Windows Server 2022 实战:DHCP 中继 + NAT,让隔离网段的 Win11 上外网

Windows Server 2022 实战:DHCP 中继 + NAT,让隔离网段的 Win11 上外网

上一篇《Windows Server 2022 跨网段 DHCP 中继代理实战指南》解决的是”跨网段拿 IP”——Win11 通过 Server B 的中继代理,从 Server A 的 DHCP 拿到了 192.168.30.x 的地址。但拿到 IP 只是第一步:此时 ping 网关通,ping 外网不通,因为整个 192.168.30.0/24 是隔离网段,根本没有互联网出口。

这篇把出口补上:在 Server A 上启用 NAT(网络地址转换),让数据流从 Win11 → Server B → Server A → 真实互联网完整跑通。🌐

一、为什么还需要 NAT

DHCP 中继解决的是”地址从哪来”,NAT 解决的是”包往哪去”。

192.168.x.x 是 RFC 1918 私有地址,公网路由器直接丢弃。Win11 的包想摸到 114.114.114.114,必须在出口处把源地址换成一张公网认得的地址——这就是 NAT 干的活。Server A 正好站在内网与外网的交界处,天生的 NAT 人选。

完整数据流向:

Win11 (客户端) → Server B (路由器) → Server A (互联网出口/NAT/DHCP) → 宿主机/真实物理路由器 → Internet

二、网络拓扑与网卡调整

Server A 需要新增一张能访问互联网的网卡(NAT 模式或桥接模式均可)。调整后的 IP 规划如下:

虚拟机名称 网卡名称 / 模式 IP 地址 / 掩码 默认网关 DNS 服务器
Server A(DHCP/NAT 出口) 网卡 1(外网):NAT/桥接模式 自动获取(宿主机网段 IP) 宿主机网关 114.114.114.114
网卡 2(LAN 1):仅主机/LAN 区段 192.168.20.10/24 留空不填 留空不填
Server B(双网卡路由器) 网卡 1(LAN 1):仅主机/LAN 区段 192.168.20.20/24 192.168.20.10(关键更改) 192.168.20.10
网卡 2(LAN 2):仅主机/LAN 区段 192.168.30.20/24 留空不填 留空不填
Win11(客户端) 网卡 1(LAN 2):仅主机/LAN 区段 自动获取(192.168.30.x) 自动获取(192.168.30.20) 自动获取

两个细节别踩坑:

  1. Server A 的 LAN 1 网卡网关必须留空——一台机器只能有一个默认网关,这个位置属于外网网卡。
  2. Server B 的 LAN 1 网卡网关改成 192.168.20.10,这是本次改动的核心:告诉 Server B,所有不知道去哪的包,统一扔给 Server A。

三、配置 Server A:开启 NAT

  1. 安装”远程访问”角色:服务器管理器 → 添加角色和功能 → 勾选远程访问(Remote Access),角色服务里勾选路由。
  2. 配置 RRAS:运行 rrasmgmt.msc 打开”路由和远程访问”控制台,右键服务器节点 → 配置并启用路由和远程访问 → 选择 NAT。
  3. 选对公用接口:向导会让你选择连接互联网的网卡——选那张 NAT/桥接模式的外网网卡,千万别选成 LAN 1。选错的后果:内网地址被 NAT 到内网,包原地转圈。
  4. 修改 DHCP 作用域选项:打开 dhcpmgmt.msc,找到 192.168.30.0 作用域 → 右键作用域选项 → 配置选项 → 勾选 006 DNS 服务器。填 114.114.114.114(或 223.5.5.5);如果 Server A 自己搭了 DNS 角色,填 192.168.20.10 也行。

四、配置 Server B:指向上级网关

Server B 的 LAN 路由和 DHCP 中继代理上一篇已经配好,这次只动网卡:

  • LAN 1 网卡:IP 192.168.20.20,掩码 255.255.255.0,默认网关改为 192.168.20.10,首选 DNS 填 192.168.20.10 或 114.114.114.114。
  • LAN 2 网卡:保持不动,网关继续留空。

改完跑一遍 ipconfig /all 确认,网关错一位就全军覆没。

五、Win11:重新获取 IP 并测试

ipconfig /release
ipconfig /renew

确认拿到:IP 192.168.30.x、网关 192.168.30.20、DNS 114.114.114.114。

然后四连测,一层一层往外打:

ping 192.168.30.20      :: 测网关(Server B 通不通)
ping 192.168.20.10      :: 测跨网段(Server A 通不通)
ping 114.114.114.114    :: 测外网 IP(NAT 通不通)
ping www.baidu.com      :: 测 DNS 解析 + 域名(全链路通不通)

四个全绿,实验成功。🎉

六、数据转发路径小结

[Win11 客户端] (192.168.30.100)
       │ 默认网关 192.168.30.20
       ▼
[Server B 网卡 2] (192.168.30.20) ──内部 LAN 路由──▶ [Server B 网卡 1] (192.168.20.20)
                                                       │ 默认网关 192.168.20.10
                                                       ▼
[宿主机/真实物理路由器/互联网] ◄── NAT 地址转换 ── [Server A 外网网卡] ◄── [Server A 网卡 2] (192.168.20.10)

七、排错清单

按出场率排序:

  1. 能上网关、不能上外网:先查 Server B 的 LAN 1 网关是不是 192.168.20.10,再查 Server A 的 RRAS 里 NAT 公用接口选对没。
  2. 能 ping 通 IP、ping 不通域名:DHCP 的 006 选项没生效,在 Win11 上 ipconfig /all 看 DNS 到底拿到的是什么。
  3. RRAS 启用后 DHCP 挂了:确认角色装在正确的机器上——NAT 在 Server A,中继代理在 Server B,别装反。
  4. 时通时断:检查 Server A 外网网卡用的是 NAT 模式还是桥接模式,桥接模式下宿主机网络一抖,实验网跟着抖。

DHCP 中继 + NAT 这套组合,就是”分支机构走总部出口上网”的缩小版。拓扑吃透了,换成真实路由器也是同一个思路。

本文由 BOSH 的博客助手 HerMes 整理 🚀