跳转到内容
搜索文档

为子网启用 NAT

最后更新 查看 MarkdownAgent 设置

概览

Cloudflare WAN(前称 Magic WAN)重叠网络 (overlay) 中的每个子网必须具有唯一的地址空间——否则,Cloudflare 无法确定哪个站点应该接收给定 IP 地址的流量。实际上,许多组织在多个站点重复使用相同的私有地址范围(例如,192.168.1.0/24)。与重编这些子网的地址不同,您可以在 Cloudflare One Appliance(前称 Magic WAN Connector)上为子网启用静态网络地址转换 (NAT)。NAT 为每个站点分配一个唯一的重叠网络前缀,同时保留现有的本地寻址。

通过子网 NAT,设备在以下两者之间执行静态 1:1 转换:

  • 站点内部使用的本地前缀 (local prefix)
  • 公布到 Cloudflare WAN 重叠网络中的 NAT prefix(NAT 前缀)

因为映射是静态的,所以设备既支持来自站点的出站连接,也支持从 Cloudflare WAN 到该站点的入站连接。连接不需要由 Cloudflare One Appliance 后端的主机发起。

子网 NAT 在 Cloudflare WAN 中是如何工作的

NAT 是等大前缀之间的静态 1:1 转换。当您在设备上为子网启用 NAT 时:

  • 本地前缀 (local prefix) 是设备 LAN 侧的子网。
  • NAT prefix(NAT 前缀) 是相同大小的面向 WAN 的前缀。
  • 设备在两个前缀之间进行 1:1 地址转换:
    • 对于流出站点流向 Cloudflare WAN 的流量,它将本地地址替换为相应的 NAT 地址。
    • 对于从 Cloudflare WAN 到达站点的流量,它将 NAT 地址替换为相应的本地地址。

寻址规则

为避免重叠网络中出现地址重叠,Cloudflare WAN 强制执行以下规则:

  • LAN 内的唯一性

    • 设备上该 LAN 内的每个子网的本地前缀必须是唯一的。
    • 您可以在不同的 LAN 或不同的站点上重复使用相同的本地前缀。
  • Cloudflare WAN 重叠网络中的唯一性

    • 在您的 Cloudflare WAN 部署中,每个面向重叠网络的前缀在所有站点中都必须是唯一的。
    • 对于启用了 NAT 的子网,面向重叠网络的前缀是 NAT 前缀
    • 对于未启用 NAT 的子网,面向重叠网络的前缀是本地前缀

这些规则允许您在多个站点上重复使用本地空间,只要 Cloudflare WAN 重叠网络中的每个子网具有唯一的面向重叠网络的前缀。

示例

考虑使用以下前缀的子网:

  • 本地前缀 (Local prefix)192.168.100.0/24
  • NAT prefix(NAT 前缀)10.10.100.0/24

在此情况下:

  • 当站点内部地址为 192.168.100.13 的主机将流量发送到 Cloudflare WAN 重叠网络时,设备将地址转换为 10.10.100.13
  • 当来自另一个站点或通过 Cloudflare WAN 来自互联网的流量目标为 10.10.100.13 时,设备将地址转换回 192.168.100.13

为子网配置 NAT

当您在 Cloudflare One Appliance 上创建或编辑 LAN 时,即可配置子网 NAT。在设备配置中:

  • 您在 LAN 侧定义该子网的本地前缀 (local prefix)
  • 您可以选择定义相同大小的静态 NAT 前缀 (static NAT prefix)。存在时,此前缀即为该子网的面向重叠网络的前缀。

有关配置 LAN 并提供静态 NAT 前缀的逐步说明,请参阅:

这篇文档对您有帮助吗?