NAT技术详解
2701 字
14 分钟
NAT技术详解
NAT 技术详解
一、NAT概述
| 项目 | 说明 |
|---|---|
| 全称 | Network Address Translation(网络地址转换) |
| 核心目的 | ① 解决IPv4地址不足问题 ② 隐藏内部网络结构,提高安全性 |
| 工作原理 | 将IP报文头中的IP地址(和端口)进行转换 |
| 会话维护 | NAT设备维护转换表,确保回程报文正确还原 |
| 标准 | RFC 1631(基础NAT)、RFC 3022(传统NAT)、RFC 2663(NAT术语) |
1.1 私有地址范围(RFC 1918)
| 类别 | 地址范围 | CIDR | 可用地址数 |
|---|---|---|---|
| A类 | 10.0.0.0 ~ 10.255.255.255 | 10.0.0.0/8 | 约1677万 |
| B类 | 172.16.0.0 ~ 172.31.255.255 | 172.16.0.0/12 | 约104万 |
| C类 | 192.168.0.0 ~ 192.168.255.255 | 192.168.0.0/16 | 约6.5万 |
私有地址不可在公网路由,必须通过NAT转换后才能访问公网。
二、NAT类型对比 🏷️高频考点
| NAT类型 | 转换方式 | 映射关系 | 是否复用公网IP | 典型应用场景 |
|---|---|---|---|---|
| 静态NAT | 私有IP ↔ 公有IP 固定映射 | 一对一 | 否 | 服务器对外发布 |
| 动态NAT | 从地址池动态分配公有IP | 多对多 | 否(同时刻一IP一主机) | 内部用户上网(已少用) |
| NAPT(PAT) | 私有IP+端口 ↔ 公有IP+端口 | 多对一 | 是 | 最常用,现代网络首选 |
| Easy IP | 使用接口IP进行NAPT转换 | 多对一 | 是(接口IP) | 小型网络/家庭/拨号 |
| NAT Server | 公网IP+端口 → 私有IP+端口(入方向) | 一对一端口映射 | 是 | 内网服务器对外发布 |
2.1 NAT类型决策树
三、NAT各类型工作原理 🏷️高频考点
3.1 静态NAT
一对一固定映射,双向可发起连接。
| 特性 | 说明 |
|---|---|
| 转换方向 | 出方向和入方向均可主动发起 |
| 优点 | 外网可以主动访问内网服务器 |
| 缺点 | 每个内网主机需要一个公网IP,不节省IP |
| 适用场景 | 内网服务器对外发布(如Web、Mail服务器) |
3.2 动态NAT
从地址池动态获取公网IP,一对一但不固定。
特点:- 先到先得,用完即止(地址池耗尽则拒绝新连接)- 同一时刻一个公网IP只能分配给一个私有IP- 不同时刻同一私有IP可能分配到不同公网IP- 会话结束后公网IP回收| 特性 | 说明 |
|---|---|
| 地址池 | 多个公网IP组成地址池 |
| 分配方式 | 动态分配,先到先得 |
| 复用 | 不支持(同时刻一对一) |
| 缺点 | 地址池耗尽则新用户无法上网 |
3.3 NAPT(PAT)🏷️高频考点
同时转换IP和端口,多个私有IP共用一个公网IP,通过端口区分会话。
| 特性 | 说明 |
|---|---|
| 转换对象 | IP + 端口 |
| 复用能力 | 一个公网IP可承载约65535个会话 |
| 会话处理 | NAT表每行包含:协议、源IP、源端口、转换后IP、转换后端口、目的IP、目的端口 |
| 会话老化 | TCP会话空闲约4分钟老化,UDP约1分钟 |
3.4 Easy IP
NAPT的简化版,直接使用出接口IP进行转换。
Easy IP = NAPT + 自动使用接口IP - 不需要配置NAT地址池 - 转换后地址 = 出接口的公网IP地址 - 特别适用于拨号/动态IP场景3.5 NAT Server 🏷️高频考点
将内网服务器端口映射到公网IP的指定端口,方使外网用户访问。
| 特性 | 说明 |
|---|---|
| 转换方向 | 入方向(公网→私网) |
| 映射粒度 | 端口级别 |
| 配置要素 | 协议类型、公网IP<端口>端口>、私网IP<端口>端口> |
| 典型应用 | Web服务器(80/443)、邮件服务器(25/110)、FTP服务器(21) |
四、NAT转换过程详解
4.1 出方向转换(SNAT - Source NAT)
出站报文处理流程:接口接收报文 → 查NAT出方向策略 → 匹配ACL → 分配公网IP/端口→ 建立NAT会话表 → 修改源IP/端口 → 查路由转发4.2 入方向转换(DNAT - Destination NAT)
入站报文处理流程:接口接收报文 → 查NAT Server映射 → 匹配 → 修改目的IP/端口→ 查路由表 → 内网转发4.3 NAT会话表结构
| 字段 | 说明 |
|---|---|
| Protocol | 协议类型(TCP/UDP/ICMP) |
| SrcIP | 原始私有源IP和端口 |
| NatIP | 转换后的公网IP和端口 |
| DstIP | 目的IP和端口 |
| Aging | 会话剩余老化时间 |
| VPN | VPN实例(如有) |
4.4 NAT ALG(应用层网关)
某些应用层协议在数据载荷中携带IP地址/端口(如FTP的PORT命令、SIP的SDP),NAT只转换IP头,不转换载荷内容,导致通信失败。
ALG解决此问题:解析应用层协议载荷,自动修改其中的IP/端口信息。
| 协议 | ALG解决的问题 |
|---|---|
| FTP | 主动模式PORT命令中携带IP地址,需ALG转换 |
| SIP | SDP/Contact头域包含内网IP |
| H.323 | 多媒体通信信令和媒体通道的地址转换 |
| PPTP | GRE隧道和TCP控制连接 |
| DNS | 内网DNS响应包中私网IP的ALG转换 |
| RTSP | 流媒体的传输端口协商 |
五、NAT优缺点
5.1 优点
| 优点 | 说明 |
|---|---|
| 缓解IPv4地址不足 | 大量内网主机共享少量公网IP |
| 隐藏内部网络结构 | 外部无法直接访问内网,提高安全性 |
| 网络灵活性 | 内部IP变更不影响外部,内部可使用任意私有地址 |
| 负载分担 | 结合服务器负载均衡器可实现流量分发 |
5.2 缺点
| 缺点 | 说明 |
|---|---|
| 增加转发延迟 | 每个报文需查NAT表、修改IP/端口/校验和 |
| 破坏端到端通信 | 违背IP端到端原则,某些P2P应用受影响 |
| 调试困难 | 问题定位时需要跟踪NAT转换过程 |
| 协议兼容性 | 载荷含IP的协议需ALG支持 |
| 会话表压力 | 大流量场景消耗CPU和内存 |
六、华为设备配置命令示例
6.1 静态NAT配置
# 接口配置公网IPinterface GigabitEthernet0/0/0 ip address 100.1.1.1 255.255.255.0 nat static enable
# 全局配置静态NAT映射nat static global 100.1.1.10 inside 192.168.1.10 netmask 255.255.255.2556.2 动态NAT配置
# 配置ACL匹配内网地址acl 2000 rule 5 permit source 192.168.1.0 0.0.0.255
# 配置NAT地址池nat address-group 1 100.1.1.10 100.1.1.20
# 出接口应用NATinterface GigabitEthernet0/0/0 ip address 100.1.1.1 255.255.255.0 nat outbound 2000 address-group 1 no-pat
no-pat参数表示不做端口转换(即纯动态NAT),不加则为NAPT。
6.3 NAPT配置
# ACL匹配内网地址acl 2000 rule 5 permit source 192.168.1.0 0.0.0.255 rule 10 permit source 192.168.2.0 0.0.0.255
# NAT地址池nat address-group 1 100.1.1.10 100.1.1.15
# 出接口应用NAPT(不加no-pat即为NAPT)interface GigabitEthernet0/0/0 ip address 100.1.1.1 255.255.255.0 nat outbound 2000 address-group 16.4 Easy IP配置
# ACL匹配内网地址acl 2000 rule 5 permit source 192.168.1.0 0.0.0.255
# 出接口应用Easy IP(不指定地址池)interface GigabitEthernet0/0/0 ip address 100.1.1.1 255.255.255.0 nat outbound 20006.5 NAT Server配置
# 接口配置interface GigabitEthernet0/0/0 ip address 100.1.1.1 255.255.255.0 nat server enable
# 全局配置NAT Server(端口映射)nat server protocol tcp global 100.1.1.1 80 inside 192.168.1.100 80nat server protocol tcp global 100.1.1.1 443 inside 192.168.1.100 443nat server protocol tcp global 100.1.1.1 25 inside 192.168.1.101 25
# 不同公网端口映射到同一服务器不同端口nat server protocol tcp global 100.1.1.1 8080 inside 192.168.1.100 806.6 NAT ALG配置
# 全局使能各协议ALGnat alg ftp enablenat alg sip enablenat alg dns enablenat alg rtsp enablenat alg pptp enable
# 查看ALG状态display nat alg6.7 NAT日志配置
# 使能NAT日志nat log session enable
# 配置日志服务器info-center loghost 192.168.100.100
# 查看NAT会话display nat session alldisplay nat session source 192.168.1.10display nat session number6.8 完整场景配置示例
# 场景:内网192.168.1.0/24通过Easy IP上网,同时发布内网Web服务器
# 1. ACL匹配内网地址acl 2000 rule 5 permit source 192.168.1.0 0.0.0.255
# 2. 内网接口interface GigabitEthernet0/0/1 ip address 192.168.1.1 255.255.255.0
# 3. 外网接口interface GigabitEthernet0/0/0 ip address 100.1.1.1 255.255.255.0 nat outbound 2000 # Easy IP nat server protocol tcp global 100.1.1.1 80 inside 192.168.1.100 80 # Web发布
# 4. 默认路由指向公网ip route-static 0.0.0.0 0.0.0.0 100.1.1.254七、常见故障排查
7.1 故障排查流程
7.2 常见问题
| 问题 | 可能原因 | 排查方法 |
|---|---|---|
| 内网无法上网 | ACL未匹配 | display acl 2000 查看命中计数 |
| NAT未应用到正确接口 | display nat session 检查是否有会话 | |
| 缺少默认路由 | display ip routing-table 0.0.0.0 | |
| 部分应用不通 | 需要ALG支持 | 检查FTP/SIP等协议,display nat alg |
| 端口范围不足 | 公网IP端口耗尽,增加地址池 | |
| NAT Server发布失败 | 协议/端口配置错误 | display nat server 核对配置 |
| 未使能 nat server | 接口下 nat server enable | |
| 防火墙拦截 | 检查入方向ACL/安全策略 | |
| 会话表溢出 | 并发连接数过多 | display nat session number |
| 会话老化时间过长 | 调整TCP/UDP会话老化时间 | |
| 设备性能不足 | 考虑升级或分布式NAT |
7.3 常用排错命令
display nat session all # 查看所有NAT会话display nat session number # 查看会话数量统计display nat session source 192.168.1.10 # 查看指定源IP的会话display nat address-group 1 # 查看NAT地址池状态display nat server # 查看NAT Server映射display nat alg # 查看ALG状态display nat statistics # 查看NAT统计信息display nat outbound # 查看出方向NAT配置reset nat session all # 清空所有NAT会话(谨慎使用)7.4 抓包定位
# 在NAT设备上抓包确认报文是否到达capture-packet interface GigabitEthernet0/0/1 destination terminal
# 确认NAT转换是否正确# 抓取入接口和出接口报文,对比源IP是否被正确转换支持与分享
如果这篇文章对你有帮助,欢迎分享给更多人或打赏支持!
相关文章智能推荐
1
ACL技术详解
网络2026-08-05
2
IPv6 技术详解
网络2026-08-05
3
VLAN 技术详解
网络2026-08-05
4
BFD技术详解
网络2026-08-05
5
VRRP技术详解
网络2026-08-05
随机文章随机推荐



