端口转发外网不通,首要检查内核ip转发是否启用(/proc/sys/net/ipv4/ip_forward必须为1),再验证iptables nat表dnat规则命中、forward链放行、服务监听绑定0.0.0.0且本地防火墙未拦截。

端口转发配置写完了,但外网就是连不上——问题往往不在“规则有没有”,而在“流量走不走得到规则、走完规则能不能通到服务”。排查要顺着数据包的实际路径一层层验证,跳过任何一环都可能白忙活。
确认内核IP转发已启用
这是整个转发链的总开关。关着它,所有转发包都会被内核静默丢弃,iptables规则再全也无效。
- 运行 cat /proc/sys/net/ipv4/ip_forward,输出必须是 1
- 临时开启:sudo sysctl -w net.ipv4.ip_forward=1
- 永久生效:确保 /etc/sysctl.conf 中有 net.ipv4.ip_forward = 1,再执行 sudo sysctl -p
- 注意:某些云主机或KVM宿主机会在重启网络服务后重置该值,需检查是否固化
检查iptables nat表规则是否正确加载
规则必须在 nat 表的 PREROUTING 链(DNAT) 或 POSTROUTING 链(SNAT/MASQUERADE) 中,且格式无误。
Linux 性能分析与调优专家,覆盖 CPU、内存、磁盘 I/O、网络、内核参数、编译优化、容器/K8s。适用场景:系统卡顿/高负载、内存不足/OOM/Swap 高、CPU 异常/iowait 高。
- 查看全部 nat 规则并统计命中数:sudo iptables -t nat -L -n -v —— 关键看 pkts 列是否增长
- 只查 DNAT 映射:sudo iptables -t nat -L PREROUTING -n -v | grep DNAT,确认目标 IP 和端口与实际服务一致
- 只查源地址伪装:sudo iptables -t nat -L POSTROUTING -n -v | grep -E "SNAT|MASQUERADE",家用环境通常用 MASQUERADE
- 规则存在但 pkts 为 0?说明流量根本没到达这一步,需回头查 IP 转发或 INPUT/FORWARD 链拦截
验证 FORWARD 链是否放行转发流量
DNAT 只改目标地址,包能否穿过网关,取决于 FORWARD 链 的策略。默认 DROP 的系统极易卡在这里。
- 查看当前 FORWARD 规则顺序:sudo iptables -L FORWARD -n --line-numbers
- 必须有允许新建连接的规则,例如:sudo iptables -A FORWARD -i eth0 -o eth1 -j ACCEPT
- 必须有允许回程响应的规则,推荐前置:sudo iptables -I FORWARD 1 -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
- 若使用 firewalld,等效操作是:firewall-cmd --zone=public --add-masquerade --permanent && firewall-cmd --reload
确认服务端口真实监听且可访问
规则和转发都对,但服务没起来、绑错地址、或被本地防火墙拦住,照样不通。
- 查监听状态:ss -tlnp | grep :端口号,确认 state 是 LISTEN,bind 地址不是 127.0.0.1(应为 0.0.0.0 或内网 IP)
- 查端口归属进程:sudo lsof -i :端口号 或 sudo netstat -tulpn | grep :端口号
- 从本机 curl 测试:curl http://127.0.0.1:端口(服务自检)、curl http://内网IP:端口(局域网可达性)
- 临时关闭本地防火墙验证:sudo ufw disable 或 sudo systemctl stop firewalld
排除 conntrack 缓存干扰
已有连接会复用旧的 conntrack 记录,新添加的 NAT 规则对其无效,导致“改了规则却没变化”的假象。
- 清空连接跟踪表:sudo conntrack -F
- 或只清指定协议连接:sudo conntrack -D -p tcp
- 清完后用新客户端(如换浏览器、换设备)重新发起连接测试










