一、通用前置步骤
对负责地址转换的路由器的接口 定义内网接口、外网接口,按需配置默认路由(保证外网可达)
# 进入内网接口
interface 内网接口名
ip nat inside
no shutdown
# 进入外网接口
interface 外网接口名
ip nat outside
no shutdown
# 配置默认路由指向运营商下一跳
ip route 0.0.0.0 0.0.0.0 外网下一跳IP
二、NAT配置
1.静态 NAT(一对一映射,内网服务器发布外网)
适用场景
内网服务器(网站 / 远程桌面)需要固定公网 IP对外提供服务
配置步骤
- 配置内外网接口
inside/outside - 配置静态 NAT 映射:内网私网 IP → 公网公网 IP
# 静态NAT核心命令
ip nat inside source static 内网私网IP 公网IP
实战示例
- 内网服务器:
192.168.1.10 - 分配公网 IP:
202.99.66.10 - 内网口:
G0/0外网口:G0/1
# 1. 接口定义
interface GigabitEthernet0/0
ip address 192.168.1.1 255.255.255.0
ip nat inside
no shutdown
interface GigabitEthernet0/1
ip address 202.99.66.1 255.255.255.0
ip nat outside
no shutdown
# 2. 静态一对一映射
ip nat inside source static 192.168.1.10 202.99.66.10
# 3. 默认路由
ip route 0.0.0.0 0.0.0.0 202.99.66.2
验证命令
# 查看地址转换表
show ip nat translations
# 查看 NAT 整体运行统计信息,用来判断 NAT 是否正常工作、流量转换情况、地址池占用等。
show ip nat statistics
2.动态 NAT(私网网段→公网地址池,一对一随机)
适用场景
多台内网主机,用一段公网 IP 池自动分配上网
配置步骤
- 定义内外网接口
- 用 ACL 匹配需要转换的内网网段
- 定义公网地址池
- 绑定 ACL + 地址池 动态 NAT
# 1. 配置ACL 允许内网网段
access-list 编号 permit 内网网段 反掩码
# 2. 定义公网地址池
ip nat pool 池名 起始公网IP 结束公网IP netmask 子网掩码
# 3. 绑定ACL和地址池
ip nat inside source list ACL编号 pool 池名
实战示例
- 内网网段:
192.168.1.0/24 - 公网地址池:
202.99.66.2 ~ 202.99.66.20
# 1. 接口配置
# 2. ACL匹配内网
access-list 1 permit 192.168.1.0 0.0.0.255
# 3. 定义公网地址池
ip nat pool NAT_POOL 202.99.66.2 202.99.66.20 netmask 255.255.255.0
# 4. 动态NAT绑定
ip nat inside source list 1 pool NAT_POOL
3.PAT 端口复用(多个私网共用 1 个公网 IP)
适用场景
家庭 / 企业只有一个公网 IP,所有内网主机共享上网
配置步骤模板
- 定义内外网接口
- ACL 匹配内网网段
- 内网流量复用外网接口 IP做 PAT
# 配置ACL 允许内网网段进行NAT转换
access-list 编号 permit 内网网段 反掩码
# 配置PAT
ip nat inside source list ACL编号 interface 外网接口名 overload
实战示例
- 内网:
192.168.1.0/24 - 外网口 G0/1 唯一公网 IP 上网
# 1. 接口略
# 2. 匹配内网网段
access-list 1 permit 192.168.1.0 0.0.0.255
# 3. PAT端口复用核心命令
ip nat inside source list 1 interface GigabitEthernet0/1 overload
三、排错常用命令
show ip nat translations # 查看NAT转换表
show ip nat statistics # 查看NAT统计
clear ip nat translation * # 清空NAT转换表
debug ip nat # 调试NAT转换过程