Un petit bureau ne disposant que d'une seule adresse IP publique, configuré pour que tous les hôtes internes puissent accéder à Internet via cette adresse — adressage des interfaces, route par défaut, ACL qui décide qui est traduit, NAT Outbound en mode Easy IP, commandes de vérification, et comment ajouter un mappage de port NAT Server sur la même adresse publique pour publier un service interne.
By Yuwen Zhang (Atlas), founder of AtlasCommTech — 13 years of carrier & enterprise network deployments · Updated July 2026
Une seule adresse IP publique, tout un bureau à connecter — Easy IP est la solution directe, pas un contournement.
Un petit bureau ou une succursale ne dispose généralement pas d'une adresse IP publique de rechange. L'unique adresse de l'interface sortante du routeur fait déjà son travail — elle porte le trafic propre du routeur, et sert peut-être déjà à une autre fonction. Easy IP résout ce problème sans rien demander de plus : il réutilise l'adresse IP de l'interface sortante elle-même comme adresse traduite pour chaque hôte interne, si bien qu'il n'y a aucun pool d'adresses distinct à dimensionner, allouer ou risquer d'épuiser.
Voici la configuration sur laquelle ce billet s'appuie — un routeur avec une interface publique et un LAN interne, configuré pour que les hôtes internes partagent cette adresse publique unique pour accéder à Internet, un hôte étant délibérément exclu — ainsi que la façon d'ajouter un mappage de port NAT Server sur cette même adresse publique afin qu'un service interne soit joignable depuis l'extérieur.
Un routeur, une interface publique, un segment interne — avec un hôte unique exclu de l'ACL qui pilote la traduction.
Les légendes du schéma restent en anglais pour la clarté technique.
Adressage
| Élément | Valeur (cet exemple) |
|---|---|
| Interface publique (WAN) — GigabitEthernet0/0/1 | 1.1.1.2/24 |
| Adresse du pair sur le réseau public | 1.1.1.1/24 |
| Interface de passerelle interne — Ethernet0/0/1 | 192.168.0.1/24 |
| Segment LAN interne | 192.168.0.0/24 |
| Hôte exclu de l'accès à Internet | 192.168.0.3 |
ACL 2000 — Ce qui est traduit
| Règle | Signification |
|---|---|
| rule 5 deny source 192.168.0.3 0 | Exclut explicitement cet hôte du NAT — il n'est jamais traduit, donc il n'atteint jamais Internet via ce routeur. |
| rule 6 permit source 192.168.0.0 0.0.0.255 | Tous les autres hôtes du segment 192.168.0.0/24 sont éligibles à la traduction. |
Quatre étapes : adressage des interfaces, l'ACL qui délimite la traduction, le NAT Outbound Easy IP sur l'interface publique, et une route par défaut vers le FAI.
#
sysname Router
#
acl number 2000
rule 5 deny source 192.168.0.3 0
rule 6 permit source 192.168.0.0 0.0.0.255
#
interface Ethernet0/0/1
undo portswitch
ip address 192.168.0.1 255.255.255.0
#
interface GigabitEthernet0/0/1
ip address 1.1.1.2 255.255.255.0
nat outbound 2000
#
ip route-static 0.0.0.0 0.0.0.0 1.1.1.1
#
Lorsqu'il n'y a qu'une seule adresse IP publique, l'interface sortante du routeur doit aussi servir d'adresse que le monde extérieur utilise pour joindre un serveur interne — current-interface rend cela possible, sur des ports différents.
#
sysname Router
#
acl number 3000
rule 5 permit ip source 192.168.1.0 0.0.0.255
#
nat alg ftp enable
#
interface GigabitEthernet0/0/1
undo portswitch
ip address 1.1.1.1 255.255.255.0
nat static protocol tcp global current-interface ftp inside 192.168.1.2 ftp netmask 255.255.255.255
nat static protocol tcp global current-interface 9080 inside 192.168.1.3 www netmask 255.255.255.255
nat outbound 3000
#
interface GigabitEthernet0/0/2
undo portswitch
ip address 192.168.1.1 255.255.255.0
#
ip route-static 0.0.0.0 0.0.0.0 1.1.1.2
#
return
Cet exemple publie un serveur FTP sur le port 21 et un serveur web mappé sur le port public 9080, tous deux joignables via l'unique adresse publique 1.1.1.1 — les utilisateurs internes du sous-réseau de GE0/0/2 sortent toujours via la même règle Easy IP.
Celles qui transforment une configuration Easy IP de cinq minutes en une demi-journée de prise de tête.
SYMPTÔMELa configuration de nat static protocol tcp global current-interface 21 ... déclenche un avertissement console et une invite oui/non au lieu de s'appliquer immédiatement.
CAUSELe port 21 se trouve dans la plage des ports bien connus (1 à 1023). L'appareil demande confirmation au cas où une autre fonction du routeur dépendrait déjà de la disponibilité de cette plage de ports.
SOLUTIONLisez l'avertissement, ne le validez pas par réflexe — puis répondez y pour continuer.
Warning: The port is well-known(1~1023) port. If you continue it may cause function
failure.
Are you sure to continue?[Y/N]: y
SYMPTÔMELe service mappé sur le web (port public 9080 vers port interne 80) fonctionne bien depuis l'extérieur, mais le mappage FTP (port 21) échoue ou se bloque lors du transfert de données.
CAUSEFTP est un protocole multi-canal — il négocie une seconde connexion pour le transfert de données, et cette négociation intègre des informations d'IP/port dans la charge utile, que le NAT classique ne peut pas réécrire. HTTP est mono-canal et ne rencontre jamais ce problème.
SOLUTIONActivez le NAT ALG spécifiquement pour FTP ; laissez-le désactivé pour HTTP, car HTTP n'en a pas besoin et activer des ALG inutiles ajoute une charge d'inspection pour rien.
nat alg ftp enable
SYMPTÔMEL'hôte censé être exclu de l'accès à Internet (192.168.0.3 dans cet exemple) accède quand même à Internet.
CAUSEUne ACL évalue les règles dans l'ordre des numéros de règle et s'arrête à la première correspondance. Si une règle permit large a un numéro inférieur à la règle deny spécifique pour cet hôte, le permit correspond en premier et le deny n'est jamais atteint.
SOLUTIONDonnez à la règle deny spécifique le numéro le plus bas afin qu'elle soit évaluée avant le permit large — exactement comme dans cet exemple : rule 5 deny avant rule 6 permit.
acl number 2000
rule 5 deny source 192.168.0.3 0
rule 6 permit source 192.168.0.0 0.0.0.255
SYMPTÔMELes hôtes internes peuvent joindre un serveur Internet par son adresse IP, mais naviguer sur un site par son nom échoue.
CAUSEEasy IP ne gère que la traduction d'adresse du trafic lui-même — il ne dit rien sur la façon dont les hôtes internes résolvent les noms de domaine au départ.
SOLUTIONConfigurez le DNS séparément pour les hôtes internes — en les pointant vers un serveur DNS public, ou selon le propre guide de configuration des services IP de la série AR référencé dans le document source de ce billet.
« easyip » dans la colonne Type est nécessaire mais pas suffisant — vérifiez aussi que l'hôte exclu est bien exclu.
<Router> display nat outbound
NAT Outbound Information:
-----------------------------------------------------------
Interface Acl Address-group/IP/Interface Type
GigabitEthernet1/0/0 2000 2.2.2.1 easyip
--------------------------------------------------------------------------
Total : 1
Le nom d'interface et l'adresse ci-dessus proviennent de l'exemple display nat outbound de la documentation source pour une entrée Easy IP — votre propre sortie devrait afficher l'interface et l'adresse de votre configuration.
<Router> display nat static
Static Nat Information:
Interface : GigabitEthernet0/0/1
Global IP/Port : current-interface/21(ftp) (Real IP : 1.1.1.1)
Inside IP/Port : 192.168.1.2/21(ftp)
Protocol : 6(tcp)
VPN instance-name : ----
Acl number : ----
Vrrp id : ----
Netmask : 255.255.255.255
Description : ----
Global IP/Port : current-interface/9080 (Real IP : 1.1.1.1)
Inside IP/Port : 192.168.1.3/80(www)
Protocol : 6(tcp)
VPN instance-name : ----
Acl number : ----
Vrrp id : ----
Netmask : 255.255.255.255
Description : ----
Total : 2
Ce billet s'appuie sur une seule configuration testée : un routeur unique avec une interface publique, un NAT Outbound Easy IP délimité par une ACL à deux règles, et une couche facultative de mappage de port NAT Server sur la même adresse publique. Il ne couvre pas le mode pool d'adresses NAT (un bloc d'adresses séparé et plus grand plutôt que l'adresse propre de l'interface), le NAT par instance VPN pour les configurations multi-locataires, les scénarios d'adresses qui se chevauchent, ni ce qui se passe une fois qu'une seconde liaison montante entre en jeu — ce dernier point est couvert dans notre note de configuration sur le basculement et le partage de charge double WAN.
Tirées des mêmes cas de configuration sur lesquels ce billet s'appuie.
Easy IP réutilise l'adresse IP propre de l'interface sortante comme adresse traduite pour chaque hôte — aucune adresse publique supplémentaire n'est nécessaire, mais il n'y a aussi qu'une seule adresse en termes de capacité de ports à partager. Un pool d'adresses NAT (nat outbound acl address-group) utilise un bloc d'adresses publiques séparé et dédié, ce qui offre plus de marge pour les sessions simultanées mais nécessite que ces adresses soient réellement disponibles à attribuer.
Oui — c'est exactement le modèle current-interface. nat static protocol tcp global current-interface
FTP négocie une seconde connexion distincte pour le transfert de données et intègre les informations d'adressage de cette connexion dans la charge utile applicative — le NAT classique ne peut ni la voir ni la réécrire. L'ALG comprend suffisamment FTP pour la corriger. HTTP ne négocie pas de seconde connexion de cette façon, donc il n'y a rien à corriger pour un ALG.
Pas dans ce scénario — il s'agit d'un domaine de routage unique sans instance VPN. Si votre routeur utilise des instances VPN (par exemple pour une séparation multi-locataires), les règles ACL doivent effectivement spécifier vpn-instance explicitement, sinon la règle nat outbound ne correspondra à aucun trafic de cette instance.
La logique Easy IP et ACL reste la même sur chaque interface, mais une seconde liaison montante soulève des questions de sélection de route et de placement de nat outbound que ce billet ne couvre pas — quel lien porte quel trafic, et comment configurer le basculement ou le partage de charge. Consultez notre note de configuration sur le basculement et le partage de charge double WAN pour cela.
Indiquez-nous votre nombre d'interfaces, si vous avez besoin d'un mappage de port pour un service interne, et nous vous aiderons à dimensionner correctement l'ACL et les ports.