Início / Notas técnicas / Configuração NAT Easy IP

NAT Easy IP em roteadores Huawei AR: acesso à internet para escritório pequeno, passo a passo

Um escritório pequeno com apenas um endereço IP público, configurado para que todos os hosts internos possam acessar a internet por ele — endereçamento de interfaces, rota padrão, ACL que decide quem é traduzido, NAT Outbound em modo Easy IP, comandos de verificação, e como adicionar mapeamento de porta NAT Server sobre o mesmo endereço público para publicar um serviço interno.

By Yuwen Zhang (Atlas), founder of AtlasCommTech — 13 years of carrier & enterprise network deployments · Updated July 2026

Por que o Easy IP se encaixa neste cenário

Um único endereço IP público, um escritório inteiro que precisa entrar online — o Easy IP é a solução direta, não um contorno.

Um escritório pequeno ou filial geralmente não tem um endereço IP público sobrando. O único endereço na interface de saída do roteador já está cumprindo sua função — carregando o próprio tráfego do roteador, e talvez já usado por outro recurso. O Easy IP resolve isso sem pedir mais nada: reutiliza o próprio endereço IP da interface de saída como o endereço traduzido para cada host interno, então não há um pool de endereços separado para dimensionar, alocar ou esgotar.

Abaixo está a configuração na qual este texto se baseia — um roteador com uma interface pública e uma LAN interna, configurado para que os hosts internos compartilhem esse único endereço público para acessar a internet, com um host deliberadamente excluído — além de como adicionar um mapeamento de porta NAT Server sobre esse mesmo endereço público para que um serviço interno seja alcançável de fora.

Topologia e endereçamento

Um roteador, uma interface pública, um segmento interno — com um único host excluído da ACL que controla a tradução.

Internal LAN 192.168.0.0/24 Host 192.168.0.200 — allowed Host 192.168.0.3 — blocked Eth0/0/1 · 192.168.0.1/24 Router Easy IP outbound NAT GE0/0/1 · 1.1.1.2/24 Internet Peer · 1.1.1.1/24

Os rótulos do diagrama permanecem em inglês para clareza técnica.

Endereçamento

ItemValor (este exemplo)
Interface pública (WAN) — GigabitEthernet0/0/11.1.1.2/24
Endereço do par na rede pública1.1.1.1/24
Interface de gateway interno — Ethernet0/0/1192.168.0.1/24
Segmento de LAN interna192.168.0.0/24
Host excluído do acesso à internet192.168.0.3

ACL 2000 — O que é traduzido

RegraSignificado
rule 5 deny source 192.168.0.3 0Exclui explicitamente esse host do NAT — ele nunca é traduzido, portanto nunca alcança a internet por este roteador.
rule 6 permit source 192.168.0.0 0.0.0.255Todos os demais hosts do segmento 192.168.0.0/24 são elegíveis para tradução.

Configuração passo a passo

Quatro etapas: endereçamento de interfaces, a ACL que delimita a tradução, o NAT Outbound Easy IP na interface pública, e uma rota padrão de volta ao provedor.

  1. Configure o endereço IP da interface de gateway interno — é o endereço que os hosts internos usam como gateway padrão.
  2. Configure o endereço IP da interface pública (WAN) — é o endereço que o Easy IP reutilizará para cada host traduzido.
  3. Configure uma ACL que defina quais endereços internos são elegíveis para tradução — e, se necessário, quais ficam explicitamente excluídos.
  4. Aplique nat outbound com essa ACL na interface pública — é isso que o torna Easy IP: nenhum address-group é referenciado, então o próprio endereço da interface é usado.
  5. Configure uma rota estática padrão apontando para o endereço de gateway do provedor, para que o tráfego traduzido realmente tenha um caminho de saída.
#
 sysname Router
#
acl number 2000
 rule 5 deny source 192.168.0.3 0
 rule 6 permit source 192.168.0.0 0.0.0.255
#
interface Ethernet0/0/1
 undo portswitch
 ip address 192.168.0.1 255.255.255.0
#
interface GigabitEthernet0/0/1
 ip address 1.1.1.2 255.255.255.0
 nat outbound 2000
#
ip route-static 0.0.0.0 0.0.0.0 1.1.1.1
#

Adicionando NAT Server: publicando um serviço interno no mesmo endereço público

Quando há apenas um endereço IP público, a interface de saída do roteador precisa também servir como o endereço que o mundo externo usa para alcançar um servidor interno — o current-interface torna isso possível, em portas diferentes.

  1. Ative o NAT ALG para FTP se o serviço publicado for FTP ou outro protocolo multicanal — o HTTP não precisa disso, o FTP precisa.
  2. Na mesma interface pública, adicione entradas nat static que mapeiam portas públicas específicas no current-interface para o endereço e porta de um servidor interno — uma entrada por serviço.
  3. Mantenha a regra nat outbound do Easy IP na mesma interface — o tráfego de saída e o mapeamento de serviço de entrada coexistem no mesmo endereço público sem conflito.
#
 sysname Router
#
acl number 3000
 rule 5 permit ip source 192.168.1.0 0.0.0.255
#
nat alg ftp enable
#
interface GigabitEthernet0/0/1
 undo portswitch
 ip address 1.1.1.1 255.255.255.0
 nat static protocol tcp global current-interface ftp inside 192.168.1.2 ftp netmask 255.255.255.255
 nat static protocol tcp global current-interface 9080 inside 192.168.1.3 www netmask 255.255.255.255
 nat outbound 3000
#
interface GigabitEthernet0/0/2
 undo portswitch
 ip address 192.168.1.1 255.255.255.0
#
ip route-static 0.0.0.0 0.0.0.0 1.1.1.2
#
return

Este exemplo publica um servidor FTP na porta 21 e um servidor web mapeado para a porta pública 9080, ambos alcançáveis pelo único endereço público 1.1.1.1 — os usuários internos da sub-rede da GE0/0/2 continuam saindo pela mesma regra Easy IP.

4 armadilhas de configuração

As que transformam uma configuração de Easy IP de cinco minutos em meio dia de dor de cabeça.

1. O aviso de porta conhecida não é só uma formalidade

SINTOMAConfigurar nat static protocol tcp global current-interface 21 ... dispara um aviso no console e uma confirmação sim/não em vez de concluir imediatamente.

CAUSAA porta 21 está dentro da faixa de portas conhecidas (1-1023). O dispositivo pede confirmação caso outro recurso do roteador já dependa de essa faixa de portas estar livre.

SOLUÇÃOLeia o aviso, não confirme por reflexo — depois responda y para continuar.

Warning: The port is well-known(1~1023) port. If you continue it may cause function
failure.
Are you sure to continue?[Y/N]: y

2. Esquecer o NAT ALG quebra o FTP, não o HTTP

SINTOMAO serviço mapeado para web (porta pública 9080 para porta interna 80) funciona bem de fora, mas o mapeamento de FTP (porta 21) falha ou trava na transferência de dados.

CAUSAO FTP é um protocolo multicanal — ele negocia uma segunda conexão para transferência de dados, e essa negociação embute informações de IP/porta dentro do payload, que o NAT comum não consegue reescrever. O HTTP é de canal único e nunca enfrenta isso.

SOLUÇÃOAtive o NAT ALG especificamente para FTP; deixe desativado para HTTP, já que o HTTP não precisa disso e ativar ALGs desnecessários só adiciona sobrecarga de inspeção à toa.

nat alg ftp enable

3. A ordem das regras da ACL decide quem realmente é bloqueado

SINTOMAO host que deveria ser excluído do acesso à internet (192.168.0.3 neste exemplo) ainda consegue sair.

CAUSAUma ACL avalia as regras na ordem do número da regra e para na primeira correspondência. Se uma regra permit ampla tiver um número menor que a regra deny específica para esse host, o permit corresponde primeiro e o deny nunca é alcançado.

SOLUÇÃODê à regra deny específica o número menor para que seja avaliada antes do permit amplo — exatamente como neste exemplo: rule 5 deny antes de rule 6 permit.

acl number 2000
 rule 5 deny source 192.168.0.3 0
 rule 6 permit source 192.168.0.0 0.0.0.255

4. Só o Easy IP não resolve a resolução de DNS

SINTOMAOs hosts internos conseguem alcançar um servidor da internet pelo endereço IP, mas navegar em um site pelo nome falha.

CAUSAO Easy IP cuida apenas da tradução de endereço do próprio tráfego — ele não diz nada sobre como os hosts internos resolvem nomes de domínio em primeiro lugar.

SOLUÇÃOConfigure o DNS separadamente para os hosts internos — apontando-os para um servidor DNS público, ou conforme o próprio guia de configuração de serviços IP da série AR referenciado no material-fonte deste texto.

Projetos de soluções relacionados

Como confirmar que realmente está funcionando

“easyip” na coluna Type é necessário, mas não suficiente — verifique também se o host excluído está realmente excluído.

  1. Execute display nat outbound no roteador. A coluna Type deve mostrar easyip para a ACL e a interface configuradas acima — isso confirma que o Easy IP está ativo.
  2. De um host incluído, faça ping ou navegue para confirmar que o acesso à internet funciona; do host excluído (192.168.0.3 neste exemplo), confirme que não funciona.
  3. Se o mapeamento de porta NAT Server foi adicionado, execute display nat static para confirmar que os mapeamentos current-interface mostram o endereço e a porta internos corretos para cada serviço publicado.
<Router> display nat outbound
 NAT Outbound Information:
 -----------------------------------------------------------
 Interface              Acl    Address-group/IP/Interface    Type
 GigabitEthernet1/0/0    2000    2.2.2.1                       easyip
 --------------------------------------------------------------------------
 Total : 1

O nome da interface e o endereço mostrados acima vêm do próprio exemplo de display nat outbound da documentação-fonte para uma entrada Easy IP — sua própria saída deve mostrar a interface e o endereço da sua configuração.

<Router> display nat static
 Static Nat Information:
 Interface       : GigabitEthernet0/0/1
 Global IP/Port  : current-interface/21(ftp) (Real IP : 1.1.1.1)
 Inside IP/Port  : 192.168.1.2/21(ftp)
 Protocol        : 6(tcp)
 VPN instance-name : ----
 Acl number      : ----
 Vrrp id         : ----
 Netmask         : 255.255.255.255
 Description     : ----

 Global IP/Port  : current-interface/9080 (Real IP : 1.1.1.1)
 Inside IP/Port  : 192.168.1.3/80(www)
 Protocol        : 6(tcp)
 VPN instance-name : ----
 Acl number      : ----
 Vrrp id         : ----
 Netmask         : 255.255.255.255
 Description     : ----

 Total : 2

Limites honestos deste texto

Limites honestos deste texto

Este texto se baseia em uma única configuração prática: um único roteador com uma interface pública, NAT Outbound Easy IP delimitado por uma ACL de duas regras, e uma camada opcional de mapeamento de porta NAT Server no mesmo endereço público. Não cobre o modo de pool de endereços NAT (um bloco de endereços separado e maior em vez do próprio endereço da interface), NAT por instância VPN para configurações multilocatário, cenários de endereços sobrepostos, nem o que acontece quando um segundo uplink entra em cena — isso é abordado em nossa nota de configuração de failover e balanceamento de carga em dual-WAN.

Cinco perguntas para as quais vale a pena ter resposta

Retiradas dos mesmos casos de configuração nos quais este texto se baseia.

Qual é a diferença real entre Easy IP e um pool de endereços NAT?

O Easy IP reutiliza o próprio endereço IP da interface de saída como o endereço traduzido para cada host — não é necessário um endereço público extra, mas também há apenas a capacidade de portas de um endereço para compartilhar. Um pool de endereços NAT (nat outbound acl address-group) usa um bloco de endereços públicos separado e dedicado, o que dá mais margem para sessões simultâneas, mas exige que esses endereços estejam realmente disponíveis para atribuição.

Ainda posso usar o mapeamento de porta NAT Server se eu tiver apenas um endereço IP público, o mesmo que o Easy IP está usando?

Sim — é exatamente o padrão current-interface. nat static protocol tcp global current-interface inside mapeia uma porta pública específica no endereço dessa mesma interface para um servidor interno, enquanto o nat outbound continua cuidando do tráfego de saída de todos os outros. Serviços diferentes recebem portas públicas diferentes no mesmo endereço.

Por que o nat alg ftp enable importa, mas não há um passo equivalente para o HTTP?

O FTP negocia uma segunda conexão separada para transferência de dados e embute as informações de endereçamento dessa conexão dentro do payload da aplicação — o NAT comum não consegue ver nem reescrever isso. O ALG entende o FTP o suficiente para corrigir isso. O HTTP não negocia uma segunda conexão dessa forma, então não há nada para um ALG corrigir.

A ACL neste exemplo precisa referenciar uma instância VPN?

Não neste cenário — é um único domínio de roteamento sem instâncias VPN envolvidas. Se o seu roteador usar instâncias VPN (para separação multilocatário, por exemplo), as regras da ACL realmente precisam especificar vpn-instance explicitamente, ou a regra nat outbound não corresponderá a nenhum tráfego dessa instância.

Meu escritório está prestes a adicionar um segundo uplink de internet — essa configuração de Easy IP ainda se aplica?

A lógica de Easy IP e ACL permanece a mesma em cada interface, mas um segundo uplink introduz questões de seleção de rota e posicionamento do nat outbound que este texto não cobre — qual link carrega qual tráfego, e como configurar o failover ou o balanceamento de carga. Veja nossa nota de configuração de failover e balanceamento de carga em dual-WAN para isso.

Apenas um IP público e um escritório em crescimento?

Conte-nos quantas interfaces você tem, se precisa de mapeamento de porta para algum serviço interno, e ajudaremos a dimensionar corretamente a ACL e as portas.

Falar com um engenheiro no WhatsApp →

Leitura relacionada

Usamos cookies apenas para análises anônimas — sem anúncios, sem rastreamento entre sites.Política de privacidade