技术博客

NAT 出口访问实验:内网主机为什么能访问公网?

通过源 NAT 和地址池实验,理解私网地址转换、ACL 匹配、出口接口和连通性排查。

NAT出口网络ACLHCIA-Datacom

企业内网通常使用私有地址,不能直接在公网路由。NAT 的作用是把内网地址转换成出口公网地址,让内网主机能够访问外部网络。

在 HCIA-Datacom 实验中,NAT 常和 ACL、默认路由一起出现。只配置 NAT 不够,出口路由和流量匹配也必须正确。

Easy IP 场景

小型网络中,可以使用出口接口地址作为转换后的地址。

acl number 2000
rule 5 permit source 192.168.10.0 0.0.0.255
interface GigabitEthernet0/0/1
nat outbound 2000

ACL 在这里不是用来阻断流量,而是定义哪些内网地址需要做 NAT。

地址池场景

当有多个公网地址时,可以配置地址池。

nat address-group 1 203.0.113.10 203.0.113.20
interface GigabitEthernet0/0/1
nat outbound 2000 address-group 1

地址池要和实际可用公网地址规划一致。实验环境可以模拟,但生产环境不能随意填写公网地址。

验证方法

display nat session
display acl 2000
display ip routing-table

如果内网不能访问外部,先看默认路由,再看 ACL 是否命中,最后看 NAT 会话是否生成。

常见问题

第一,ACL 没有匹配内网网段。第二,NAT 应用到了错误接口。第三,没有默认路由指向出口。第四,对端没有回程路径。

NAT 排障不要只看 ping。可以结合 DNS、TCP 端口测试和会话表判断问题发生在哪一段。

实验目标

NAT 实验建议模拟一个典型出口场景:内网 PC 使用私有地址,网关路由器连接“公网”路由器,内网主机通过 NAT 访问外部服务器。

PC -- LAN Router -- ISP Router -- Server

实验目标是让 PC 能访问 Server,同时在出口设备上看到 NAT 会话。

配置前检查

配置 NAT 前,先确认内网到出口路由器可达,出口路由器到外部服务器可达。NAT 只能解决地址转换问题,不能替代基础路由。

还要确认内网主机默认网关指向出口设备的内网接口。如果网关错了,流量根本到不了 NAT 设备。

ACL 在 NAT 中的作用

NAT 里的 ACL 不是安全过滤规则,而是匹配需要转换的源地址范围。

如果 ACL 写得过窄,部分内网主机不会做地址转换;如果写得过宽,可能把不该转换的网段也带出去。

因此 NAT ACL 应该紧贴地址规划,不要随手写 any

验收标准

完成实验后,至少验证这些内容:

如果没有 NAT 会话,说明流量没有命中 NAT。此时优先检查 ACL、接口方向和路由路径。

生产视角

生产出口 NAT 还要关注端口耗尽、会话老化、日志审计和多出口策略。对于访问异常问题,NAT 会话表往往是非常关键的证据。

参考资料