• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙---策略NAT 外-内

  • 0关注
  • 0收藏,53浏览
粉丝:0人 关注:14人

问题描述:

防火墙策略NAT,外部访问内部,直接做策略NAT就可以吗,如果测试 外部到内部能不能通,在接口做端口映射后,策略NAT怎么该怎么做。

5 个回答
粉丝:23人 关注:0人

外网访问内网服务器,只做策略NAT(端口映射)是不够的,必须配套一条 Untrust→Trust(或 DMZ)的安全策略放通,否则流量到了防火墙也会被安全策略丢掉的。H3C 官方典型配置也是这么干的:NAT 内部服务器 + 安全策略两步配套 。下面把外到内的完整做法和测试排查讲清楚。
一、外到内访问的完整配置(两步缺一不可)
以"外网口 G1/0/1,公网地址 202.1.1.100,内网服务器 192.168.1.88:8081"为例。
第 1 步:在外部接口上配 NAT 内部服务器(即端口映射 / 目的 NAT)
命令行方式(在外网接口下):
[H3C] interface GigabitEthernet1/0/1
[H3C-GigabitEthernet1/0/1] nat server protocol tcp global 202.1.1.100 8081 inside 192.168.1.88 8081
Web 方式:策略 → NAT → NAT 内部服务器 → 策略配置 → 新建,选中外网口,协议 TCP,填外网地址/端口和内部服务器地址/端口 。
第 2 步:建一条 Untrust → Trust 的安全策略放通
[H3C] security-policy ip
[H3C-security-policy-ip] rule name WAN_to_OA
[H3C-security-policy-ip-rule-WAN_to_OA] source-zone untrust
[H3C-security-policy-ip-rule-WAN_to_OA] destination-zone trust
[H3C-security-policy-ip-rule-WAN_to_OA] destination-address host 192.168.1.88
[H3C-security-policy-ip-rule-WAN_to_OA] service tcp-8081 # 或对应服务对象
[H3C-security-policy-ip-rule-WAN_to_OA] action permit
💡 关键点:H3C 防火墙对入向 DNAT 流量,安全策略匹配的是 NAT 转换后的内网服务器真实 IP(也就是 192.168.1.88),不是公网 IP 。所以目的地址栏填内网服务器 IP 才是对的。
Web 配置路径:策略 → 安全策略 → 新建,源安全域 Untrust、目的安全域 Trust、目的 IP 选服务器地址对象、服务选 8081 服务对象、动作允许 。
二、怎么测试外部到内部通不通
1. 从外网客户端直接访问
telnet 202.1.1.100 8081
# 或浏览器访问 http://202.1.1.100:8081
2. 在防火墙上查看会话表(最有效的验证手段)
display session table ipv4
或者 Web 监控 → 会话列表。如果能看到一条会话,且目的 IP 已经被转换成 192.168.1.88,说明 NAT 生效、安全策略也放通了,问题在服务器侧;如果根本看不到会话,说明 NAT 或安全策略没配对 。
3. 验证命令汇总
display nat server —— 查 NAT 内部服务器配置是否正确
display security-policy —— 确认安全策略已生效
display session table —— 看实时会话
三、配完了还是不通?按这个顺序排查
外网口 IP 是不是真公网 IP:如果是运营商大内网(10.x、100.x 开头),外网根本访问不到
端口是否被运营商屏蔽:80、443、8080 等常见 Web 端口通常需要备案才能开放
安全策略的目的地址写对了没:入向 DNAT 要写内网服务器真实 IP,不是公网 IP
安全策略的顺序:前面有没有 deny 规则把这条流量先匹配掉了
服务器本身:内网用户能不能直接用 192.168.1.88:8081 访问到?服务器本地防火墙有没有关?
回包路由:服务器回包能不能回到防火墙(服务器网关指向防火墙内网口)
端口映射的协议:TCP 服务别配成 UDP,FTP 这类多端口应用需要开 ALG
⚠️ 一个最常踩的坑:只在接口上做了 NAT server,忘了建 Untrust→Trust 的安全策略。结果是 NAT 转换发生了,但报文被安全策略丢弃,外网死活访问不了,防火墙会话表里也看不到条目。所以"策略 NAT + 安全策略"两步必须配套做。
四、关于"策略 NAT"这个说法
H3C V7 防火墙的 Web 界面里,"策略 > 策略 NAT"和"策略 > 接口 NAT > NAT 内部服务器"都能实现外到内的目的地址转换。两者本质一样,区别是:
接口 NAT(NAT 内部服务器):绑定在具体外网接口下,配置直观,适合单接口发布服务
策略 NAT:不绑定接口,按"源安全域 + 目的地址 + 服务"匹配,适合复杂策略或需要在安全策略中匹配内网 IP 的场景(需开启 nat server policy-dst-nat enable)
一般场景用接口 NAT 内部服务器就够了,更简单也不容易出错。

暂无评论

粉丝:15人 关注:9人

一、外部访问内部能否直接做策略NAT
可以,但需结合目的NAT(端口映射/Server-map)+安全策略配合,仅策略NAT(通常指源NAT)无法实现外网主动访问内网服务器。
外网主动访内网核心是把公网地址/端口映射为内网服务器私网地址/端口,属于目的NAT范畴,策略NAT(源NAT)主要解决内网用户上网源地址转换。
二、接口做端口映射后,策略NAT(源NAT)配置思路
1. 先确认端口映射(目的NAT)已配置
以静态端口映射为例:
配置公网地址对象
object network pub_ip
host 1.1.1.1 # 公网接口地址
配置内网服务器对象
object network srv_ip
host 192.168.1.10 # 内网服务器私网地址
配置目的NAT(端口映射,外网80映射内网80)
nat server protocol tcp global pub_ip 80 inside srv_ip 80
该命令会自动生成Server-map表,放通对应回流流量。
2. 安全策略配置(必配,否则流量被拦截)
需放通外网到内网的访问流量,匹配源(外网任意)、目的(内网服务器私网地址/端口):
配置安全策略
security-policy ip
rule name pub_to_srv
source-zone untrust # 外网域
destination-zone trust # 内网域
destination-ip-host 192.168.1.10 # 内网服务器地址
destination-port 80 # 服务端口
action permit
3. 策略NAT(源NAT)是否需要配?
若仅要求外网用户通过公网地址访问内网服务器:无需额外配置源NAT,端口映射+安全策略即可。
若内网服务器也需要主动访问外网:需配置内网到外网的源NAT(Easy-IP/地址池),属于内到外方向,和外到内访问无关。
三、测试命令
1. 查看Server-map表:display firewall server-map
2. 查看会话表:display session table destination-ip 192.168.1.10
3. 连通性测试:外网终端直接访问公网地址+端口(如http://1.1.1.1:80)

暂无评论

粉丝:31人 关注:1人

针对您提到的防火墙“外部访问内部”的场景,直接只做策略 NAT 是不够的。防火墙处理流量的核心逻辑是:NAT 转换必须配合安全策略放行,缺一不可
以下是完整的配置步骤和测试方法:

一、 端口映射与策略 NAT 配置步骤

要实现外网访问内网服务器,您需要依次完成以下两项核心配置:
1. 配置 NAT 内部服务器(端口映射)
这是实现“外网地址+端口”到“内网真实地址+端口”转换的基础。
  • 操作路径: 通常在 策略 > NAT > NAT内部服务器(或接口NAT)中配置。
  • 关键参数: 选择外网接口(如 Untrust 域接口)、填写外网公网 IP 及外网端口、填写内网服务器的真实私网 IP 及实际服务端口。
2. 配置安全策略(必须配套)
即使配置了端口映射,如果没有安全策略允许流量进入,防火墙依然会默认拒绝。
  • 操作路径: 策略 > 安全策略
  • 关键参数:
    • 源安全域: Untrust(外网)
    • 目的安全域: Trust(或 DMZ,取决于内网服务器所在区域)
    • 目的地址: 必须填写内网服务器的真实私网 IP(注意:不是公网 IP,因为目的 NAT 转换在安全策略检查之前执行)。
    • 服务/端口: 填写内网服务器实际的服务端口。
    • 动作: 允许(Permit)。

二、 如何测试外部到内部是否连通

配置完成后,可以通过以下 3 种方式由浅入深地进行验证:
1. 基础连通性测试(Telnet / Netcat)
不要仅依赖 Ping 测试,因为很多服务器会禁 Ping。建议在外部测试机上使用 Telnet 或 Netcat 测试目标端口:
  • 命令: telnet <公网IP> <外网端口> 或 nc -v <公网IP> <外网端口>
  • 判断: 如果端口连通,说明 NAT 和安全策略均已生效;如果不通,需进入下一步排查。
2. 检查策略命中次数(Hit Count)
在防火墙命令行或 Web 界面查看您刚才配置的安全策略和 NAT 策略的命中计数。
  • 命令示例: display security-policy rule name <策略名> 或 display nat-policy rule name <策略名>
  • 判断: 外部发起测试后,如果 Hit Count 大于 0,说明流量已成功匹配到了您的策略。
3. 检查 NAT 会话表(Session)
确认防火墙是否成功建立了 NAT 转换会话。
  • 命令示例: display nat session(可结合目的公网 IP 或端口进行过滤)。
  • 判断: 如果能看到对应的会话记录,且源/目的 IP 转换正确,说明底层转发已打通。若会话表为空,通常是 NAT 规则或安全策略未匹配。

暂无评论

命令行

web界面里这个功能叫NAT服务器,但是大部分都没有,需要用命令行敲

不过下面这种也就是策略NAT可以用web界面来做,效果一样

如图


暂无评论

粉丝:33人 关注:2人

H3C V7 防火墙:外部访问内部,目的策略 NAT(外‑内)完整说明

关键点:只配置策略 NAT(目的地址转换 DNAT)是不能通的!必须配套安全策略放行 Untrust‑>TrustH3C。 接口 NAT 里的nat server就是传统端口映射;策略 NAT‑目的地址转换,也可以实现端口映射效果,二者不要混用

1、外部访问内部,只做策略 NAT 行不行?

❌不行。

  1. 策略 NAT(目的地址转换)只修改报文的目的 IP / 目的端口,做完 DNAT 之后报文目的变成内网服务器 IP;
  2. 防火墙安全策略默认拒绝 Untrust 到 Trust,必须额外配置安全策略允许外网源访问转换后的内网服务器 IP + 服务,否则报文被安全策略丢弃,业务不通H3C。

流量顺序(首包): 外网报文进入 Untrust 接口 → 匹配目的策略 NAT修改目的 IP / 端口 → 匹配安全策略 Untrust‑>Trust允许通过 → 转发到内网服务器。

⚠️策略 NAT(目的 DNAT)单向转换,不会自动生成 server‑map 表;回程流量不会自动做源转换;回程靠会话表驱动转换,不是双向静态映射。 对比:接口 NAT 的nat server会生成静态 server‑map,双向映射,优先级高于策略 NAT。不要同一公网端口同时配置 nat server 和策略 NAT,会冲突H3C。

2、两种实现外网访问内网的方式对比

方式 A:接口 NAT → NAT 内部服务器(nat server,传统端口映射)

适合简单端口发布;绑定物理接口;生成静态 server‑map 表。

interface GigabitEthernet1/0/0 #untrust外网接口 nat server protocol tcp global 202.1.1.1 80 inside 10.1.1.10 80

优点:配置简单;有 server‑map,内网访问公网 IP 也可以通(公网回环访问)。 缺点:绑定接口;匹配条件简单,只能基于目的 IP 端口,不能匹配源地址对象。

方式 B:全局策略 NAT,模式选择【目的地址转换】(推荐复杂场景)

不绑定接口,全局策略,可以匹配源地址、目的地址、服务,做精细化 DNAT,也支持端口映射(转换后端口填写)H3C。

nat global‑policy rule name extern_2_web source‑zone untrust destination‑ip host 202.1.1.1 service http action dnat ip‑address 10.1.1.10 port 80 #配套安全策略!必须配置 security‑policy ip rule name permit_extern_web source‑zone untrust destination‑zone trust destination‑ip host 10.1.1.10 service http action pass

Web 界面:策略‑策略 NAT,新建,模式选目的地址转换;源安全域 Untrust;目的地址填写公网 IP;转换方式 IP 地址转换,填写内网服务器 IP、转换后端口。

⚠️策略 NAT‑目的 DNAT 没有 server‑map,内网机器访问公网 IP 不会自动 DNAT;内网需要访问服务器,要么走内网网段直接访问,额外做 DNS‑mapping

3、已经接口做了端口映射 (nat server),想改用策略 NAT 该怎么处理

  1. 先删除接口下 nat server 端口映射配置,否则优先级 nat server 更高,策略 NAT 不会生效。
  2. 在策略 NAT 新建一条【目的地址转换】规则:
    • 源安全域:Untrust
    • 目的地址:填写对外发布的公网 IP
    • 服务:TCP 对应端口
    • 动作 DNAT:转换为内网服务器 IP,填写内网服务端口(实现端口映射效果)
  3. 安全策略放行 Untrust‑>Trust,目的为转换之后的内网真实 IP,不是公网 IP。

重点!安全策略目的地址写转换完成后的内网 IP,不要写公网 IP。报文在 NAT 阶段已经把目的改成内网 IP,安全策略匹配转换之后的报文。

4、测试外部‑> 内部通断排查步骤(排错顺序)

  1. 外网客户端访问公网 IP: 端口;在防火墙debugging nat packet看是否命中目的 NAT 转换,确认目的 IP 是否改成内网服务器地址。
  2. 看会话表:display session table verbose,看是否建立会话;如果无会话,大概率安全策略拒绝。
  3. 检查安全策略:源域 Untrust,目的域 Trust;目的对象是转换后的内网服务器 IP,动作允许。
  4. 内网服务器回程路由:服务器网关必须指向防火墙 Trust 接口,回程报文回到防火墙,依靠会话表做反向源转换。
  5. 策略 NAT 优先级高于接口 NAT;不要同时配置 nat server 和目的策略 NAT 同一公网 IP 端口,冲突异常H3C。

5、高频踩坑汇总

  1. ❌只配置策略 NAT,忘记配置 Untrust‑>Trust 安全策略,访问不通。
  2. ❌安全策略目的地址写公网 IP,NAT 转换之后报文目的已经是内网 IP,策略匹配不到,直接丢弃。
  3. nat server和策略目的 NAT 共存;nat server 优先级更高,策略 NAT 不生效。
  4. ❌策略 NAT‑目的 DNAT 无 server‑map;内网主机访问公网 IP 不会触发转换。
  5. ❌内网服务器网关不是防火墙 Trust 接口;回包不经过防火墙,会话无法完成,单向不通。

快速总结

  1. 外网访问内网:目的策略 NAT + Untrust‑>Trust 安全策略二者缺一不可
  2. 原有接口端口映射nat server迁移策略 NAT:先删除接口下 nat server,新建目的地址转换策略;安全策略目的填内网真实 IP。
  3. nat server(接口 NAT)适合简单发布;策略 NAT 适合需要匹配源地址、精细化过滤的复杂场景。
  4. 会话表查看display session table verbose是定位外‑内 NAT 故障最直接手段。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明