如果有异常,建议尝试开启“软转”
[Huawei] ip soft-forward enhance enable 命令用来使能设备产生的控制报文的增强转发功能。
<Huawei>
<Huawei>
<Huawei>sys
Enter system view, return user view with Ctrl+Z.
[Huawei]
[Huawei]int g 0/0/0
[Huawei-GigabitEthernet0/0/0]ip add 123.123.234.234 255.255.255.0
[Huawei-GigabitEthernet0/0/0]
[Huawei-GigabitEthernet0/0/0]
[Huawei-GigabitEthernet0/0/0]nat server protocol tcp global current-interface 80 inside 192.168.10.2 80 //使用当前接口的80端口映射内部192.168.10.2服务器上的80端口
Warning:The port 80 is well-known port. If you continue it may cause function failure.
Are you sure to continue?[Y/N]:y //因为当前接口的80端口要用户路由器的web管理界面,会产生冲突,这里系统会提示是否确定将80端口替换为内部服务器的80端口
[Huawei-GigabitEthernet0/0/0]
[Huawei-GigabitEthernet0/0/0]
[Huawei-GigabitEthernet0/0/0]nat server protocol tcp global 123.123.234.222 any inside 192.168.20.2 any //使用单独的地址对内网192.168.20.2的服务器做全映射
[Huawei-GigabitEthernet0/0/0]
[Huawei-GigabitEthernet0/0/0]tcp adjust-mss 1400 //修改接口的TCP最大报文段长度为1400,缺省情况下,接口的TCP最大报文段长度由建立TCP连接的双方设备通过协商获得。
[Huawei-GigabitEthernet0/0/0]
[Huawei-GigabitEthernet0/0/0]nat server protocol tcp global 123.123.0.123 8080 inside 192.168.30.2 8080 //使用单独的地址的8080端口映射内网192.168.30.2服务器的8080端口
[Huawei-GigabitEthernet0/0/0]q
[Huawei]
[Huawei]nat alg { all | dns | ftp | rtsp | sip } enable //如果内网有以上对应服务器,需要开启nat alg功能(可选)。例如,当内网存在FTP服务器时,应配置[Huawei] nat alg ftp enable
[Huawei]
[Huawei]
[Huawei]
NAT地址组
<Huawei>
<Huawei>sys //进入系统模式
Enter system view, return user view with Ctrl+Z.
[Huawei]
[Huawei]
[Huawei]
[Huawei]acl 2000 //创建ACL,以匹配允许访问外网的内网地址段
[Huawei-acl-basic-2000]rule permit source any //当前设置为允许内网所有网段访问外网
[Huawei-acl-basic-2000]q
[Huawei]
[Huawei]
[Huawei]nat address-group 1 211.162.1.54 211.162.1.62 //建立序号为1的地址组,地址组范围为211.162.1.54到211.162.1.62之间。
[Huawei] //注意:地址组中的地址不能包含当前物理接口所使用的地址,这里是211.162.1.53。
[Huawei]
[Huawei]int g 0/0/0 //进入链接到外网的0号接口
[Huawei-GigabitEthernet0/0/0]ip add 211.162.1.53 255.255.255.0 //公网固定地址
[Huawei-GigabitEthernet0/0/0]nat outbound 2000 address-group 1 //在该接口下绑定之前所设置的ACL和地址组
[Huawei-GigabitEthernet0/0/0]tcp adjust-mss 1400 //修改接口的TCP最大报文段长度为1400,缺省情况下,接口的TCP最大报文段长度由建立TCP连接的双方设备通过协商获得。
[Huawei-GigabitEthernet0/0/0]q
[Huawei]
[Huawei]q
<Huawei>
AR V200R003C01版本将正式支持此功能,如果客户要使用此功能,请升级至V200R003C01SPC300版本
场景一:内网PC和内网服务器不在同一网段
set workmode lan-cardl3centralize ---如果是在24GE或者8FE上部署的话需要配置这个
#
interfaceGigabitEthernet0/0/1 ------------公网口
ipaddress 202.100.1.10 255.255.255.0
natserver global 202.100.1.100 inside 192.168.1.100
#
interfaceVlanif100 --------------连接内网服务器的接口
ipaddress 192.168.1.1 255.255.255.0
#
interfaceVlanif200 ---------------连接内网PC的接口
ipaddress 192.168.2.1 255.255.255.0
nat server global 202.100.1.100 inside192.168.1.100 ----配置Nat Server
#