admin 发表于 2026-9-4 17:35:07

NAT 二次转换场景配置案例

NAT 二次转换(Twice NAT)配置案例

场景描述

NAT二次转换(Twice NAT)是指数据包在经过NAT设备时,源地址和目的地址都被转换的场景。这种配置常用于以下情况:

[*]内部网络需要访问外部网络,同时外部网络也需要主动访问内部服务器
[*]需要隐藏内部服务器的真实IP地址
[*]实现双向地址转换


配置案例:内部服务器对外提供服务

拓扑结构
-- --
            (Twice NAT)

配置步骤(以Cisco ASA为例)

1. 定义内部服务器对象
object network INTERNAL_SERVER
host 192.168.1.10

object network PUBLIC_IP
host 203.0.113.5# 分配的公网IP

2. 配置Twice NAT规则
nat (inside,outside) source static INTERNAL_SERVER INTERNAL_SERVER# 可选:如果需要同时转换源地址(如内部网络访问外部时)
destination static PUBLIC_IP INTERNAL_SERVER# 关键:将公网IP映射到内部服务器
# 或者更清晰的写法(不同设备语法可能不同):
nat (inside,outside) after-auto source dynamic any interface# 常规出站NAT
static (inside,outside) 203.0.113.5 192.168.1.10 netmask 255.255.255.255

3. 配置访问控制列表(ACL)
access-list OUTSIDE_ACCESS_IN extended permit tcp any host 203.0.113.5 eq 80
access-group OUTSIDE_ACCESS_IN in interface outside

配置案例(华为防火墙示例)

# 定义地址对象
ip address-set INTERNAL_SERVER type object
address 192.168.1.10 mask 32

ip address-set PUBLIC_IP type object
address 203.0.113.5 mask 32

# 配置NAT策略
nat-policy
rule name TWICE_NAT
source-zone trust
destination-zone untrust
source-address INTERNAL_SERVER# 或使用any如果需要双向转换
destination-address PUBLIC_IP
action source-nat (可选:内部访问外部时的源NAT)
action destination-nat internal-server-ip(即192.168.1.10, 但通常在目的NAT中直接指定映射)
# 更准确的华为配置可能是:
# 策略中同时配置源NAT和目的NAT,或使用两次不同的NAT策略

更清晰的华为Twice NAT配置:
# 出站NAT(内部到外部)
nat-policy
rule name OUTBOUND
source-zone trust
destination-zone untrust
source-address 192.168.1.0 24
action source-nat easy-ip

# 入站NAT(外部到内部服务器)
nat-policy
rule name INBOUND_SERVER
source-zone untrust
destination-zone trust
source-address any
destination-address 203.0.113.5 32
action destination-nat 192.168.1.10

验证配置

[*]内部访问外部:
[*]内部主机访问外部网站,源IP应被转换为防火墙出接口IP或NAT池中的IP
[*]外部访问内部服务器:
[*]从外部访问203.0.113.5:80,应能到达内部192.168.1.10:80
[*]检查NAT表:

   show xlate (Cisco)
   display firewall session table (华为)

注意事项

[*]端口映射:如果需要映射特定端口,需在NAT规则中指定
[*]双向NAT:确保同时配置了内部到外部和外部到内部的NAT规则
[*]ACL顺序:确保ACL允许外部访问的流量
[*]安全策略:配置相应的安全策略允许流量通过
[*]DNS处理:如果使用域名,确保DNS解析返回的是公网IP而非内网IP


典型应用场景

[*]内部Web服务器对外提供服务
[*]邮件服务器对外提供SMTP/POP3服务
[*]VPN服务器对外提供接入服务
[*]任何需要从外部主动访问内部服务的场景


通过合理配置Twice NAT,可以实现内部服务的安全暴露和内部网络的隐蔽访问外部网络。
页: [1]
查看完整版本: NAT 二次转换场景配置案例