发布于2026-07-16 阅读(0)
扫一扫,手机访问
在Linux系统中,用iptables实现IP地址伪装(也就是我们常说的SNAT,Source Network Address Translation),本质上就是把内网的私有IP地址“包装”成一个公共IP地址,让多个设备能共享同一个公网IP上网。这事儿在家庭网关、企业出口路由场景里非常常见。下面直接上操作。

第一步要做的是确保内核转发功能已经开启。毕竟,Linux内核默认是关闭IP转发的,不打开它,数据包根本过不去。编辑 /etc/sysctl.conf 文件,把下面这行取消注释(如果没有就加上):
net.ipv4.ip_forward=1然后执行 sudo sysctl -p 让配置立即生效。这一步看似简单,但不少人会栽在这里。
第二步,配置iptables的核心规则。假设内网网段是 192.168.1.0/24,公网IP地址是 203.0.113.1,出站网卡是 eth0,那么一条命令就能搞定:
sudo iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -o eth0 -j SNAT --to-source 203.0.113.1拆开来看:-t nat 指定操作的是NAT表;-A POSTROUTING 表示在POSTROUTING链的末尾追加规则——这个链专门处理数据包即将离开本机前的地址转换;-s 192.168.1.0/24 限定只对来自该内网段的数据包生效;-o eth0 指定从哪个网卡出去;-j SNAT --to-source 203.0.113.1 就是要把源IP改成这个公网地址。注意,eth0 要根据你实际的出口网卡名替换,比如有的机器叫 ens33 或 enp0s3,可以用 ip addr 确认。
配置完成后,千万别忘了保存规则。否则重启机器后一切归零。推荐使用 iptables-persistent 工具:
sudo apt-get install iptables-persistent安装过程中会提示是否保存当前规则,选“是”即可。当然,你也可以用 iptables-sa ve 手动将规则重定向到文件,再写个开机自启脚本,但 iptables-persistent 是最省心的方案。
最后,验证一下规则是否生效:
sudo iptables -t nat -L -v -n这条命令会列出NAT表的所有规则,并显示匹配的数据包数量和字节数。如果看到对应SNAT规则有数据包计数在增长,说明伪装已经正常工作。
到这里,内网设备就能通过这个公网IP统一上网了。需要说明的是,如果公网IP是动态获取的(比如PPPoE拨号),更推荐使用 MASQUERADE 替代 SNAT,它会自动取用出口网卡当前的IP地址,但那是另一个话题了。
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
7
8