Um escritório pequeno com apenas um endereço IP público, configurado para que todos os hosts internos possam acessar a internet por ele — endereçamento de interfaces, rota padrão, ACL que decide quem é traduzido, NAT Outbound em modo Easy IP, comandos de verificação, e como adicionar mapeamento de porta NAT Server sobre o mesmo endereço público para publicar um serviço interno.
By Yuwen Zhang (Atlas), founder of AtlasCommTech — 13 years of carrier & enterprise network deployments · Updated July 2026
Um único endereço IP público, um escritório inteiro que precisa entrar online — o Easy IP é a solução direta, não um contorno.
Um escritório pequeno ou filial geralmente não tem um endereço IP público sobrando. O único endereço na interface de saída do roteador já está cumprindo sua função — carregando o próprio tráfego do roteador, e talvez já usado por outro recurso. O Easy IP resolve isso sem pedir mais nada: reutiliza o próprio endereço IP da interface de saída como o endereço traduzido para cada host interno, então não há um pool de endereços separado para dimensionar, alocar ou esgotar.
Abaixo está a configuração na qual este texto se baseia — um roteador com uma interface pública e uma LAN interna, configurado para que os hosts internos compartilhem esse único endereço público para acessar a internet, com um host deliberadamente excluído — além de como adicionar um mapeamento de porta NAT Server sobre esse mesmo endereço público para que um serviço interno seja alcançável de fora.
Um roteador, uma interface pública, um segmento interno — com um único host excluído da ACL que controla a tradução.
Os rótulos do diagrama permanecem em inglês para clareza técnica.
Endereçamento
| Item | Valor (este exemplo) |
|---|---|
| Interface pública (WAN) — GigabitEthernet0/0/1 | 1.1.1.2/24 |
| Endereço do par na rede pública | 1.1.1.1/24 |
| Interface de gateway interno — Ethernet0/0/1 | 192.168.0.1/24 |
| Segmento de LAN interna | 192.168.0.0/24 |
| Host excluído do acesso à internet | 192.168.0.3 |
ACL 2000 — O que é traduzido
| Regra | Significado |
|---|---|
| rule 5 deny source 192.168.0.3 0 | Exclui explicitamente esse host do NAT — ele nunca é traduzido, portanto nunca alcança a internet por este roteador. |
| rule 6 permit source 192.168.0.0 0.0.0.255 | Todos os demais hosts do segmento 192.168.0.0/24 são elegíveis para tradução. |
Quatro etapas: endereçamento de interfaces, a ACL que delimita a tradução, o NAT Outbound Easy IP na interface pública, e uma rota padrão de volta ao provedor.
#
sysname Router
#
acl number 2000
rule 5 deny source 192.168.0.3 0
rule 6 permit source 192.168.0.0 0.0.0.255
#
interface Ethernet0/0/1
undo portswitch
ip address 192.168.0.1 255.255.255.0
#
interface GigabitEthernet0/0/1
ip address 1.1.1.2 255.255.255.0
nat outbound 2000
#
ip route-static 0.0.0.0 0.0.0.0 1.1.1.1
#
Quando há apenas um endereço IP público, a interface de saída do roteador precisa também servir como o endereço que o mundo externo usa para alcançar um servidor interno — o current-interface torna isso possível, em portas diferentes.
#
sysname Router
#
acl number 3000
rule 5 permit ip source 192.168.1.0 0.0.0.255
#
nat alg ftp enable
#
interface GigabitEthernet0/0/1
undo portswitch
ip address 1.1.1.1 255.255.255.0
nat static protocol tcp global current-interface ftp inside 192.168.1.2 ftp netmask 255.255.255.255
nat static protocol tcp global current-interface 9080 inside 192.168.1.3 www netmask 255.255.255.255
nat outbound 3000
#
interface GigabitEthernet0/0/2
undo portswitch
ip address 192.168.1.1 255.255.255.0
#
ip route-static 0.0.0.0 0.0.0.0 1.1.1.2
#
return
Este exemplo publica um servidor FTP na porta 21 e um servidor web mapeado para a porta pública 9080, ambos alcançáveis pelo único endereço público 1.1.1.1 — os usuários internos da sub-rede da GE0/0/2 continuam saindo pela mesma regra Easy IP.
As que transformam uma configuração de Easy IP de cinco minutos em meio dia de dor de cabeça.
SINTOMAConfigurar nat static protocol tcp global current-interface 21 ... dispara um aviso no console e uma confirmação sim/não em vez de concluir imediatamente.
CAUSAA porta 21 está dentro da faixa de portas conhecidas (1-1023). O dispositivo pede confirmação caso outro recurso do roteador já dependa de essa faixa de portas estar livre.
SOLUÇÃOLeia o aviso, não confirme por reflexo — depois responda y para continuar.
Warning: The port is well-known(1~1023) port. If you continue it may cause function
failure.
Are you sure to continue?[Y/N]: y
SINTOMAO serviço mapeado para web (porta pública 9080 para porta interna 80) funciona bem de fora, mas o mapeamento de FTP (porta 21) falha ou trava na transferência de dados.
CAUSAO FTP é um protocolo multicanal — ele negocia uma segunda conexão para transferência de dados, e essa negociação embute informações de IP/porta dentro do payload, que o NAT comum não consegue reescrever. O HTTP é de canal único e nunca enfrenta isso.
SOLUÇÃOAtive o NAT ALG especificamente para FTP; deixe desativado para HTTP, já que o HTTP não precisa disso e ativar ALGs desnecessários só adiciona sobrecarga de inspeção à toa.
nat alg ftp enable
SINTOMAO host que deveria ser excluído do acesso à internet (192.168.0.3 neste exemplo) ainda consegue sair.
CAUSAUma ACL avalia as regras na ordem do número da regra e para na primeira correspondência. Se uma regra permit ampla tiver um número menor que a regra deny específica para esse host, o permit corresponde primeiro e o deny nunca é alcançado.
SOLUÇÃODê à regra deny específica o número menor para que seja avaliada antes do permit amplo — exatamente como neste exemplo: rule 5 deny antes de rule 6 permit.
acl number 2000
rule 5 deny source 192.168.0.3 0
rule 6 permit source 192.168.0.0 0.0.0.255
SINTOMAOs hosts internos conseguem alcançar um servidor da internet pelo endereço IP, mas navegar em um site pelo nome falha.
CAUSAO Easy IP cuida apenas da tradução de endereço do próprio tráfego — ele não diz nada sobre como os hosts internos resolvem nomes de domínio em primeiro lugar.
SOLUÇÃOConfigure o DNS separadamente para os hosts internos — apontando-os para um servidor DNS público, ou conforme o próprio guia de configuração de serviços IP da série AR referenciado no material-fonte deste texto.
“easyip” na coluna Type é necessário, mas não suficiente — verifique também se o host excluído está realmente excluído.
<Router> display nat outbound
NAT Outbound Information:
-----------------------------------------------------------
Interface Acl Address-group/IP/Interface Type
GigabitEthernet1/0/0 2000 2.2.2.1 easyip
--------------------------------------------------------------------------
Total : 1
O nome da interface e o endereço mostrados acima vêm do próprio exemplo de display nat outbound da documentação-fonte para uma entrada Easy IP — sua própria saída deve mostrar a interface e o endereço da sua configuração.
<Router> display nat static
Static Nat Information:
Interface : GigabitEthernet0/0/1
Global IP/Port : current-interface/21(ftp) (Real IP : 1.1.1.1)
Inside IP/Port : 192.168.1.2/21(ftp)
Protocol : 6(tcp)
VPN instance-name : ----
Acl number : ----
Vrrp id : ----
Netmask : 255.255.255.255
Description : ----
Global IP/Port : current-interface/9080 (Real IP : 1.1.1.1)
Inside IP/Port : 192.168.1.3/80(www)
Protocol : 6(tcp)
VPN instance-name : ----
Acl number : ----
Vrrp id : ----
Netmask : 255.255.255.255
Description : ----
Total : 2
Este texto se baseia em uma única configuração prática: um único roteador com uma interface pública, NAT Outbound Easy IP delimitado por uma ACL de duas regras, e uma camada opcional de mapeamento de porta NAT Server no mesmo endereço público. Não cobre o modo de pool de endereços NAT (um bloco de endereços separado e maior em vez do próprio endereço da interface), NAT por instância VPN para configurações multilocatário, cenários de endereços sobrepostos, nem o que acontece quando um segundo uplink entra em cena — isso é abordado em nossa nota de configuração de failover e balanceamento de carga em dual-WAN.
Retiradas dos mesmos casos de configuração nos quais este texto se baseia.
O Easy IP reutiliza o próprio endereço IP da interface de saída como o endereço traduzido para cada host — não é necessário um endereço público extra, mas também há apenas a capacidade de portas de um endereço para compartilhar. Um pool de endereços NAT (nat outbound acl address-group) usa um bloco de endereços públicos separado e dedicado, o que dá mais margem para sessões simultâneas, mas exige que esses endereços estejam realmente disponíveis para atribuição.
Sim — é exatamente o padrão current-interface. nat static protocol tcp global current-interface
O FTP negocia uma segunda conexão separada para transferência de dados e embute as informações de endereçamento dessa conexão dentro do payload da aplicação — o NAT comum não consegue ver nem reescrever isso. O ALG entende o FTP o suficiente para corrigir isso. O HTTP não negocia uma segunda conexão dessa forma, então não há nada para um ALG corrigir.
Não neste cenário — é um único domínio de roteamento sem instâncias VPN envolvidas. Se o seu roteador usar instâncias VPN (para separação multilocatário, por exemplo), as regras da ACL realmente precisam especificar vpn-instance explicitamente, ou a regra nat outbound não corresponderá a nenhum tráfego dessa instância.
A lógica de Easy IP e ACL permanece a mesma em cada interface, mas um segundo uplink introduz questões de seleção de rota e posicionamento do nat outbound que este texto não cobre — qual link carrega qual tráfego, e como configurar o failover ou o balanceamento de carga. Veja nossa nota de configuração de failover e balanceamento de carga em dual-WAN para isso.
Conte-nos quantas interfaces você tem, se precisa de mapeamento de porta para algum serviço interno, e ajudaremos a dimensionar corretamente a ACL e as portas.