在Windows Server上用RRAS实现NAT转换,本质是服务器充当软网关:需双物理网卡(外网接ISP、内网配192.168.100.1/24),禁用IPv6自动配置,安装RemoteAccess角色后通过rrasmgmt.msc启用NAT向导并指定内外接口,再配置DHCP或静态IP分配,最后通过端口映射或地址映射发布内网服务。
在 windows server 上用 rras 实现企业内网与公网之间的 nat 转换,本质是让服务器充当一个带地址转换功能的软网关。关键不在于装服务,而在于接口划分、路由启用和映射逻辑是否闭环。
双网卡网络规划与基础配置
必须确保服务器有两块物理网卡(不推荐用 Hyper-V 虚拟网卡或 WSL2 vEthernet 干扰):
- 外网网卡:连接上级路由器/光猫,获取公网 IP 或可路由的 ISP 分配地址(如 203.0.113.10/24,网关 203.0.113.1)
- 内网网卡:专用于连接企业内部交换机,静态配置私有网段地址(如 192.168.100.1/24)
- 禁用 IPv6 自动配置(netsh interface ipv6 set interface "内网网卡" routerdiscovery=disabled),避免路由表冲突
- 确认 Windows 防火墙未拦截 ICMPv4 入站、UDP 53(DNS)、TCP 80/443 等基础通信
安装并启用 RRAS 的 NAT 角色
以管理员身份运行 PowerShell:
- 执行:Install-WindowsFeature RemoteAccess -IncludeManagementTools
- 安装完成后,运行 rrasmgmt.msc 打开管理控制台
- 右键本地服务器 → “配置并启用路由和远程访问” → 选择“网络地址转换(NAT)”向导
- 指定“连接到 Internet 的接口”为外网网卡 → 向导自动启用 IPv4 转发、添加默认 NAT 接口
此时内网客户端只要将网关设为 192.168.100.1,即可访问外网(前提是外网接口已获得有效 IP)。
配置内网侧接入方式
NAT 本身不提供 DHCP,需额外处理终端地址分配:
- 推荐方案(DHCP):安装 DHCP 服务器角色,新建作用域(如 192.168.100.100–192.168.100.200),默认网关填 192.168.100.1,DNS 指向企业 DNS 或 8.8.8.8
- 简易方案(静态):手动为每台内网 PC 设置 IP(如 192.168.100.10)、子网掩码(255.255.255.0)、网关(192.168.100.1)、DNS
- 验证连通性:ping 192.168.100.1(通网关)、tracert 8.8.8.8(第二跳应为外网 IP)
发布内网服务:端口映射或地址映射
若需对外提供 Web、RDP 等服务,不能直接暴露内网服务器真实 IP:
-
端口映射(常用):在 RRAS 控制台 → IPv4 → NAT → 右键外网接口 → “属性” → “服务和端口” → 添加,例如:
外部端口 80 → 内部 IP 192.168.10.5 + 端口 80(TCP) - 静态地址映射(高级):适用于 SIP、UDP 游戏服等需双向透传场景,在同一界面点击“新增地址映射”,绑定一个未使用的公网 IP(如 203.0.113.100)到内网服务器(如 192.168.10.100)
- 注意:所有映射生效后,外部用户访问的是 NAT 网关的公网 IP,内网服务器看到的源 IP 是网关自身,真实 IP 始终不可见

















