Accueil / Notes techniques / Configuration NAT Easy IP

NAT Easy IP sur routeurs Huawei AR : accès Internet pour petit bureau, étape par étape

Un petit bureau ne disposant que d'une seule adresse IP publique, configuré pour que tous les hôtes internes puissent accéder à Internet via cette adresse — adressage des interfaces, route par défaut, ACL qui décide qui est traduit, NAT Outbound en mode Easy IP, commandes de vérification, et comment ajouter un mappage de port NAT Server sur la même adresse publique pour publier un service interne.

By Yuwen Zhang (Atlas), founder of AtlasCommTech — 13 years of carrier & enterprise network deployments · Updated July 2026

Pourquoi Easy IP convient à ce scénario

Une seule adresse IP publique, tout un bureau à connecter — Easy IP est la solution directe, pas un contournement.

Un petit bureau ou une succursale ne dispose généralement pas d'une adresse IP publique de rechange. L'unique adresse de l'interface sortante du routeur fait déjà son travail — elle porte le trafic propre du routeur, et sert peut-être déjà à une autre fonction. Easy IP résout ce problème sans rien demander de plus : il réutilise l'adresse IP de l'interface sortante elle-même comme adresse traduite pour chaque hôte interne, si bien qu'il n'y a aucun pool d'adresses distinct à dimensionner, allouer ou risquer d'épuiser.

Voici la configuration sur laquelle ce billet s'appuie — un routeur avec une interface publique et un LAN interne, configuré pour que les hôtes internes partagent cette adresse publique unique pour accéder à Internet, un hôte étant délibérément exclu — ainsi que la façon d'ajouter un mappage de port NAT Server sur cette même adresse publique afin qu'un service interne soit joignable depuis l'extérieur.

Topologie et adressage

Un routeur, une interface publique, un segment interne — avec un hôte unique exclu de l'ACL qui pilote la traduction.

Internal LAN 192.168.0.0/24 Host 192.168.0.200 — allowed Host 192.168.0.3 — blocked Eth0/0/1 · 192.168.0.1/24 Router Easy IP outbound NAT GE0/0/1 · 1.1.1.2/24 Internet Peer · 1.1.1.1/24

Les légendes du schéma restent en anglais pour la clarté technique.

Adressage

ÉlémentValeur (cet exemple)
Interface publique (WAN) — GigabitEthernet0/0/11.1.1.2/24
Adresse du pair sur le réseau public1.1.1.1/24
Interface de passerelle interne — Ethernet0/0/1192.168.0.1/24
Segment LAN interne192.168.0.0/24
Hôte exclu de l'accès à Internet192.168.0.3

ACL 2000 — Ce qui est traduit

RègleSignification
rule 5 deny source 192.168.0.3 0Exclut explicitement cet hôte du NAT — il n'est jamais traduit, donc il n'atteint jamais Internet via ce routeur.
rule 6 permit source 192.168.0.0 0.0.0.255Tous les autres hôtes du segment 192.168.0.0/24 sont éligibles à la traduction.

Configuration étape par étape

Quatre étapes : adressage des interfaces, l'ACL qui délimite la traduction, le NAT Outbound Easy IP sur l'interface publique, et une route par défaut vers le FAI.

  1. Configurez l'adresse IP de l'interface de passerelle interne — c'est l'adresse que les hôtes internes utilisent comme passerelle par défaut.
  2. Configurez l'adresse IP de l'interface publique (WAN) — c'est l'adresse qu'Easy IP réutilisera pour chaque hôte traduit.
  3. Configurez une ACL qui définit quelles adresses internes sont éligibles à la traduction — et, si nécessaire, lesquelles sont explicitement exclues.
  4. Appliquez nat outbound avec cette ACL sur l'interface publique — c'est ce qui en fait de l'Easy IP : aucun address-group n'est référencé, donc l'adresse propre de l'interface est utilisée.
  5. Configurez une route statique par défaut pointant vers l'adresse de passerelle du FAI, afin que le trafic traduit ait réellement un chemin de sortie.
#
 sysname Router
#
acl number 2000
 rule 5 deny source 192.168.0.3 0
 rule 6 permit source 192.168.0.0 0.0.0.255
#
interface Ethernet0/0/1
 undo portswitch
 ip address 192.168.0.1 255.255.255.0
#
interface GigabitEthernet0/0/1
 ip address 1.1.1.2 255.255.255.0
 nat outbound 2000
#
ip route-static 0.0.0.0 0.0.0.0 1.1.1.1
#

Ajout de NAT Server : publier un service interne sur la même adresse publique

Lorsqu'il n'y a qu'une seule adresse IP publique, l'interface sortante du routeur doit aussi servir d'adresse que le monde extérieur utilise pour joindre un serveur interne — current-interface rend cela possible, sur des ports différents.

  1. Activez le NAT ALG pour FTP si le service publié est FTP ou un autre protocole multi-canal — HTTP n'en a pas besoin, FTP si.
  2. Sur la même interface publique, ajoutez des entrées nat static qui mappent des ports publics spécifiques sur current-interface vers l'adresse et le port d'un serveur interne — une entrée par service.
  3. Conservez la règle nat outbound Easy IP sur la même interface — le trafic sortant et le mappage de service entrant coexistent sur la même adresse publique sans conflit.
#
 sysname Router
#
acl number 3000
 rule 5 permit ip source 192.168.1.0 0.0.0.255
#
nat alg ftp enable
#
interface GigabitEthernet0/0/1
 undo portswitch
 ip address 1.1.1.1 255.255.255.0
 nat static protocol tcp global current-interface ftp inside 192.168.1.2 ftp netmask 255.255.255.255
 nat static protocol tcp global current-interface 9080 inside 192.168.1.3 www netmask 255.255.255.255
 nat outbound 3000
#
interface GigabitEthernet0/0/2
 undo portswitch
 ip address 192.168.1.1 255.255.255.0
#
ip route-static 0.0.0.0 0.0.0.0 1.1.1.2
#
return

Cet exemple publie un serveur FTP sur le port 21 et un serveur web mappé sur le port public 9080, tous deux joignables via l'unique adresse publique 1.1.1.1 — les utilisateurs internes du sous-réseau de GE0/0/2 sortent toujours via la même règle Easy IP.

4 pièges de configuration

Celles qui transforment une configuration Easy IP de cinq minutes en une demi-journée de prise de tête.

1. L'avertissement sur les ports bien connus n'est pas qu'une formalité

SYMPTÔMELa configuration de nat static protocol tcp global current-interface 21 ... déclenche un avertissement console et une invite oui/non au lieu de s'appliquer immédiatement.

CAUSELe port 21 se trouve dans la plage des ports bien connus (1 à 1023). L'appareil demande confirmation au cas où une autre fonction du routeur dépendrait déjà de la disponibilité de cette plage de ports.

SOLUTIONLisez l'avertissement, ne le validez pas par réflexe — puis répondez y pour continuer.

Warning: The port is well-known(1~1023) port. If you continue it may cause function
failure.
Are you sure to continue?[Y/N]: y

2. Oublier le NAT ALG casse FTP, pas HTTP

SYMPTÔMELe service mappé sur le web (port public 9080 vers port interne 80) fonctionne bien depuis l'extérieur, mais le mappage FTP (port 21) échoue ou se bloque lors du transfert de données.

CAUSEFTP est un protocole multi-canal — il négocie une seconde connexion pour le transfert de données, et cette négociation intègre des informations d'IP/port dans la charge utile, que le NAT classique ne peut pas réécrire. HTTP est mono-canal et ne rencontre jamais ce problème.

SOLUTIONActivez le NAT ALG spécifiquement pour FTP ; laissez-le désactivé pour HTTP, car HTTP n'en a pas besoin et activer des ALG inutiles ajoute une charge d'inspection pour rien.

nat alg ftp enable

3. L'ordre des règles ACL détermine qui est réellement bloqué

SYMPTÔMEL'hôte censé être exclu de l'accès à Internet (192.168.0.3 dans cet exemple) accède quand même à Internet.

CAUSEUne ACL évalue les règles dans l'ordre des numéros de règle et s'arrête à la première correspondance. Si une règle permit large a un numéro inférieur à la règle deny spécifique pour cet hôte, le permit correspond en premier et le deny n'est jamais atteint.

SOLUTIONDonnez à la règle deny spécifique le numéro le plus bas afin qu'elle soit évaluée avant le permit large — exactement comme dans cet exemple : rule 5 deny avant rule 6 permit.

acl number 2000
 rule 5 deny source 192.168.0.3 0
 rule 6 permit source 192.168.0.0 0.0.0.255

4. Easy IP seul ne donne pas la résolution DNS

SYMPTÔMELes hôtes internes peuvent joindre un serveur Internet par son adresse IP, mais naviguer sur un site par son nom échoue.

CAUSEEasy IP ne gère que la traduction d'adresse du trafic lui-même — il ne dit rien sur la façon dont les hôtes internes résolvent les noms de domaine au départ.

SOLUTIONConfigurez le DNS séparément pour les hôtes internes — en les pointant vers un serveur DNS public, ou selon le propre guide de configuration des services IP de la série AR référencé dans le document source de ce billet.

Conceptions de solutions associées

Comment confirmer que ça fonctionne vraiment

« easyip » dans la colonne Type est nécessaire mais pas suffisant — vérifiez aussi que l'hôte exclu est bien exclu.

  1. Exécutez display nat outbound sur le routeur. La colonne Type doit indiquer easyip pour l'ACL et l'interface configurées ci-dessus — cela confirme qu'Easy IP est bien actif.
  2. Depuis un hôte inclus, faites un ping ou naviguez pour confirmer que l'accès à Internet fonctionne ; depuis l'hôte exclu (192.168.0.3 dans cet exemple), confirmez que ce n'est pas le cas.
  3. Si un mappage de port NAT Server a été ajouté, exécutez display nat static pour confirmer que les mappages current-interface indiquent la bonne adresse et le bon port internes pour chaque service publié.
<Router> display nat outbound
 NAT Outbound Information:
 -----------------------------------------------------------
 Interface              Acl    Address-group/IP/Interface    Type
 GigabitEthernet1/0/0    2000    2.2.2.1                       easyip
 --------------------------------------------------------------------------
 Total : 1

Le nom d'interface et l'adresse ci-dessus proviennent de l'exemple display nat outbound de la documentation source pour une entrée Easy IP — votre propre sortie devrait afficher l'interface et l'adresse de votre configuration.

<Router> display nat static
 Static Nat Information:
 Interface       : GigabitEthernet0/0/1
 Global IP/Port  : current-interface/21(ftp) (Real IP : 1.1.1.1)
 Inside IP/Port  : 192.168.1.2/21(ftp)
 Protocol        : 6(tcp)
 VPN instance-name : ----
 Acl number      : ----
 Vrrp id         : ----
 Netmask         : 255.255.255.255
 Description     : ----

 Global IP/Port  : current-interface/9080 (Real IP : 1.1.1.1)
 Inside IP/Port  : 192.168.1.3/80(www)
 Protocol        : 6(tcp)
 VPN instance-name : ----
 Acl number      : ----
 Vrrp id         : ----
 Netmask         : 255.255.255.255
 Description     : ----

 Total : 2

Limites honnêtes de ce billet

Limites honnêtes de ce billet

Ce billet s'appuie sur une seule configuration testée : un routeur unique avec une interface publique, un NAT Outbound Easy IP délimité par une ACL à deux règles, et une couche facultative de mappage de port NAT Server sur la même adresse publique. Il ne couvre pas le mode pool d'adresses NAT (un bloc d'adresses séparé et plus grand plutôt que l'adresse propre de l'interface), le NAT par instance VPN pour les configurations multi-locataires, les scénarios d'adresses qui se chevauchent, ni ce qui se passe une fois qu'une seconde liaison montante entre en jeu — ce dernier point est couvert dans notre note de configuration sur le basculement et le partage de charge double WAN.

Cinq questions auxquelles il vaut la peine d'avoir une réponse

Tirées des mêmes cas de configuration sur lesquels ce billet s'appuie.

Quelle est la vraie différence entre Easy IP et un pool d'adresses NAT ?

Easy IP réutilise l'adresse IP propre de l'interface sortante comme adresse traduite pour chaque hôte — aucune adresse publique supplémentaire n'est nécessaire, mais il n'y a aussi qu'une seule adresse en termes de capacité de ports à partager. Un pool d'adresses NAT (nat outbound acl address-group) utilise un bloc d'adresses publiques séparé et dédié, ce qui offre plus de marge pour les sessions simultanées mais nécessite que ces adresses soient réellement disponibles à attribuer.

Puis-je quand même utiliser le mappage de port NAT Server si je n'ai qu'une seule adresse IP publique, la même que celle utilisée par Easy IP ?

Oui — c'est exactement le modèle current-interface. nat static protocol tcp global current-interface inside mappe un port public spécifique sur l'adresse de cette même interface vers un serveur interne, tandis que nat outbound continue de gérer le trafic sortant de tous les autres. Différents services obtiennent différents ports publics sur la même adresse.

Pourquoi nat alg ftp enable importe-t-il alors qu'il n'y a pas d'étape équivalente pour HTTP ?

FTP négocie une seconde connexion distincte pour le transfert de données et intègre les informations d'adressage de cette connexion dans la charge utile applicative — le NAT classique ne peut ni la voir ni la réécrire. L'ALG comprend suffisamment FTP pour la corriger. HTTP ne négocie pas de seconde connexion de cette façon, donc il n'y a rien à corriger pour un ALG.

L'ACL de cet exemple doit-elle référencer une instance VPN ?

Pas dans ce scénario — il s'agit d'un domaine de routage unique sans instance VPN. Si votre routeur utilise des instances VPN (par exemple pour une séparation multi-locataires), les règles ACL doivent effectivement spécifier vpn-instance explicitement, sinon la règle nat outbound ne correspondra à aucun trafic de cette instance.

Mon bureau va bientôt ajouter une seconde liaison montante Internet — cette configuration Easy IP s'applique-t-elle toujours ?

La logique Easy IP et ACL reste la même sur chaque interface, mais une seconde liaison montante soulève des questions de sélection de route et de placement de nat outbound que ce billet ne couvre pas — quel lien porte quel trafic, et comment configurer le basculement ou le partage de charge. Consultez notre note de configuration sur le basculement et le partage de charge double WAN pour cela.

Une seule adresse IP publique et un bureau qui grandit ?

Indiquez-nous votre nombre d'interfaces, si vous avez besoin d'un mappage de port pour un service interne, et nous vous aiderons à dimensionner correctement l'ACL et les ports.

Contacter un ingénieur sur WhatsApp →

Lecture connexe

Nous n'utilisons des cookies que pour des statistiques anonymes — pas de publicité, pas de suivi intersites.Politique de confidentialité