内网服务器发布到公网:防火墙 NAT Server 端口映射

公司上了官网、OA 或远程访问网关,外部用户要能访问到内网服务器——这一步的标准动就是在出口防火墙上做 NAT Server(服务器映射):把公网地址的某个端口,映射到内网服务器对应的端口。配置本身只要几行,配错了却是安全大事故;把映射规则、安全策略、日志三处配齐,发布才既通又稳。

操作步骤

  1. 前置盘点:服务器内网地址、要发布的服务端口(如 443)、出口公网地址或地址池、是否已有域名解析,四项列清楚再动手。为什么:映射规则一条一端口,盘点越细,返工越少;公网地址要走运营商备案与解析的先并行去办。

  2. 建 NAT Server 规则:nat server 策略里指定公网地址与端口到私网地址与端口的对应关系,协议选 TCP 或 UDP。为什么:只映射业务需要的端口——443 开放、3389 和 22 这类管理端口一律不映射,映射面等于攻击面。

  3. 放行安全策略:NAT Server 只改地址,流量还过安全策略——新建 untrust 到 dmz 区域的策略,目的地限定映射后的服务器地址与服务端口。为什么:策略目的地下探到端口级,扫描器打其他端口时在防火墙处就被拒,日志里也干净。

  4. 服务器进 DMZ:有条件把发布服务器放进 DMZ 区,与内网办公网段之间再立一道只放行业务端口的策略。为什么:服务器在公网可达区,被攻陷是可能性事件——DMZ 隔离保证它被打穿也不直接通到办公内网。

  5. 日志与溯源:开启对应策略的会话日志,记录来源地址、时间、动作。为什么:公网服务的扫描与试探是常态,日志留全了,异常来源看得见、封得住、说得清。

  6. 验证收尾:外部网络实测访问业务端口,再实测管理端口确认不通;内网到服务器的访问路径检查一遍,避免内网用户绕公网访问。为什么:发布验证要正反两面都做——「该通的通、该断的断」才是完成态。

三条边界先知道

  • 不发布即不暴露:能走 VPN 进内网再访问的服务,就不要映射到公网,映射清单季度复核。
  • 应用层防护补位:NAT 只管地址端口,Web 类服务前面再挂 WAF 或反向代理防注入与扫描。
  • 地址变更联动:公网地址或证书变更时,映射规则、解析记录、外部合作方白名单三处同步改。

贵州诚鑫致达科技给客户发布对外服务时,映射清单加安全策略是连同日志一并交付的——对外发布这件事,通只是一半,暴露面管住才是全部。

企业存储选型参考|贵州诚鑫致达

做高可用与业务不间断保障,群晖机型参考:PAS7700 · RS2423RP+ · SA3410。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。