admin 发表于 2026-9-4 15:50:45

NAT 地址池 no‑pat 配置不做端口转换

NAT 地址池无PAT(端口地址转换)配置指南

当配置NAT地址池且不进行PAT(端口地址转换)时,意味着您希望实现一对一的NAT转换,而不是多对一(多个内部地址映射到单个外部地址并使用不同端口)。

基本配置步骤

1. 定义NAT地址池(不使用PAT)

在Cisco设备上,配置如下:

ip nat pool NO_PAT_POOL <start-ip> <end-ip> netmask <netmask>
! 注意:这里不使用"prefix-length"或"type"参数(特定于不使用PAT的情况实际上主要通过后续命令控制)
! 更关键的是下面的访问控制列表和nat配置方式

! 更好的方式(明确不使用overload即不启用PAT):
ip nat inside source list <access-list-number> pool NO_PAT_POOL! 不添加overload关键字

或者更明确的配置方式(避免歧义):

! 首先定义地址池
ip nat pool STATIC_POOL 192.0.2.10 192.0.2.20 netmask 255.255.255.0

! 定义允许NAT的流量(ACL)
access-list 1 permit 10.0.0.0 0.255.255.255

! 应用NAT,不使用PAT(不使用overload)
ip nat inside source list 1 pool STATIC_POOL

2. 配置接口

interface GigabitEthernet0/0
ip nat inside
!
interface GigabitEthernet0/1
ip nat outside

关键点说明

[*]不使用overload关键字:这是区分PAT和纯NAT的关键。不使用overload意味着每个内部地址都会映射到地址池中的一个唯一外部地址。
[*]地址池大小:确保地址池中的地址数量足够满足需要转换的内部地址数量。
[*]ACL匹配:访问控制列表(ACL)决定了哪些内部地址会被转换。


验证配置

show ip nat translations
! 应该看到内部IP与外部IP的一对一映射,没有端口信息

show ip nat statistics
! 查看NAT统计信息,确认没有PAT转换发生

注意事项

[*]这种配置需要足够的公共IP地址,因为每个内部IP都需要一个唯一的外部IP。
[*]适用于需要保留端口信息或应用需要严格源IP地址的场景。
[*]在IPv4地址短缺的环境中,这种配置可能不实际,因为会消耗大量公共IP地址。


替代方案

如果需要部分地址使用PAT而部分使用纯NAT,可以配置多个NAT语句:

! 对一部分地址使用纯NAT
ip nat inside source list 1 pool STATIC_POOL

! 对另一部分地址使用PAT
ip nat inside source list 2 pool PAT_POOL overload

这种配置方式提供了更大的灵活性。
页: [1]
查看完整版本: NAT 地址池 no‑pat 配置不做端口转换