01 阅读02 应用03 完成

先建立概念理解,再通过下一个活动进行检验。

向外转换,向内发布

多台主机共享一个公有地址,与一个内部服务能从外部访问,这两者之间的区别——以及为什么后者需要前者从不需要的规则。

阅读约 11 分钟Services

你将能够做到

  • 通过各自映射的内容区分静态 NAT、地址池 NAT 和 PAT
  • 解释为什么出站共享不需要任何入站规则
  • 描述端口转发增加了什么,以及它应用在哪里

预备知识:你需要《NAT 与 PAT》中的基本转换概念,以及 TCP/UDP 端口知识,因为 PAT 和端口转发都建立在其之上。

为什么重要:出站 NAT 在正常工作时是不可见的,所以大多数工程师第一次认真思考它,往往是在内部某个东西必须能被外部访问的时候——一个门户网站、一台邮件服务器、一个监控端点。那是方向相反的另一条规则,混淆两者是已发布的服务始终无法访问的常见原因。

地址转换有几种形式,区别在于它们把什么映射到什么。选对形式就是大部分工作,具体语法随后才能确定。

类型映射方式用途
静态 NAT一个内部地址对应一个外部地址必须始终以同一个公有地址出现的服务器
地址池 NAT多个内部地址对应一组外部地址主机数量多于公有地址,但多得不多
PAT (overload)多个内部地址对应同一个外部地址,靠端口区分你用过的几乎所有互联网连接

为什么出站通信不需要入站规则

内部主机向外建立连接时,路由器会记录它所做的转换。回复发送到外部地址和端口后,路由器查找匹配的条目,再将其改写回内部地址。无需针对这条回复单独配置,因为出站数据包本身就创建了转换条目。

向内发布服务

端口转发就是这条规则。它规定,到达某个外部地址和端口的流量应被改写到指定的内部地址和端口。规则在入站时应用,先于路由决定数据包的去向。

8080 端口上的门户

门户服务器位于 10.20.30.10,监听 8080 端口。路由器的外部地址是 198.51.100.7。端口转发将 198.51.100.7:8080 映射到 10.20.30.10:8080,外部客户端连接公有地址,就像服务器直接位于那里一样。

  • 端口转发必须应用在流量进入的接口上——应用在出站方向没有作用。
  • 内部主机仍需要返回外部的路由,否则回复无法送达。
  • 允许该端口通过的防火墙规则与地址转换是两回事,两者都不可少。

要点总结

  • 静态 NAT 是一对一映射,地址池 NAT 将多个地址映射到少量地址,PAT 则通过端口将多个地址映射到一个。
  • 出站转换自行建立返回路径;入站流量没有可供学习的先前条目,需要明确的规则。
  • 端口转发应用在流量进入处,且需要返回路由和允许流量通过的防火墙规则。
  • 要验证已发布的服务,请实际连接它,而不是只重新阅读配置。

准备好继续了吗?

创建免费账户,保存学习进度并进行知识检测。

subnetica© 2026 · 学习,练习,掌握。
关于我们常见问题隐私政策条款与可接受使用政策无障碍声明contact@subneti.ca
CCNA 是 Cisco Systems, Inc. 的注册商标。CompTIA Network+ 和 CompTIA Security+ 是 CompTIA, Inc. 的注册商标。Subnetica 是一个独立的学习平台,与 Cisco Systems, Inc. 或 CompTIA, Inc. 没有任何关联,也未获得其认可或赞助。