admin 发表于 2026-8-3 17:24:29

静态 NAT 一对一映射配置,内网固定服务器对公网暴露访问

静态NAT一对一映射配置指南

静态NAT(网络地址转换)的一对一映射允许将内部网络中的固定IP地址与公网IP地址进行永久性绑定,使内网服务器能够被公网访问。

配置场景

[*]内网服务器:192.168.1.10
[*]公网IP地址:203.0.113.5
[*]路由器/防火墙外网接口IP:203.0.113.1


配置步骤(以Cisco IOS为例)

1. 定义内部本地和内部全局地址

Router(config)# ip nat inside source static 192.168.1.10 203.0.113.5

2. 配置接口

Router(config)# interface GigabitEthernet0/0! 内网接口
Router(config-if)# ip nat inside
Router(config-if)# exit

Router(config)# interface GigabitEthernet0/1! 外网接口
Router(config-if)# ip nat outside
Router(config-if)# exit

华为/H3C设备配置示例

nat static protocol tcp global 203.0.113.5 inside 192.168.1.10// 如果需要指定协议和端口可更详细配置
[或者更通用的]
nat static global 203.0.113.5 inside 192.168.1.10

interface GigabitEthernet0/0/0
nat inside
quit

interface GigabitEthernet0/0/1
nat outside

验证配置

[*]查看NAT表:

   Router# show ip nat translations
   或华为设备:
    display nat static

[*]测试连通性:
[*]从外网主机ping 203.0.113.5(如果允许ICMP)
[*]测试内网服务器提供的服务(如HTTP、HTTPS等)


注意事项

[*]安全性:静态NAT暴露了内网服务器,应配合防火墙规则限制访问
[*]IP地址规划:确保公网IP未被其他服务使用
[*]服务端口:如果只需要暴露特定端口,考虑使用PAT(端口映射)而非完整IP映射
[*]双向NAT:某些设备可能需要配置双向NAT以确保返回流量正确处理


扩展配置(仅暴露特定端口)

如果只需要暴露特定服务(如Web服务80端口),可以配置:

Router(config)# ip nat inside source static tcp 192.168.1.10 80 203.0.113.5 80

这样只有80端口的流量会被转换,其他端口不会被暴露到公网。
页: [1]
查看完整版本: 静态 NAT 一对一映射配置,内网固定服务器对公网暴露访问