
某单位在UR路由器上做了端口映射(虚拟服务器),把公网地址 123.123.123.123 的 TCP 8080 映射到内网服务器 192.168.1.100 的 TCP 80,并用域名
解析到该公网地址。
:8080 一切正常;很多人第一反应是"映射没配好",但外网能访问已经说明映射本身是好的。这是一个非常典型的 NAT 回流(NAT hairpin ) 问题。
内网 PC(192.168.1.50)访问公网地址 123.123.123.123:8080 时:
三次握手永远建立不起来,表现就是"一直转圈、连接超时"。整个过程形成了一个不对称的"三角形"路径:去程绕网关、回程走直连。
注意:即使 PC 与服务器不在同一网段(中间隔着三层核心交换机),只要服务器回包由核心直接路由回 PC、未经过出口路由器,问题完全相同
原理:在做 DNAT 的同时,把内网访问者的源地址也转换成路由器 LAN 口地址,即再做一次 SNAT。这样服务器看到的请求来自网关 192.168.1.1,回包必然交给网关,由网关沿原路返回,四元组恢复一致。
转换后的报文路径:

配置方法(以 Web 管理界面为例):
1. 进入「网络管理→NAT配置→端口映射」
2. 启用NAT hairping功能,设置当前NAT hairping生效接口;

原理:不让内网流量绕出去再绕回来,而是让内网用户解析域名时直接得到服务器的私网地址。
→ 192.168.1.100;该案例暂时没有网友评论
✖
案例意见反馈
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作