分支办公室宽带拨号上网路由器PPPoE加NAT一条默认路由全搞定

新开的小办公室拉的是普通宽带,运营商给一个拨号账号而不是固定 IP。想让全办公室几十台设备直接上网,就得让出口路由器替大家拨号:路由器作为 PPPoE 客户端跟运营商认证,拿到公网地址后通过 NAT 转换,内网机器各自 DHCP 取私网地址即可无感上网。这是最经典的分支开局配置,命令不多,但每个环节都有讲究。

组网与命令来自华为路由器官方典型配置案例:DeviceA 作为 PPPoE 客户端,下行接口接局域网用户,上行接口 10GE0/0/2 接运营商的 PPPoE 服务器;全网共用一个拨号账号,认证方式按 CHAP 或 PAP 都备上,连接断开后设备每隔一段时间自动重拨。第一步建拨号接口并配认证——运营商没说明认证方式时,CHAP 和 PAP 两条都配上最稳妥:

[DeviceA] interface dialer 1
[DeviceA-Dialer1] link-protocol ppp
[DeviceA-Dialer1] ppp chap user user1@system
[DeviceA-Dialer1] ppp chap password cipher YsHsjx_202206
[DeviceA-Dialer1] ppp pap local-user user1@system password cipher YsHsjx_202206
[DeviceA-Dialer1] ip address ppp-negotiate
[DeviceA-Dialer1] quit

第二步把物理接口绑定到拨号接口上,PPPoE 会话随之建立:

[DeviceA] interface 10GE 0/0/2
[DeviceA-10GE0/0/2] pppoe-client dialer 1 bundle-number 1
[DeviceA-10GE0/0/2] quit

第三步做源 NAT。因为拨号地址是动态协商来的,策略里用 easy-ip 方式直接复用接口地址,不用写死任何公网 IP——这正是拨号场景的标准做法:

[DeviceA] interface dialer 1
[DeviceA-Dialer1] nat enable
[DeviceA-Dialer1] quit
[DeviceA] nat-policy
[DeviceA-policy-nat] rule name sourcenat
[DeviceA-policy-nat-rule-sourcenat] source-address 10.3.1.0 24
[DeviceA-policy-nat-rule-sourcenat] action source-nat easy-ip
[DeviceA-policy-nat-rule-sourcenat] quit
[DeviceA-policy-nat] quit

最后一条默认路由指向拨号接口,内网所有未知流量都交给这条 PPPoE 链路:

[DeviceA] ip route-static 0.0.0.0 0 dialer 1

三条经验值得记。其一,认证方式未知就 CHAP、PAP 双配,运营商侧无论用哪种都能通过;其二,NAT 一定要用 easy-ip 而不是地址池,拨号地址每次重拨都可能变化,写死必断;其三,ip address ppp-negotiate 表示地址由对端分配,不要手工静态配置。

验证方法:执行 display pppoe-client session summary,会话列表里 State 一栏显示 UP、对应物理接口和 Dialer 编号无误,说明拨号成功;再从内网电脑 ping 一个公网地址,通即整条链路(拨号、NAT、默认路由)全部就绪。日后断网排查也照这个顺序走:先看会话是否 UP,再查 NAT 策略命中数,最后看默认路由——三步之内基本能定位。

分支办公室开局这类活,贵州诚鑫致达科技的工程师通常半小时内收尾:拨号、NAT、默认路由三段配置敲完,顺手把内网 DHCP 一并启用,当场联调验收。


企业存储选型参考|贵州诚鑫致达

做中小企业全能主力存储,群晖机型参考:DS1823xs+ · DS2422+ · DS923+。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。