NAT 出口访问实验:内网主机为什么能访问公网?
通过源 NAT 和地址池实验,理解私网地址转换、ACL 匹配、出口接口和连通性排查。
企业内网通常使用私有地址,不能直接在公网路由。NAT 的作用是把内网地址转换成出口公网地址,让内网主机能够访问外部网络。
在 HCIA-Datacom 实验中,NAT 常和 ACL、默认路由一起出现。只配置 NAT 不够,出口路由和流量匹配也必须正确。
Easy IP 场景
小型网络中,可以使用出口接口地址作为转换后的地址。
acl number 2000
rule 5 permit source 192.168.10.0 0.0.0.255
interface GigabitEthernet0/0/1
nat outbound 2000
ACL 在这里不是用来阻断流量,而是定义哪些内网地址需要做 NAT。
地址池场景
当有多个公网地址时,可以配置地址池。
nat address-group 1 203.0.113.10 203.0.113.20
interface GigabitEthernet0/0/1
nat outbound 2000 address-group 1
地址池要和实际可用公网地址规划一致。实验环境可以模拟,但生产环境不能随意填写公网地址。
验证方法
display nat session
display acl 2000
display ip routing-table
如果内网不能访问外部,先看默认路由,再看 ACL 是否命中,最后看 NAT 会话是否生成。
常见问题
第一,ACL 没有匹配内网网段。第二,NAT 应用到了错误接口。第三,没有默认路由指向出口。第四,对端没有回程路径。
NAT 排障不要只看 ping。可以结合 DNS、TCP 端口测试和会话表判断问题发生在哪一段。
实验目标
NAT 实验建议模拟一个典型出口场景:内网 PC 使用私有地址,网关路由器连接“公网”路由器,内网主机通过 NAT 访问外部服务器。
PC -- LAN Router -- ISP Router -- Server
实验目标是让 PC 能访问 Server,同时在出口设备上看到 NAT 会话。
配置前检查
配置 NAT 前,先确认内网到出口路由器可达,出口路由器到外部服务器可达。NAT 只能解决地址转换问题,不能替代基础路由。
还要确认内网主机默认网关指向出口设备的内网接口。如果网关错了,流量根本到不了 NAT 设备。
ACL 在 NAT 中的作用
NAT 里的 ACL 不是安全过滤规则,而是匹配需要转换的源地址范围。
如果 ACL 写得过窄,部分内网主机不会做地址转换;如果写得过宽,可能把不该转换的网段也带出去。
因此 NAT ACL 应该紧贴地址规划,不要随手写 any。
验收标准
完成实验后,至少验证这些内容:
- 内网 PC 能 ping 通默认网关。
- 出口路由器有到外部网络的默认路由。
- ACL 能匹配内网源地址。
display nat session能看到转换记录。- 外部服务器看到的源地址是转换后的地址。
如果没有 NAT 会话,说明流量没有命中 NAT。此时优先检查 ACL、接口方向和路由路径。
生产视角
生产出口 NAT 还要关注端口耗尽、会话老化、日志审计和多出口策略。对于访问异常问题,NAT 会话表往往是非常关键的证据。
参考资料
- 华为 HCIA-Datacom V1.0 实验手册
- RFC 1918: Address Allocation for Private Internets
