网终端呼叫云视频平台、外网访问平台web 源地址 目的地址 目的端口 端口说明 源端口 浏览器入会、软端下载、自动配 TCP: 80/443或 平台外网地址 0.0.0.0/0 all 置、会管会控登录 TCP:8180/8143 平台外网地址 GK注册(加密) 0.0.0.0/0 TCP:1300 all 平台外网地址 0.0.0.0/0 UDP:1718-1719 GK注册 all 0.0.0.0/0 平台外网地址 TCP:1720 H.323呼叫 all 0.0.0.0/0 平台外网地址 TCP:1730 H.323呼叫 all 平台外网地址 SIP呼叫 0.0.0.0/0 all TCP:5060-5061 平台外网地址 多流终端呼叫 0.0.0.0/0 all TCP:10001 平台外网地址 信令端口 0.0.0.0/0 all TCP:20000-21999 媒体端口(配置nat使用,1个并 UDP:22000-23000 0.0.0.0/0 平台外网地址 发使用9个端口,可以根据并发 all UDP:31000-36999 数量*9开) 低延迟直播媒体端口 0.0.0.0/0 平台外网地址 udp: 1938
暂无评论
H3C V7 防火墙视频会议平台多协议批量端口映射完整配置
说明:
G1/0/0为外网 WAN 接口;203.0.113.10= 平台外网 IP;10.1.1.10= 视频平台内网真实 IP,请替换为现场实际 IP、接口名称。
NAT‑Server 端口段单条规则最大支持256 个端口,超过 256 需要拆分多条命令。
SIP/H.323 必须开启 NAT‑ALG,信令载荷里面携带 IP 端口,不开 ALG 会出现信令通媒体不通(能呼叫没有音视频)。
NAT Server 仅完成端口映射;必须配置安全策略放行 untrust‑>trust对应端口流量,否则外网访问被拦截。
前置全局配置(必做,视频会议关键 ALG)
shell
system‑view
#开启SIP、H323应用层网关,处理动态媒体端口
nat alg h323 enable
nat alg sip enable
#可选,开启全部ALG
#nat alg all enable
外网接口下批量 NAT‑Server 端口映射配置(全部配置在 WAN 接口视图)
shell
system‑view
interface GigabitEthernet 1/0/0 #替换为你的外网接口
# =========TCP单端口=========
#80/443 web访问
nat server protocol tcp global 203.0.113.10 80 inside 10.1.1.10 80
nat server protocol tcp global 203.0.113.10 443 inside 10.1.1.10 443
#8180、8143
nat server protocol tcp global 203.0.113.10 8180 inside 10.1.1.10 8180
nat server protocol tcp global 203.0.113.10 8143 inside 10.1.1.10 8143
#GK加密注册1300
nat server protocol tcp global 203.0.113.10 1300 inside 10.1.1.10 1300
#H323信令1720、1730
nat server protocol tcp global 203.0.113.10 1720 inside 10.1.1.10 1720
nat server protocol tcp global 203.0.113.10 1730 inside 10.1.1.10 1730
#多流终端呼叫10001
nat server protocol tcp global 203.0.113.10 10001 inside 10.1.1.10 10001
# =========TCP端口段 5060‑5061 SIP信令=========
nat server protocol tcp global 203.0.113.10 5060 5061 inside 10.1.1.10 5060 5061
# =========TCP大段20000‑21999(共2000端口,单条最大256,拆分8条)=========
nat server protocol tcp global 203.0.113.10 20000 20255 inside 10.1.1.10 20000 20255
nat server protocol tcp global 203.0.113.10 20256 20511 inside 10.1.1.10 20256 20511
nat server protocol tcp global 203.0.113.10 20512 20767 inside 10.1.1.10 20512 20767
nat server protocol tcp global 203.0.113.10 20768 21023 inside 10.1.1.10 20768 21023
nat server protocol tcp global 203.0.113.10 21024 21279 inside 10.1.1.10 21024 21279
nat server protocol tcp global 203.0.113.10 21280 21535 inside 10.1.1.10 21280 21535
nat server protocol tcp global 203.0.113.10 21536 21791 inside 10.1.1.10 21536 21791
nat server protocol tcp global 203.0.113.10 21792 21999 inside 10.1.1.10 21792 21999
# =========UDP部分=========
#GK注册UDP1718‑1719
nat server protocol udp global 203.0.113.10 1718 1719 inside 10.1.1.10 1718 1719
#SIP UDP 5060‑5061
nat server protocol udp global 203.0.113.10 5060 5061 inside 10.1.1.10 5060 5061
#直播UDP‑1938
nat server protocol udp global 203.0.113.10 1938 inside 10.1.1.10 1938
# =========UDP媒体端口22000‑23000(1001端口,拆5条)=========
nat server protocol udp global 203.0.113.10 22000 22255 inside 10.1.1.10 22000 22255
nat server protocol udp global 203.0.113.10 22256 22511 inside 10.1.1.10 22256 22511
nat server protocol udp global 203.0.113.10 22512 22767 inside 10.1.1.10 22512 22767
nat server protocol udp global 203.0.113.10 22768 23000 inside 10.1.1.10 22768 23000
# =========UDP媒体端口31000‑36999(6000端口,需要拆分24条,每段最大256端口)=========
nat server protocol udp global 203.0.113.10 31000 31255 inside 10.1.1.10 31000 31255
nat server protocol udp global 203.0.113.10 31256 31511 inside 10.1.1.10 31256 31511
nat server protocol udp global 203.0.113.10 31512 31767 inside 10.1.1.10 31512 31767
nat server protocol udp global 203.0.113.10 31768 32023 inside 10.1.1.10 31768 32023
nat server protocol udp global 203.0.113.10 32024 32279 inside 10.1.1.10 32024 32279
nat server protocol udp global 203.0.113.10 32280 32535 inside 10.1.1.10 32280 32535
nat server protocol udp global 203.0.113.10 32536 32791 inside 10.1.1.10 32536 32791
nat server protocol udp global 203.0.113.10 32792 33047 inside 10.1.1.10 32792 33047
nat server protocol udp global 203.0.113.10 33048 33303 inside 10.1.1.10 33048 33303
nat server protocol udp global 203.0.113.10 33304 33559 inside 10.1.1.10 33304 33559
nat server protocol udp global 203.0.113.10 33560 33815 inside 10.1.1.10 33560 33815
nat server protocol udp global 203.0.113.10 33816 34071 inside 10.1.1.10 33816 34071
nat server protocol udp global 203.0.113.10 34072 34327 inside 10.1.1.10 34072 34327
nat server protocol udp global 203.0.113.10 34328 34583 inside 10.1.1.10 34328 34583
nat server protocol udp global 203.0.113.10 34584 34839 inside 10.1.1.10 34584 34839
nat server protocol udp global 203.0.113.10 34840 35095 inside 10.1.1.10 34840 35095
nat server protocol udp global 203.0.113.10 35096 35351 inside 10.1.1.10 35096 35351
nat server protocol udp global 203.0.113.10 35352 35607 inside 10.1.1.10 35352 35607
nat server protocol udp global 203.0.113.10 35608 35863 inside 10.1.1.10 35608 35863
nat server protocol udp global 203.0.113.10 35864 36119 inside 10.1.1.10 35864 36119
nat server protocol udp global 203.0.113.10 36120 36375 inside 10.1.1.10 36120 36375
nat server protocol udp global 203.0.113.10 36376 36631 inside 10.1.1.10 36376 36631
nat server protocol udp global 203.0.113.10 36632 36887 inside 10.1.1.10 36632 36887
nat server protocol udp global 203.0.113.10 36888 36999 inside 10.1.1.10 36888 36999
quit
安全策略放行(必不可少!NAT‑Server 只做地址转换,流量需要策略放行)
源域 untrust(外网),目的域 trust(内网服务器所在域),目的 IP 为视频平台内网地址,服务把上面所有 TCP/UDP 端口全部添加服务对象,动作允许。
shell
# 查看已经配置的nat‑server
display nat server
#查看ALG状态
display nat alg
#保存配置
save force
Web 界面操作说明
策略 → NAT → NAT 内部服务器;选择外网接口,新建映射。
协议选择 TCP/UDP,支持填写起始端口、结束端口做段映射;⚠️Web 界面同样单条最大 256 个端口,大端口段必须拆分多条规则。
完成 NAT 内部服务器之后,到安全策略,放行 untrust 到 trust 访问该内网服务器的全部业务端口。
重点踩坑说明
V7 版本nat server端口段单条最多 256 个端口,超出必须拆多条,直接写大段会报错命令非法,上面脚本已经全部拆分完成,直接替换 IP 即可使用。
H.323、SIP 业务,ALG 一定要开启,否则信令建立成功,但是没有音视频媒体流;ALG 解析报文载荷里面协商出来的动态媒体端口,自动放行流量。
NAT‑Server ≠ 安全策略;映射做完,外网依旧访问不通,90% 是没有放通 untrust‑>trust 安全策略。
如果内网用户也需要用公网 IP 访问平台,需要在外网接口开启nat hairpin enable(NAT 回环)。
媒体 UDP 端口量巨大,确认防火墙会话表规格,并发大的时候需要调大 UDP 会话超时时间。
测试排错命令
shell
display nat server
display session table verbose
display nat session table
display nat alg
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论