怎么利用 iptables 的 SNAT 与 DNAT 机制精细化控制网络访问实战

梦晨君_1722

梦晨君_1722

2026-07-13

176人浏览

原创

snat管“出去”、dnat管“进来”,二者分别作用于postrouting链和prerouting链,配合ip转发与forward放行规则,才能实现内网访问外网及外网安全访问内网服务的闭环控制。

怎么利用 iptables 的 snat 与 dnat 机制精细化控制网络访问实战

用 iptables 的 SNAT 和 DNAT 实现精细化网络访问控制,关键不在堆命令,而在理清数据流向、明确角色边界、按需设限。核心是:SNAT 管“出去”,DNAT 管“进来”,两者配合才能形成闭环策略。

先搞懂数据包在哪条链上被改

SNAT 只能在 nat 表的 POSTROUTING 链 生效——这是数据包即将离开本机前的最后一站,此时源地址才被替换;DNAT 只能在 nat 表的 PREROUTING 链(入站第一站)或 OUTPUT 链(本机发起的出站)生效——目的地址必须在路由决策前就确定好。错放链或表,规则直接无效。

常见误区:

  • 把 SNAT 写进 INPUT 或 FORWARD 链 → 不生效
  • 把 DNAT 写进 POSTROUTING 链 → 目的地址已路由完成,改了也白改
  • 没开 IP 转发(net.ipv4.ip_forward=1)→ 即使规则写了,包也过不去

SNAT:不是只做“上网伪装”,还能做流量分层出口

基础 SNAT 是让整个内网共用一个公网 IP 上网,但生产中常需更细粒度控制:

千图设计室AI助手
千图设计室AI助手

一款面向图片创作与处理的AI工具,可提供图片生成、放大、擦除、抠图和修复等能力,满足日常视觉内容制作需求。

下载
  • 按源网段区分出口 IP:财务网段(192.168.10.0/24)走专线 IP 203.0.113.10,研发网段(192.168.20.0/24)走云服务器 IP 203.0.113.20
  • 按协议/端口分流:HTTP/HTTPS 流量走主线路,SSH 管理流量强制走带宽保障线路(指定不同 --to-source)
  • 动态环境用 MASQUERADE:ADSL 或云主机 DHCP 获取公网 IP 时,用 -j MASQUERADE 替代固定 --to-source,自动适配变化的出口地址

示例命令:

iptables -t nat -A POSTROUTING -s 192.168.10.0/24 -o eth0 -j SNAT --to-source 203.0.113.10
iptables -t nat -A POSTROUTING -s 192.168.20.0/24 -o eth1 -j SNAT --to-source 203.0.113.20

DNAT:不只是端口映射,更是服务入口的精细调度

DNAT 的价值远超“把 80 映射到 192.168.1.100:8080”。它可支撑真实业务逻辑:

  • 多实例负载分担:同一公网 IP 的 80 端口,按连接哈希或轮询转发到不同后端(需配合 conntrack 或第三方模块)
  • 灰度发布控制:将 5% 的外网请求(如特定 User-Agent 或来源地域)DNAT 到测试服务器,其余走生产
  • 协议剥离与重定向:HTTPS 请求 DNAT 到反向代理(如 Nginx),由其终止 SSL 并转发 HTTP 到内网 Web 服务
  • 安全隔离跳转:把所有对 203.0.113.50:2222 的 SSH 请求 DNAT 到跳板机 192.168.1.200:22,禁止直连业务服务器

示例命令:

iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 2222 -j DNAT --to-destination 192.168.1.200:22
iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 443 -j DNAT --to-destination 192.168.1.50:443

必须配套的底层支撑和验证动作

光写 SNAT/DNAT 不够,缺了这些,策略就是纸老虎:

  • FORWARD 链放行规则同步更新:DNAT 后目标变了,但 FORWARD 默认 DROP,必须显式允许新流向,例如:iptables -A FORWARD -i eth0 -o eth1 -d 192.168.1.50 -p tcp --dport 443 -j ACCEPT
  • 连接跟踪(conntrack)合理配置:高并发场景下调整 net.netfilter.nf_conntrack_max 和超时值,避免连接表溢出丢包
  • 日志+抓包双验证:用 iptables -j LOG 打标记日志,再用 tcpdump -i eth0 port 80 在对应接口抓包,确认地址是否真被改写、包是否走到预期路径
  • 规则持久化:Ubuntu 用 iptables-persistent,CentOS 7 用 service iptables save 或 iptables-save > /etc/sysconfig/iptables,否则重启即失效

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

防火墙配置

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

2026.09.30

0

10

LLVM RISC-V参数配置教程
LLVM RISC-V参数配置教程

本专题介绍LLVM对RISC-V基础ISA和扩展的支持方式,涵盖RV32、RV64、标准扩展、实验性扩展、厂商扩展、-menable-experimental-extensions和版本差异。

2026.09.30

0

14

LLVM IR中间表示入门指南
LLVM IR中间表示入门指南

本专题整理LLVM IR的核心概念,包括中间表示作用、模块结构、函数、基本块、SSA形式、类型系统和常见语法,帮助新手理解LLVM编译流程中的关键层。

2026.09.30

0

12

PDF转图片方法
PDF转图片方法

需要把 PDF 页面用于上传、预览、分享或图片归档时,PDF 转图片方法专题整理 JPG/PNG 格式选择、逐页导出、清晰度设置、批量下载和结果检查等流程,帮助用户稳定完成 PDF 图片化处理。

2026.09.30

0

26

PixTV AI视频生成与无限画布创作
PixTV AI视频生成与无限画布创作

PixTV专题整理AI视频与视觉内容创作相关功能使用教程,涵盖AI生图、视频生成、无限画布、多模型创作、素材管理、声音音乐及视频剪辑等功能,帮助用户快速掌握PixTV从创意到成片的完整制作方法。

2026.09.29

0

15

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

2026.09.23

220

15

Buffalo框架路由与请求处理实操指南
Buffalo框架路由与请求处理实操指南

本专题讲解Buffalo框架路由与请求处理机制,涵盖路由注册与分组、资源路由、Handler编写规范、Context上下文方法、参数绑定、中间件编写挂载、Session与Cookie读写、Flash消息及错误页面定制方法。

2026.09.23

120

15

Buffalo框架零基础入门教程
Buffalo框架零基础入门教程

本专题整理Buffalo框架入门内容,涵盖Go环境准备、buffalo CLI安装、新项目生成、目录结构说明、dev热加载启动、数据库连接配置与常见报错排查,帮助新手按约定优于配置的思路跑通第一个Buffalo框架应用。

2026.09.23

100

15

Conan创建软件包配方指南
Conan创建软件包配方指南

本专题介绍通过conanfile.py创建软件包的方法,讲解包名、版本、依赖和构建设置等基础信息,以及source、build、package、package_info等常用方法的作用及编写思路。

2026.09.22

60

12

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Linux网络安全之防火墙技术汇总
Linux网络安全之防火墙技术汇总

共31课时 | 4.1万人学习