实现公网ip到内网mysql端口精准转发,需依次启用ip转发、配置dnat规则限定源ip、设置forward链访问控制、添加masquerade保障回程,并验证安全组、mysql监听与授权。

要实现公网 IP 到内网数据库(如 MySQL)端口的精准转发,核心是用 iptables -t nat 配置 DNAT 规则,并配合 IP 转发、防火墙放行与访问控制。这不是简单加一条规则就能跑通的事,关键在“精准”——即只允许指定来源访问指定端口,且流量能真正抵达目标服务。
必须开启 IP 转发功能
Linux 默认不转发数据包,必须显式启用,否则所有 DNAT 规则形同虚设。
- 临时生效(重启丢失):
echo 1 | sudo tee /proc/sys/net/ipv4/ip_forward - 永久生效:
编辑/etc/sysctl.conf,确保含这一行:net.ipv4.ip_forward = 1
然后执行sudo sysctl -p - 验证是否成功:
cat /proc/sys/net/ipv4/ip_forward输出1即为开启
配置 DNAT 规则并限定源 IP
假设公网 IP 是 203.0.113.10,内网 MySQL 在 192.168.0.80:3306,仅允许办公网两个 IP(202.100.1.5 和 202.100.1.6)通过公网 13306 端口访问。
- 添加 DNAT 规则(注意:-d 指定本机公网 IP,--dport 是对外暴露端口):
sudo iptables -t nat -A PREROUTING -p tcp -s 202.100.1.5,202.100.1.6 -d 203.0.113.10 --dport 13306 -j DNAT --to-destination 192.168.0.80:3306 - 若需支持多个离散源 IP,可用多条规则或改用 ipset(更规范);iptables 原生命令不支持逗号分隔的多 IP 列表,实际应写成:
sudo iptables -t nat -A PREROUTING -p tcp -s 202.100.1.5 -d 203.0.113.10 --dport 13306 -j DNAT --to-destination 192.168.0.80:3306sudo iptables -t nat -A PREROUTING -p tcp -s 202.100.1.6 -d 203.0.113.10 --dport 13306 -j DNAT --to-destination 192.168.0.80:3306 - 务必拒绝其他所有访问该端口的请求(在 filter 表 FORWARD 链中):
sudo iptables -A FORWARD -p tcp -d 192.168.0.80 --dport 3306 -j DROP
再单独放行已授权的流量:sudo iptables -A FORWARD -p tcp -s 202.100.1.5 -d 192.168.0.80 --dport 3306 -j ACCEPTsudo iptables -A FORWARD -p tcp -s 202.100.1.6 -d 192.168.0.80 --dport 3306 -j ACCEPT
补充 SNAT/MASQUERADE 保证回程通畅
内网服务器返回响应时,目的地址是客户端(如 202.100.1.5),但源地址仍是 192.168.0.80 —— 客户端无法识别私有地址。必须做源地址伪装,让回包从网关公网 IP 发出。
- 推荐使用 MASQUERADE(适配动态公网 IP 场景):
sudo iptables -t nat -A POSTROUTING -s 192.168.0.0/24 -d 202.100.1.5,202.100.1.6 -j MASQUERADE
或更稳妥地匹配已建立连接:sudo iptables -t nat -A POSTROUTING -o eth0 -s 192.168.0.0/24 -j MASQUERADE(eth0替换为实际外网网卡名) - 如果公网 IP 固定,也可用 SNAT:
sudo iptables -t nat -A POSTROUTING -s 192.168.0.0/24 -o eth0 -j SNAT --to-source 203.0.113.10
验证与调试要点
规则配置后不能直接认为成功,需逐层验证。
- 确认云平台(阿里云/腾讯云等)安全组已放行 TCP
13306端口 - 检查内网 MySQL 是否监听
0.0.0.0:3306(而非仅127.0.0.1),并允许远程用户登录:SELECT host, user FROM mysql.user;确保有类似'%'@'202.100.1.%'的授权 - 用
sudo iptables -t nat -L -n -v查看 DNAT 计数器是否增长,判断流量是否命中规则 - 在网关机上抓包验证:
sudo tcpdump -i eth0 port 13306(看入向)sudo tcpdump -i eth1 host 192.168.0.80 and port 3306(看转发后)











