H3C NAT配置教程 内网怎么上网

企业内网用的都是私有IP地址,10开头、172.16到172.31、192.168开头这些。这些地址在互联网上是不能路由的,但内网用户又要上网,怎么办?就需要在出口设备上做NAT(网络地址转换),把私网地址转换成公网地址再发出去。

H3C的路由器和防火墙都支持NAT功能,配置方式类似。NAT有几种模式,实际工作中用得最多的是Easy IP和NAPT。

Easy IP是最简单的方式

Easy IP适合出口设备只有一个公网IP的场景,比如通过PPPoE拨号拿动态公网地址。它的原理是直接用接口上的公网地址做转换,不用单独配置地址池。

配置分两步。先写一个ACL,匹配需要做NAT的内网网段:

[Router] acl basic 2000

H3C NAT配置教程 内网怎么上网

[Router-acl-basic-2000] rule permit source 192.168.1.0 0.0.0.255

然后在出口接口上应用:

[Router-GigabitEthernet0/0] nat outbound 2000

这一条命令的意思是——从内网来、匹配ACL 2000的流量,在出接口时把源地址转换成接口的公网地址。就这么简单,内网用户就能上网了。

NAPT支持多内网用户共用公网地址

Easy IP够用但有个局限——所有内网用户都用同一个公网IP,端口号自动分配来区分不同会话。如果用户量大,可能端口不够用。NAPT(Network Address Port Translation)原理类似,但可以配一个公网地址池,多个公网IP轮流用,扩容能力更强。

先建地址池:

[Router] nat address-group 1 202.1.1.10 202.1.1.20

然后在接口上关联ACL和地址池:

[Router-GigabitEthernet0/0] nat outbound 2000 address-group 1

这样内网出去的流量会在202.1.1.10到202.1.1.20这11个公网地址之间轮转,承载能力比单IP大得多。

NAT Server做端口映射

如果内网有服务器需要对外提供服务,比如Web服务器,就需要用NAT Server把公网地址的某个端口映射到内网服务器上:

[Router-GigabitEthernet0/0] nat server protocol tcp global 202.1.1.1 80 inside 192.168.1.100 80

这条命令的意思是——外部访问202.1.1.1的80端口,会被映射到内网192.168.1.100的80端口。外网用户感觉访问的是公网地址,实际上流量被转到了内网服务器。

NAT排障常见问题

NAT配完了用户上不了网,排查方向有几个。首先确认ACL匹配范围对不对——内网网段和反掩码写错是最常见的低级错误。其次确认出口接口选对了——NAT是配置在连接外网的接口上,不是内网接口。然后检查路由——内网回来的包要能路由到出口设备,出口设备转换后的包要能路由到互联网。

用display nat session命令能查看当前的NAT转换表项,看看有没有转换记录。如果表项为空,说明流量根本没到达NAT设备或者ACL没匹配上。

NAT技术是H3CNE-Security认证(GB0-510)的重要考点之一,考试大纲里明确列了NAT的分类、原理和配置。如果想系统学习NAT和各种VPN技术,润天教育的H3CNE-Security课程是不错的选择,作为H3C钻石级授权培训中心,课程内容紧扣官方考试大纲。