以下是H3C SR8808路由器配置NAT上网的完整命令步骤,涵盖**动态NAPT**(多对一端口复用)、**Easy IP**(接口地址复用)及**静态端口映射**(服务器发布)三种典型场景。配置基于H3C Comware V7系统,结合企业级最佳实践整理:
---
一、基础接口与路由配置
1. 配置内外网接口IP**
system-view
interface GigabitEthernet1/0/1 # 外网接口
ip address 202.38.1.2 255.255.255.0
nat enable # 启用NAT功能
quit
interface GigabitEthernet1/0/2 # 内网接口
ip address 192.168.1.1 255.255.255.0
quit
2. 配置默认路由(指向运营商网关)
ip route-static 0.0.0.0 0 202.38.1.1 # 下一跳为运营商网关
---
二、动态NAT配置(内网用户上网)
场景1:NAPT(多对多地址池转换)
# 创建地址池(假设公网IP范围202.38.1.100-202.38.1.105)
nat address-group 1
address 202.38.1.100 202.38.1.105
quit
# 定义ACL匹配内网网段(192.168.1.0/24)
acl basic 2000
rule permit source 192.168.1.0 0.0.0.255
quit
# 在外网接口应用NAPT
interface GigabitEthernet1/0/1
nat outbound 2000 address-group 1 # 关键命令:启用端口复用转换
quit
场景2:Easy IP(复用外网接口IP)
# 定义ACL(同上)
acl basic 2000
rule permit source 192.168.1.0 0.0.0.255
quit
# 在外网接口应用Easy IP
interface GigabitEthernet1/0/1
nat outbound 2000 # 无地址池参数,直接复用接口IP
quit
三、静态NAT(发布内网服务器)
将内网服务器映射到公网IP的指定端口:
# 映射Web服务器(192.168.1.10:80 → 202.38.1.100:80)
interface GigabitEthernet1/0/1
nat server protocol tcp global 202.38.1.100 80 inside 192.168.1.10 80
# 映射RDP服务器(192.168.1.20:3389 → 202.38.1.100:3389)
nat server protocol tcp global 202.38.1.100 3389 inside 192.168.1.20 3389
quit
四、高级优化
1. 开启NAT ALG(支持特殊协议穿透
nat alg dns # DNS协议支持(需双向NAT时必备)
nat alg ftp # FTP主动/被动模式支持
2. 配置NAT会话日志(审计流量)
nat log flow-begin # 记录NAT会话开始
nat log flow-end # 记录NAT会话结束
五、验证命令
display nat session all # 查看活跃NAT会话
display nat address-group 1 # 检查地址池使用状态
display nat server # 验证静态端口映射
display nat outbound # 查看动态NAT策略
配置要点说明
1. 动态NAT选择
- NAPT适用于有多个固定公网IP的场景
-Easy Ip:适用于动态拨号(PPPoE)或单IP场景
2. 安全隔离:
- 若需限制转换范围,可在ACL 2000中细化规则(如`rule deny source 192.168.1.50 0`禁止某IP上网)
3. 服务器映射:
- 静态NAT需在防火墙放行对应端口(如未启用域间策略则无需额外配置)
暂无评论