
#

参数说明:

  • acl basic 2000 — 创建基本 ACL,编号 2000(2000~2999 为基本 ACL)
  • rule 0 permit source 192.168.1.0 0.0.0.255 — 允许 192.168.1.0/24 网段的 IP
  • 通配符掩码 0.0.0.255 等价于子网掩码 255.255.255.0

2. 配置 NAT 地址池

#
nat address-group 1 200.100.1.1 200.100.1.10
#

定义一个公网 IP 地址池,范围从 200.100.1.1 到 200.100.1.10。

3. 配置出接口 NAT(PAT)— 最常用的方式

#
interface GigabitEthernet0/0/1    # 外网接口
 ip address 200.100.1.1 255.255.255.0
 nat outbound 2000                 # 匹配 ACL 2000 的流量做 NAT
#

nat outbound 2000 表示:匹配 ACL 2000 的内网 IP 在出接口时进行 PAT 转换。

4. 配置内部服务器映射(静态 NAT)

如果需要外网访问内网的 Web 服务器:

#
interface GigabitEthernet0/0/1
 nat server protocol tcp global 200.100.1.1 80 inside 192.168.1.100 80
#

这条命令将外网 200.100.1.1:80 映射到内网 192.168.1.100:80

完整配置示例

#
sysname Router-NAT
#
acl basic 2000
 rule 0 permit source 192.168.1.0 0.0.0.255
#
interface GigabitEthernet0/0/0    # 内网口
 ip address 192.168.1.1 255.255.255.0
 nat inside
#
interface GigabitEthernet0/0/1    # 外网口
 ip address 200.100.1.1 255.255.255.0
 nat outbound 2000
 nat server protocol tcp global 200.100.1.1 80 inside 192.168.1.100 80
#
ip route-static 0.0.0.0 0.0.0.0 200.100.1.254   # 默认路由
#

验证与排错

# 查看 NAT 转换表
display nat session all

# 查看 NAT 地址池使用情况
display nat address-group

# 查看 ACL 匹配情况
display acl 2000

常见问题

Q:配置了 NAT 但内网上不了网?

检查三点:1)ACL 是否包含了内网网段;2)外网接口是否正确配置了 nat outbound;3)是否有默认路由指向外网网关。

Q:外网访问内网服务器失败?

检查 nat server 配置是否正确,以及防火墙是否放行了对应端口。


NAT 是现代网络中不可或缺的技术,掌握 NAT 配置是网络工程师的必备技能。

0

评论 (0)

取消