华为USG 6320之配置外网访问服务器NAT映射和NAT回流
一、配置外网访问NAT
1、新建NAT的安全策略
在策略-安全策略-新建安全策略,设置如下:
源安全域:untrust
目的安全域:trust
源地址:any
目的地址:内网服务器IP
服务器:内网服务器端口
动作:允许

端口服务配置如下:

并将该安全策略移动到第一行

2、配置NAT策略
在NAT策略-服务器映射
新建服务器映射,设置如下
安全区域:选择none或者any,如果不做回流,可以选择untrust。如果做回流,必须选择any或none
公网地址:公网IP地址
私网地址:内网服务器地址
勾选指定协议
协议选择TCP
公网端口:公网提供服务的端口
私网端口:服务器内网提供服务的端口

完成服务器映射配置

此时,通过公网即可访问内网服务器。此处映射的远程桌面,其他web服务同理。

二、配置NAT回流
为测试NAT回流,笔者在内网服务器使用speedtest搭建了一个测速服务,端口号3000
1、配置服务器映射
新建服务器映射,设置如下:
nat回流的安全区域必须选择any或none
公网地址:填写公网IP
私网地址:填写私网IP
指定协议:TCP
公网、私网端口:转换的端口3000

2、配置安全策略
参照上面的新建NAT安全策略,将内网的端口加入到安全策略中。内外网端口不一致时,也只加内网端口,不需要给外网端口加安全策略。
3、配置回流NAT
在策略-NAT策略-源NAT创建NAT策略,设置如下:
源、目的安全域:trust
转换前源地址:内网IP段
转换器目的地址:内网服务器IP
服务:可根据端口设置端口,这里省事选择any
转换方式:地址池中的地址
地址池:公网IP地址

在内网通过公网IP访问服务器

笔者的公网带宽是100兆,从测速可以看到,在内网通过外网IP访问内网服务器,流量并不出去,在防火墙处nat转换成内网IP访问,网速测试也是内网千兆网速。

如果笔者的文章帮助到你,请收藏点赞,以免后续忘记找不到。








