找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 29519|回复: 0

NAT 二次转换场景配置案例

[复制链接]

1

主题

0

回帖

5

积分

新手上路

积分
5
发表于 2026-9-4 17:35:07 | 显示全部楼层 |阅读模式
NAT 二次转换(Twice NAT)配置案例

场景描述

NAT二次转换(Twice NAT)是指数据包在经过NAT设备时,源地址和目的地址都被转换的场景。这种配置常用于以下情况:

  • 内部网络需要访问外部网络,同时外部网络也需要主动访问内部服务器
  • 需要隐藏内部服务器的真实IP地址
  • 实现双向地址转换


配置案例:内部服务器对外提供服务

拓扑结构
  1. [Internet] -- [Firewall] -- [Internal Network]
  2.               (Twice NAT)
复制代码

配置步骤(以Cisco ASA为例)

1. 定义内部服务器对象
  1. object network INTERNAL_SERVER
  2. host 192.168.1.10
  3. object network PUBLIC_IP
  4. host 203.0.113.5  # 分配的公网IP
复制代码

2. 配置Twice NAT规则
  1. nat (inside,outside) source static INTERNAL_SERVER INTERNAL_SERVER  # 可选:如果需要同时转换源地址(如内部网络访问外部时)
  2. destination static PUBLIC_IP INTERNAL_SERVER  # 关键:将公网IP映射到内部服务器
  3. # 或者更清晰的写法(不同设备语法可能不同):
  4. nat (inside,outside) after-auto source dynamic any interface  # 常规出站NAT
  5. static (inside,outside) 203.0.113.5 192.168.1.10 netmask 255.255.255.255
复制代码

3. 配置访问控制列表(ACL)
  1. access-list OUTSIDE_ACCESS_IN extended permit tcp any host 203.0.113.5 eq 80
  2. access-group OUTSIDE_ACCESS_IN in interface outside
复制代码

配置案例(华为防火墙示例)
  1. # 定义地址对象
  2. ip address-set INTERNAL_SERVER type object
  3. address 192.168.1.10 mask 32
  4. ip address-set PUBLIC_IP type object
  5. address 203.0.113.5 mask 32
  6. # 配置NAT策略
  7. nat-policy
  8. rule name TWICE_NAT
  9.   source-zone trust
  10.   destination-zone untrust
  11.   source-address INTERNAL_SERVER  # 或使用any如果需要双向转换
  12.   destination-address PUBLIC_IP
  13.   action source-nat (可选:内部访问外部时的源NAT)
  14.   action destination-nat internal-server-ip(即192.168.1.10, 但通常在目的NAT中直接指定映射)
  15.   # 更准确的华为配置可能是:
  16.   # 策略中同时配置源NAT和目的NAT,或使用两次不同的NAT策略
复制代码

更清晰的华为Twice NAT配置:
  1. # 出站NAT(内部到外部)
  2. nat-policy
  3. rule name OUTBOUND
  4.   source-zone trust
  5.   destination-zone untrust
  6.   source-address 192.168.1.0 24
  7.   action source-nat easy-ip
  8. # 入站NAT(外部到内部服务器)
  9. nat-policy
  10. rule name INBOUND_SERVER
  11.   source-zone untrust
  12.   destination-zone trust
  13.   source-address any
  14.   destination-address 203.0.113.5 32
  15.   action destination-nat 192.168.1.10
复制代码

验证配置

  • 内部访问外部
  • 内部主机访问外部网站,源IP应被转换为防火墙出接口IP或NAT池中的IP
  • 外部访问内部服务器
  • 从外部访问203.0.113.5:80,应能到达内部192.168.1.10:80
  • 检查NAT表

  
  1. show xlate (Cisco)
  2.    display firewall session table (华为)
复制代码

注意事项

  • 端口映射:如果需要映射特定端口,需在NAT规则中指定
  • 双向NAT:确保同时配置了内部到外部和外部到内部的NAT规则
  • ACL顺序:确保ACL允许外部访问的流量
  • 安全策略:配置相应的安全策略允许流量通过
  • DNS处理:如果使用域名,确保DNS解析返回的是公网IP而非内网IP


典型应用场景

  • 内部Web服务器对外提供服务
  • 邮件服务器对外提供SMTP/POP3服务
  • VPN服务器对外提供接入服务
  • 任何需要从外部主动访问内部服务的场景


通过合理配置Twice NAT,可以实现内部服务的安全暴露和内部网络的隐蔽访问外部网络。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|五云论坛 ( 黔ICP备2022001370号-1|贵公网安备52032102000798号 )

GMT+8, 2026-9-12 19:01 , Processed in 0.072246 second(s), 18 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表