IR315网关端口转发、DMZ、双向NAT(DNAT+SNAT)终极区别
工控硬核干货:(解决PLC无网关上网难题)
做工业远程调试、PLC外网穿透,90%工程师都踩过这个坑:
明明端口转发配置没问题,外网就是连不上PLC;一旦给PLC填上默认网关就能通,但现场PLC参数锁定、绝对不能改!
问题根源:大部分人混淆了纯DNAT端口转发和双向NAT(DNAT+SNAT),也不清楚DMZ、标准端口转发、双向NAT三者对PLC网络参数的硬性要求。
本文基于映翰通IR315网关真实现场环境,固定设备拓扑,彻底讲透三种模式核心差异、通信流程、标准配置与落地选型,完美解决PLC不配置默认网关也能外网穿透的核心痛点。
现场固定拓扑(全文通用):
PLC设备:
192.168.10.222(VLAN2网段,参数锁定,禁止修改网关)内网网关:
192.168.10.1(IR315 VLAN2接口地址)外网WAN地址:
10.165.111.106
一、先记3条核心结论(直接颠覆90%人的认知)
1. 普通端口转发(纯DNAT/虚拟服务器)
硬性强制约束:PLC必须配置默认网关 192.168.10.1,否则完全不通。
核心原理:外网访问流量经过网关仅做目标IP转换,数据包源IP保留外网真实IP不变。PLC收到跨网段外网请求后,回程回包不知道如何路由外网IP,无网关则丢包、通信失败。
⚠️ 重点:普通端口转发和DMZ共享同一个限制——依赖PLC默认网关,二者均为单向DNAT机制。
2. 双向NAT(DNAT+SNAT组合)
终极适配方案(你的现场正在用)
想要端口精准可控 + PLC无需配置网关,不能只配单条DNAT,必须DNAT入站转换 + SNAT回程转换成对配置。
核心区别:
单纯端口转发 = 仅DNAT,依赖PLC网关;
双向NAT = 端口级双向映射,改写进出双向数据包,彻底摆脱PLC网关依赖。
3. DMZ主机模式
同样需要PLC配置默认网关,且全端口无差别暴露,仅适合临时调试,生产环境绝对禁用。
二、IR315两种主流穿透方案详细对比(含完整配置表)
方案A:标准端口转发(仅DNAT,原生UI端口映射)
菜单位置:防火墙 → 端口映射
生效前提:PLC必须填写默认网关192.168.10.1
标准配置示例(8080端口)
参数 | 配置值 |
|---|---|
启用 | 勾选 |
协议 | TCP |
来源地址 | 0.0.0.0/0 |
服务端口(外网端口) | 8080 |
内部地址 | 192.168.10.222 |
内部端口 | 8080 |
记录日志 | 勾选 |
完整通信流程:
外网客户端IP访问
10.165.111.106:8080;网关DNAT修改数据包目标IP为PLC地址,源IP保留外网真实地址不变;
PLC收到请求后,回程报文目标为外网跨网段IP;
依靠PLC默认网关
192.168.10.1路由回包,完成通信。
优缺点总结
✅ 优点:PLC可直接查看客户端真实公网IP,配置极简,架构标准规范;
❌ 缺点:必须修改PLC网络参数,参数锁定的现场完全无法使用。
方案B:双向NAT(DNAT+SNAT成对配置,无网关适配方案)
适用场景:你的现场现状——PLC参数锁定、无法配置默认网关
核心逻辑:入站做DNAT转发、回程做SNAT伪装,让PLC认为所有访问均来自同网段网关,无需跨网段路由。
1)DNAT入站规则(外网 → PLC)
参数 | 配置值 |
|---|---|
类型 | DNAT、TCP |
源地址 | 0.0.0.0/0 |
目的地址 | 10.165.111.106/23 |
目的端口 | 8080 |
接口 | WAN |
转换地址 | 192.168.10.222 |
转换端口 | 8080 |
记录日志 | 是 |
2)SNAT回程规则(PLC → 外网)
参数 | 配置值 |
|---|---|
类型 | SNAT、TCP |
源地址 | 0.0.0.0/0 |
目的地址 | 192.168.10.222/32(精准主机,禁止/24网段) |
目的端口 | 8080 |
接口 | VLAN2 |
转换地址 | 10.165.111.106(网关WAN口IP) |
记录日志 | 是 |
完整通信流程:
外网客户端访问
10.165.111.106:8080;网关DNAT:目标IP改写为
192.168.10.222;网关SNAT:强制将数据包源IP改写为网关WAN地址;
PLC视角:访问者是同网段网关IP,直接ARP寻址回包,完全不需要默认网关。
优缺点总结
✅ 优点:无需改动PLC任何网络参数;精准端口开放,安全性远高于DMZ,适配参数锁定的生产设备;
❌ 缺点:PLC日志中仅能看到网关WANIP,无法获取客户端真实公网IP。
三、DMZ / 标准端口转发 / 双向NAT 终极横向对比
方案类型 | PLC是否需要网关 | 端口控制能力 | 客户端源IP可见性 | 适用场景 |
|---|---|---|---|---|
DMZ 主机 | ✅ 必须配置192.168.10.1 | 全端口开放,无限制、无防护 | PLC可看到真实客户端IP | 仅临时测试调试,生产环境严禁使用 |
标准端口转发(纯DNAT) | ✅ 必须配置192.168.10.1 | 精准单端口可控,安全合规 | PLC可看到真实客户端IP | PLC参数可修改、标准化生产部署 |
双向NAT(DNAT+SNAT) | ❌ 无需配置网关 | 精准单端口可控,最小权限开放 | 仅显示网关IP,无法查看真实客户端IP | PLC参数锁定、禁止修改(当前现场最优解) |
四、现场落地实施建议(直接照做即可)
1. 现状方案(PLC参数锁定,无法改网关)
👉保留现有双向NAT(DNAT+SNAT)方案,不要切换为普通端口转发、不要开启DMZ。端口精准开放,兼顾可用性与安全性,完全适配现场限制。
2. 后期可修改PLC参数场景
👉 建议删除双向NAT规则,改用【防火墙-端口映射】标准DNAT转发。架构更规范、可留存客户端真实IP,便于后期故障溯源、安全审计。
3. 生产环境红线禁忌
❌绝对禁止生产PLC长期开启DMZ,全端口无差别暴露,极易遭遇端口扫描、恶意入侵、程序篡改,存在重大安全生产风险。
五、高频答疑(IR315专属问题)
Q:能不能只配一条规则,实现端口转发且不用PLC配置网关?
A:不能。IR315网关无一键式“无网关端口转发”开关。普通端口转发仅实现DNAT,缺少回程源地址伪装,无法绕开PLC网关限制。必须DNAT、SNAT两条规则成对配置,才能实现无网关穿透,无任何捷径。
六、全文总结
1.DMZ、普通端口转发:底层均为单向DNAT,强依赖PLC默认网关,仅适合参数可修改的测试/标准场景;
2.双向NAT(DNAT+SNAT):工控现场“救场方案”,专门解决PLC参数锁定、无法配置网关的穿透难题,端口可控、安全优于DMZ;
3. 现场选型核心原则:能改网关用标准端口转发,不能改网关用双向NAT,生产环境坚决不用DMZ。
七、实例图片
Inhand IR315端口映射/DMZ/全向NAT 配置入口
Inhand IR315 4个Lan 口端口vlan划分及设置
Inhand IR315 WAN口地址设置
西门子S7-1512 IP配置界面及DNAT/DMZ 模式下 路由网关地址配置位置
北辰BCNet-NAT 网关(对NAT功能进行封装优化,填写DNAT后,系统自动进行SNAT规则补全,降低难度,但是可配置性就差了),稳定性一般,做单向数采或者对交互CT要求不高可以使用;