Linux如何配置NAT网络地址转换_Linux NAT网络地址转换配置方案

老晨君_2246

老晨君_2246

2026-04-07

647人浏览

原创

linux配置nat需同时满足三条件:启用ip转发(修改sysctl.conf并加载systemd-sysctl)、正确选用masquerade或snat规则并限制源地址、确保nftables中hook与priority匹配且连接跟踪模块(nf_conntrack/nf_nat)已加载。

linux如何配置nat网络地址转换_linux nat网络地址转换配置方案

Linux 上配 NAT 不是“加一条规则就完事”,关键在三件事:IP 转发必须开、连接跟踪必须稳、规则链位置不能错。缺一不可,否则流量进得去出不来,或者回包直接丢弃。

ip_forward 必须显式启用,且要持久化

内核默认关闭 IPv4 转发,sysctl -w net.ipv4.ip_forward=1 只是临时生效。重启后失效是常见故障源头。

  • 检查当前状态:cat /proc/sys/net/ipv4/ip_forward —— 返回 0 就没开
  • 立即启用:echo 1 > /proc/sys/net/ipv4/ip_forward
  • 永久生效:编辑 /etc/sysctl.conf,确保有这一行:net.ipv4.ip_forward = 1,然后运行 sysctl -p
  • 注意:某些发行版(如 RHEL/CentOS 8+)还依赖 systemd-sysctl.service,改完需确认该服务已启用并运行

iptables 的 SNAT 和 MASQUERADE 别混用

MASQUERADE 是动态 SNAT,适合出口 IP 不固定(比如 DHCP 获取的公网接口);SNAT --to-source 是静态映射,要求出口 IP 明确且稳定。选错会导致规则不生效或连接中断。

  • 用 MASQUERADE(推荐新手):iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -o eth1 -j MASQUERADE
  • 用 SNAT(适合固定 IP):iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -o eth1 -j SNAT --to-source 203.0.113.5
  • 别写成 -j MASQUERADE --to-source ... —— MASQUERADE 不接受 --to-source 参数,会报错 Unknown arg `--to-source'
  • 务必限制源地址范围(如 -s 192.168.1.0/24),否则可能把本机管理流量也做了 NAT,导致 SSH 断连

nftables 配置里 hook 和 priority 必须匹配 nat 类型

nftables 的 srcnat 链不是随便起名的,它对应 Netfilter 的 POSTROUTING + snat 优先级。写成 postrouting 或漏掉 priority srcnat,规则就挂不上。

  • 正确写法(必须):type nat hook postrouting priority srcnat;
  • 错误写法示例:type nat hook postrouting priority 100; —— 这个 priority 值不触发 SNAT 流程,规则无效
  • 验证是否加载:nft list table ip nat,看到 chain 名、hook、priority 三项都对才可信
  • 如果用了 masquerade 关键字(nftables 0.9.4+),可省略 to 地址:masquerade 自动取出口接口主 IP

连接跟踪模块未加载会导致 SNAT 规则静默失败

SNAT 依赖 nf_conntrack 和 nf_nat 模块做状态维护。模块没加载时,iptables 命令能执行成功,但规则完全不生效,且无任何错误提示。

  • 检查模块是否在位:lsmod | grep -E 'nf_conntrack|nf_nat'
  • 常见缺失模块:nf_conntrack_ipv4(IPv4)、nf_nat_masquerade_ipv4(MASQUERADE 支持)
  • 手动加载:modprobe nf_conntrack、modprobe nf_nat、modprobe nf_nat_masquerade_ipv4
  • 持久化加载:把模块名写入 /etc/modules-load.d/nat.conf,避免重启后丢失

最易被忽略的是连接跟踪模块的完整性 —— 它不像 iptables 命令那样报错,而是让整个 NAT 表面正常、实则空转。配完规则务必用 tcpdump -i eth1 host 8.8.8.8 抓包看源 IP 是否真被替换了,别只信 iptables -t nat -L -v 的计数器。

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
硬盘接口类型介绍
硬盘接口类型介绍

硬盘接口类型有IDE、SATA、SCSI、Fibre Channel、USB、eSATA、mSATA、PCIe等等。详细介绍:1、IDE接口是一种并行接口,主要用于连接硬盘和光驱等设备,它主要有两种类型:ATA和ATAPI,IDE接口已经逐渐被SATA接口;2、SATA接口是一种串行接口,相较于IDE接口,它具有更高的传输速度、更低的功耗和更小的体积;3、SCSI接口等等。

2023.10.19

3108

3

PHP接口编写教程
PHP接口编写教程

本专题整合了PHP接口编写教程,阅读专题下面的文章了解更多详细内容。

2025.10.17

4649

12

php8.4实现接口限流的教程
php8.4实现接口限流的教程

PHP8.4本身不内置限流功能,需借助Redis(令牌桶)或Swoole(漏桶)实现;文件锁因I/O瓶颈、无跨机共享、秒级精度等缺陷不适用高并发场景。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2025.12.29

3729

9

java接口相关教程
java接口相关教程

本专题整合了java接口相关内容,阅读专题下面的文章了解更多详细内容。

2026.01.19

426

15

磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3930

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3373

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2533

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

6110

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

5742

7

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
phpStudy极速入门视频教程
phpStudy极速入门视频教程

共6课时 | 54.6万人学习

独孤九贱(4)_PHP视频教程
独孤九贱(4)_PHP视频教程

共89课时 | 133.4万人学习