Inicio / Notas técnicas / Configuración NAT Easy IP

NAT Easy IP en routers Huawei AR: acceso a Internet para oficina pequeña, paso a paso

Una oficina pequeña con una sola dirección IP pública, configurada para que todos los hosts internos puedan salir a Internet a través de ella — direccionamiento de interfaces, ruta predeterminada, ACL que decide a quién se traduce, NAT Outbound en modo Easy IP, comandos de verificación, y cómo añadir un mapeo de puertos NAT Server sobre la misma dirección pública para publicar un servicio interno.

By Yuwen Zhang (Atlas), founder of AtlasCommTech — 13 years of carrier & enterprise network deployments · Updated July 2026

Por qué Easy IP encaja en este escenario

Una sola dirección IP pública, toda una oficina que necesita salir a Internet — Easy IP es la solución directa, no un rodeo.

Una oficina pequeña o sucursal normalmente no tiene una dirección IP pública de repuesto disponible. La única dirección de la interfaz de salida del router ya está cumpliendo su función — transporta el propio tráfico del router, y puede que ya la use otra función. Easy IP resuelve esto sin pedir nada más: reutiliza la propia dirección IP de la interfaz de salida como dirección traducida para cada host interno, de modo que no hay que dimensionar, asignar ni agotar un pool de direcciones aparte.

A continuación, la configuración en la que se basa este artículo — un router con una interfaz pública y una LAN interna, configurado para que los hosts internos compartan esa única dirección pública para salir a Internet, con un host deliberadamente excluido — además de cómo añadir un mapeo de puertos NAT Server sobre esa misma dirección pública para que un servicio interno sea accesible desde fuera.

Topología y direccionamiento

Un router, una interfaz pública, un segmento interno — con un solo host excluido de la ACL que controla la traducción.

Internal LAN 192.168.0.0/24 Host 192.168.0.200 — allowed Host 192.168.0.3 — blocked Eth0/0/1 · 192.168.0.1/24 Router Easy IP outbound NAT GE0/0/1 · 1.1.1.2/24 Internet Peer · 1.1.1.1/24

Las etiquetas del diagrama se mantienen en inglés por claridad técnica.

Direccionamiento

ElementoValor (este ejemplo)
Interfaz pública (WAN) — GigabitEthernet0/0/11.1.1.2/24
Dirección del par en la red pública1.1.1.1/24
Interfaz de puerta de enlace interna — Ethernet0/0/1192.168.0.1/24
Segmento de LAN interna192.168.0.0/24
Host excluido del acceso a Internet192.168.0.3

ACL 2000 — Qué se traduce

ReglaSignificado
rule 5 deny source 192.168.0.3 0Excluye explícitamente a este host del NAT — nunca se traduce, por lo que nunca llega a Internet a través de este router.
rule 6 permit source 192.168.0.0 0.0.0.255Todos los demás hosts del segmento 192.168.0.0/24 son elegibles para la traducción.

Configuración paso a paso

Cuatro pasos: direccionamiento de interfaces, la ACL que delimita la traducción, el NAT Outbound Easy IP en la interfaz pública, y una ruta predeterminada de vuelta al ISP.

  1. Configure la dirección IP de la interfaz de puerta de enlace interna — es la dirección que los hosts internos usan como puerta de enlace predeterminada.
  2. Configure la dirección IP de la interfaz pública (WAN) — es la dirección que Easy IP reutilizará para cada host traducido.
  3. Configure una ACL que defina qué direcciones internas son elegibles para la traducción — y, si es necesario, cuáles quedan explícitamente excluidas.
  4. Aplique nat outbound con esa ACL en la interfaz pública — esto es lo que lo convierte en Easy IP: no se referencia ningún address-group, por lo que se usa la propia dirección de la interfaz.
  5. Configure una ruta estática predeterminada que apunte a la dirección de puerta de enlace del ISP, para que el tráfico traducido tenga realmente una salida.
#
 sysname Router
#
acl number 2000
 rule 5 deny source 192.168.0.3 0
 rule 6 permit source 192.168.0.0 0.0.0.255
#
interface Ethernet0/0/1
 undo portswitch
 ip address 192.168.0.1 255.255.255.0
#
interface GigabitEthernet0/0/1
 ip address 1.1.1.2 255.255.255.0
 nat outbound 2000
#
ip route-static 0.0.0.0 0.0.0.0 1.1.1.1
#

Añadir NAT Server: publicar un servicio interno en la misma dirección pública

Cuando solo hay una dirección IP pública, la interfaz de salida del router debe hacer también de dirección que el exterior usa para llegar a un servidor interno — current-interface lo permite, en puertos distintos.

  1. Habilite NAT ALG para FTP si el servicio publicado es FTP u otro protocolo multicanal — HTTP no lo necesita, FTP sí.
  2. En la misma interfaz pública, añada entradas nat static que asignen puertos públicos específicos en current-interface a la dirección y puerto de un servidor interno — una entrada por servicio.
  3. Mantenga la regla nat outbound de Easy IP en la misma interfaz — el tráfico saliente y el mapeo de servicio entrante coexisten en la misma dirección pública sin conflicto.
#
 sysname Router
#
acl number 3000
 rule 5 permit ip source 192.168.1.0 0.0.0.255
#
nat alg ftp enable
#
interface GigabitEthernet0/0/1
 undo portswitch
 ip address 1.1.1.1 255.255.255.0
 nat static protocol tcp global current-interface ftp inside 192.168.1.2 ftp netmask 255.255.255.255
 nat static protocol tcp global current-interface 9080 inside 192.168.1.3 www netmask 255.255.255.255
 nat outbound 3000
#
interface GigabitEthernet0/0/2
 undo portswitch
 ip address 192.168.1.1 255.255.255.0
#
ip route-static 0.0.0.0 0.0.0.0 1.1.1.2
#
return

Este ejemplo publica un servidor FTP en el puerto 21 y un servidor web mapeado al puerto público 9080, ambos accesibles a través de la única dirección pública 1.1.1.1 — los usuarios internos de la subred de GE0/0/2 siguen saliendo por la misma regla Easy IP.

4 problemas de configuración

Los que convierten una configuración de Easy IP de cinco minutos en medio día de dolores de cabeza.

1. La advertencia de puerto conocido no es solo un trámite

SÍNTOMAConfigurar nat static protocol tcp global current-interface 21 ... dispara una advertencia en consola y un aviso de sí/no en lugar de completarse de inmediato.

CAUSAEl puerto 21 está dentro del rango de puertos conocidos (1-1023). El dispositivo pide confirmación por si otra función del router ya depende de que ese rango de puertos esté libre.

SOLUCIÓNLea la advertencia, no la confirme por reflejo — luego responda y para continuar.

Warning: The port is well-known(1~1023) port. If you continue it may cause function
failure.
Are you sure to continue?[Y/N]: y

2. Olvidar el NAT ALG rompe FTP, no HTTP

SÍNTOMAEl servicio mapeado a web (puerto público 9080 a puerto interno 80) funciona bien desde fuera, pero el mapeo FTP (puerto 21) falla o se cuelga en la transferencia de datos.

CAUSAFTP es un protocolo multicanal — negocia una segunda conexión para la transferencia de datos, y esa negociación incrusta información de IP/puerto dentro de la carga útil, que el NAT normal no puede reescribir. HTTP es de un solo canal y nunca tiene este problema.

SOLUCIÓNHabilite NAT ALG específicamente para FTP; déjelo desactivado para HTTP, ya que HTTP no lo necesita y activar ALG innecesarios añade sobrecarga de inspección para nada.

nat alg ftp enable

3. El orden de las reglas ACL decide a quién se bloquea realmente

SÍNTOMAEl host que debía quedar excluido del acceso a Internet (192.168.0.3 en este ejemplo) sigue saliendo.

CAUSAUna ACL evalúa las reglas en orden de número de regla y se detiene en la primera coincidencia. Si una regla permit amplia tiene un número menor que la regla deny específica para ese host, el permit coincide primero y el deny nunca se alcanza.

SOLUCIÓNAsigne a la regla deny específica el número más bajo para que se evalúe antes que el permit amplio — exactamente como en este ejemplo: rule 5 deny antes de rule 6 permit.

acl number 2000
 rule 5 deny source 192.168.0.3 0
 rule 6 permit source 192.168.0.0 0.0.0.255

4. Easy IP por sí solo no da resolución DNS

SÍNTOMALos hosts internos pueden llegar a un servidor de Internet por su dirección IP, pero navegar a un sitio por nombre falla.

CAUSAEasy IP solo se encarga de la traducción de dirección del tráfico en sí — no dice nada sobre cómo los hosts internos resuelven los nombres de dominio en primer lugar.

SOLUCIÓNConfigure el DNS por separado para los hosts internos — apuntándolos a un servidor DNS público, o según la propia guía de configuración de servicios IP de la serie AR referenciada en el material fuente de este artículo.

Diseños de soluciones relacionadas

Cómo confirmar que realmente funciona

«easyip» en la columna Type es necesario pero no suficiente — compruebe también que el host excluido realmente lo esté.

  1. Ejecute display nat outbound en el router. La columna Type debe mostrar easyip para la ACL y la interfaz configuradas arriba — esto confirma que Easy IP está activo.
  2. Desde un host incluido, haga ping o navegue para confirmar que el acceso a Internet funciona; desde el host excluido (192.168.0.3 en este ejemplo), confirme que no funciona.
  3. Si se añadió un mapeo de puertos NAT Server, ejecute display nat static para confirmar que los mapeos current-interface muestran la dirección y el puerto internos correctos para cada servicio publicado.
<Router> display nat outbound
 NAT Outbound Information:
 -----------------------------------------------------------
 Interface              Acl    Address-group/IP/Interface    Type
 GigabitEthernet1/0/0    2000    2.2.2.1                       easyip
 --------------------------------------------------------------------------
 Total : 1

El nombre de interfaz y la dirección mostrados arriba provienen del ejemplo de display nat outbound de la documentación fuente para una entrada Easy IP — su propia salida debería mostrar la interfaz y la dirección de su configuración.

<Router> display nat static
 Static Nat Information:
 Interface       : GigabitEthernet0/0/1
 Global IP/Port  : current-interface/21(ftp) (Real IP : 1.1.1.1)
 Inside IP/Port  : 192.168.1.2/21(ftp)
 Protocol        : 6(tcp)
 VPN instance-name : ----
 Acl number      : ----
 Vrrp id         : ----
 Netmask         : 255.255.255.255
 Description     : ----

 Global IP/Port  : current-interface/9080 (Real IP : 1.1.1.1)
 Inside IP/Port  : 192.168.1.3/80(www)
 Protocol        : 6(tcp)
 VPN instance-name : ----
 Acl number      : ----
 Vrrp id         : ----
 Netmask         : 255.255.255.255
 Description     : ----

 Total : 2

Límites honestos de esta nota

Límites honestos de esta nota

Esta nota se basa en una única configuración práctica: un solo router con una interfaz pública, NAT Outbound Easy IP delimitado por una ACL de dos reglas, y una capa opcional de mapeo de puertos NAT Server sobre la misma dirección pública. No cubre el modo de pool de direcciones NAT (un bloque de direcciones separado y más grande en lugar de la propia dirección de la interfaz), el NAT por instancia VPN para configuraciones multiinquilino, escenarios de direcciones superpuestas, ni qué ocurre una vez que entra en juego un segundo enlace ascendente — esto último se cubre en nuestra nota de configuración de conmutación por error y reparto de carga en doble WAN.

Cinco preguntas para las que conviene tener respuesta

Extraídas de los mismos casos de configuración en los que se basa esta nota.

¿Cuál es la diferencia real entre Easy IP y un pool de direcciones NAT?

Easy IP reutiliza la propia dirección IP de la interfaz de salida como dirección traducida para cada host — no se necesita una dirección pública adicional, pero también hay solo la capacidad de puertos de una dirección para compartir. Un pool de direcciones NAT (nat outbound acl address-group) usa un bloque de direcciones públicas separado y dedicado, lo que da más margen para sesiones simultáneas pero requiere que esas direcciones estén realmente disponibles para asignar.

¿Puedo seguir usando el mapeo de puertos NAT Server si solo tengo una dirección IP pública, la misma que usa Easy IP?

Sí — ese es exactamente el patrón current-interface. nat static protocol tcp global current-interface inside mapea un puerto público específico en la dirección de esa misma interfaz hacia un servidor interno, mientras que nat outbound sigue gestionando el tráfico saliente de todos los demás. Distintos servicios reciben distintos puertos públicos en la misma dirección.

¿Por qué importa nat alg ftp enable pero no hay un paso equivalente para HTTP?

FTP negocia una segunda conexión independiente para la transferencia de datos y embebe la información de direccionamiento de esa conexión dentro de la carga útil de la aplicación — el NAT normal no puede verla ni reescribirla. El ALG entiende FTP lo suficiente como para corregirlo. HTTP no negocia una segunda conexión de esa forma, así que no hay nada que un ALG deba corregir.

¿La ACL de este ejemplo necesita referenciar una instancia VPN?

No en este escenario — es un único dominio de enrutamiento sin instancias VPN. Si su router sí usa instancias VPN (por ejemplo, para separación multiinquilino), las reglas de la ACL sí deben especificar vpn-instance explícitamente, o la regla nat outbound no coincidirá en absoluto con el tráfico de esa instancia.

Mi oficina está por añadir un segundo enlace ascendente a Internet — ¿esta configuración de Easy IP sigue aplicando?

La lógica de Easy IP y ACL se mantiene igual en cada interfaz, pero un segundo enlace ascendente introduce cuestiones de selección de ruta y ubicación de nat outbound que esta nota no cubre — qué enlace transporta qué tráfico, y cómo se configura la conmutación por error o el reparto de carga. Consulte nuestra nota de configuración de conmutación por error y reparto de carga en doble WAN para eso.

¿Solo una IP pública y una oficina que crece?

Cuéntenos su número de interfaces, si necesita mapeo de puertos para algún servicio interno, y le ayudaremos a dimensionar correctamente la ACL y los puertos.

Contactar a un ingeniero por WhatsApp →

Lectura relacionada

Solo usamos cookies para analítica anónima — sin publicidad ni rastreo entre sitios.Política de privacidad