F1000 nat‑server 单公网 IP,连续端口 8000‑8010 映射到同一台内网服务器连续端口 8000‑8010
结论:是严格顺序一一对应,不是随机映射。
外网访问公网 IP:8000 → 目的 NAT 转为内网 IP:8000;公网 IP:8001 →内网 IP:8001…… 以此类推,公网端口 N 固定映射内网同一个 N 端口。
参考配置示例
shell
interface GigabitEthernet1/0/0
nat server protocol tcp global 202.1.1.1 8000 8010 inside 10.1.1.10 8000 8010
规则说明:
外网端口范围8000‑8010、内网端口范围8000‑8010,端口数量必须相等(本例 11 个端口),F1000 V7 会按偏移量顺序映射:globalPort + offset → localPort + offset,固定一一对应,不会随机打乱端口号。
注意区分两种完全不同场景:
✅当前场景:同一个内网 IP + 一段内网连续端口 ↔ 单个公网 IP + 一段公网连续端口:端口按顺序一一对应。
❌另一种场景:一段公网端口对应多台不同内网服务器 IP,那是 IP‑端口一一对应,不是本案例。
容易混淆误区
这是目的静态 NAT(nat‑server 内部服务器),属于静态映射,预先确定端口对应关系;不是 PAT 出方向动态源 NAT,动态 PAT 才会随机分配端口。
必须保证global‑port与local‑port的端口个数完全一致;数量不一致设备会报错无法下发配置。
配套必须做的其他配置
安全策略放行外网→内网服务器的 tcp 8000‑8010;
服务器网关指向防火墙内网接口,保证回包路径经过防火墙,NAT 会话可以反向转换。
验证查看命令
shell
#查看全部nat‑server规则,确认端口范围
display nat server
#外网访问之后,查看NAT会话,观察目的端口转换关系
display nat session verbose
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论