动态nat需启用ip转发、添加masquerade规则至nat表postrouting链首、放行forward链并设内网网关,且确保conntrack模块已加载。

用 iptables -t nat 配置动态 NAT 来隐藏内网真实 IP,核心是启用 IP 转发 + 正确使用 MASQUERADE 规则 + 确保流量路径完整。固定 IP 场景才考虑 SNAT,绝大多数家用、拨号、云主机或 DHCP 获取公网 IP 的情况,必须用 MASQUERADE。
开启并持久化 IPv4 转发
Linux 默认禁止转发数据包,这是 NAT 生效的前提。
- 临时开启:echo 1 > /proc/sys/net/ipv4/ip_forward
- 永久生效:编辑 /etc/sysctl.conf,确保含 net.ipv4.ip_forward = 1,然后运行 sysctl -p
- 验证是否真生效:sysctl net.ipv4.ip_forward 输出必须为 net.ipv4.ip_forward = 1,仅改文件不执行 sysctl -p 是无效的
添加正确的 MASQUERADE 规则
规则必须写在 nat 表的 POSTROUTING 链,并插在最前面,否则可能被其他 ACCEPT/DROP 规则拦截而跳过 NAT。
- 基本命令(假设内网网段是 192.168.100.0/24,出口网卡是 eth0):
iptables -t nat -I POSTROUTING -s 192.168.100.0/24 -o eth0 -j MASQUERADE - 务必用 -I(插入)而非 -A(追加),确保它在链首行
- 检查顺序:iptables -t nat -L POSTROUTING -n --line-numbers,确认规则序号为 1,且 -o 指向真实出口接口(不是 docker0、br-xxx 等虚拟接口)
- MASQUERADE 自动取出口网卡当前 IP,适合动态地址;SNAT 必须硬写死 IP,IP 变更后规则即失效且无提示
放行 FORWARD 链并设置内网网关
NAT 主机不只是改地址,还要允许转发、且内网设备必须把流量交给它。
- 显式允许内网→外网的转发:
iptables -P FORWARD DROP
iptables -A FORWARD -i eth1 -o eth0 -j ACCEPT(假设 eth1 是内网口) - 内网所有设备的默认网关必须设为该 Linux 主机的内网 IP(例如 192.168.100.1)
- 验证方法:在客户端执行 ip route show default(Linux)或 route print(Windows),确认网关地址正确
- 若内网已有路由器(如 OpenWrt),需关闭其 DHCP 或设为桥接模式,避免分发错误网关
确认连接跟踪模块已加载
SNAT/MASQUERADE 依赖内核模块维护连接状态,缺失会导致规则静默不生效。
- 检查:lsmod | grep -E 'nf_conntrack|nf_nat',应有输出
- 若为空,手动加载:modprobe nf_conntrack 和 modprobe nf_nat
- 为防重启丢失,可将模块名写入 /etc/modules(Debian/Ubuntu)或 /etc/sysconfig/modules/*.modules(RHEL/CentOS)











