ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

IR315网关端口转发、DMZ、双向NAT(DNAT+SNAT)终极区别

2026/8/11 7:24:15 拓冰建站 浏览量
IR315网关端口转发、DMZ、双向NAT(DNAT+SNAT)终极区别

工控硬核干货:(解决PLC无网关上网难题)

做工业远程调试、PLC外网穿透,90%工程师都踩过这个坑:

明明端口转发配置没问题,外网就是连不上PLC;一旦给PLC填上默认网关就能通,但现场PLC参数锁定、绝对不能改!

问题根源:大部分人混淆了纯DNAT端口转发双向NAT(DNAT+SNAT),也不清楚DMZ、标准端口转发、双向NAT三者对PLC网络参数的硬性要求。

本文基于映翰通IR315网关真实现场环境,固定设备拓扑,彻底讲透三种模式核心差异、通信流程、标准配置与落地选型,完美解决PLC不配置默认网关也能外网穿透的核心痛点。

现场固定拓扑(全文通用)

  • PLC设备:192.168.10.222(VLAN2网段,参数锁定,禁止修改网关)

  • 内网网关:192.168.10.1(IR315 VLAN2接口地址)

  • 外网WAN地址:10.165.111.106

一、先记3条核心结论(直接颠覆90%人的认知)

1. 普通端口转发(纯DNAT/虚拟服务器)

硬性强制约束:PLC必须配置默认网关 192.168.10.1,否则完全不通。

核心原理:外网访问流量经过网关仅做目标IP转换,数据包源IP保留外网真实IP不变。PLC收到跨网段外网请求后,回程回包不知道如何路由外网IP,无网关则丢包、通信失败。

⚠️ 重点:普通端口转发和DMZ共享同一个限制——依赖PLC默认网关,二者均为单向DNAT机制。

2. 双向NAT(DNAT+SNAT组合)

终极适配方案(你的现场正在用)

想要端口精准可控 + PLC无需配置网关,不能只配单条DNAT,必须DNAT入站转换 + SNAT回程转换成对配置

核心区别

  • 单纯端口转发 = 仅DNAT,依赖PLC网关;

  • 双向NAT = 端口级双向映射,改写进出双向数据包,彻底摆脱PLC网关依赖

3. DMZ主机模式

同样需要PLC配置默认网关,且全端口无差别暴露,仅适合临时调试,生产环境绝对禁用。

二、IR315两种主流穿透方案详细对比(含完整配置表)

方案A:标准端口转发(仅DNAT,原生UI端口映射)

菜单位置:防火墙 → 端口映射

生效前提:PLC必须填写默认网关192.168.10.1

标准配置示例(8080端口)

参数

配置值

启用

勾选

协议

TCP

来源地址

0.0.0.0/0

服务端口(外网端口)

8080

内部地址

192.168.10.222

内部端口

8080

记录日志

勾选

完整通信流程

  1. 外网客户端IP访问10.165.111.106:8080

  2. 网关DNAT修改数据包目标IP为PLC地址,源IP保留外网真实地址不变

  3. PLC收到请求后,回程报文目标为外网跨网段IP;

  4. 依靠PLC默认网关192.168.10.1路由回包,完成通信。

优缺点总结

✅ 优点:PLC可直接查看客户端真实公网IP,配置极简,架构标准规范;

❌ 缺点:必须修改PLC网络参数,参数锁定的现场完全无法使用。

方案B:双向NAT(DNAT+SNAT成对配置,无网关适配方案)

适用场景:你的现场现状——PLC参数锁定、无法配置默认网关

核心逻辑:入站做DNAT转发、回程做SNAT伪装,让PLC认为所有访问均来自同网段网关,无需跨网段路由。

1)DNAT入站规则(外网 → PLC)

参数

配置值

类型

DNAT、TCP

源地址

0.0.0.0/0

目的地址

10.165.111.106/23

目的端口

8080

接口

WAN

转换地址

192.168.10.222

转换端口

8080

记录日志

2)SNAT回程规则(PLC → 外网)

参数

配置值

类型

SNAT、TCP

源地址

0.0.0.0/0

目的地址

192.168.10.222/32(精准主机,禁止/24网段)

目的端口

8080

接口

VLAN2

转换地址

10.165.111.106(网关WAN口IP)

记录日志

完整通信流程

  1. 外网客户端访问10.165.111.106:8080

  2. 网关DNAT:目标IP改写为192.168.10.222

  3. 网关SNAT:强制将数据包源IP改写为网关WAN地址;

  4. PLC视角:访问者是同网段网关IP,直接ARP寻址回包,完全不需要默认网关

优缺点总结

✅ 优点:无需改动PLC任何网络参数;精准端口开放,安全性远高于DMZ,适配参数锁定的生产设备;

❌ 缺点:PLC日志中仅能看到网关WANIP,无法获取客户端真实公网IP。

三、DMZ / 标准端口转发 / 双向NAT 终极横向对比

方案类型

PLC是否需要网关

端口控制能力

客户端源IP可见性

适用场景

DMZ 主机

✅ 必须配置192.168.10.1

全端口开放,无限制、无防护

PLC可看到真实客户端IP

仅临时测试调试,生产环境严禁使用

标准端口转发(纯DNAT)

✅ 必须配置192.168.10.1

精准单端口可控,安全合规

PLC可看到真实客户端IP

PLC参数可修改、标准化生产部署

双向NAT(DNAT+SNAT)

❌ 无需配置网关

精准单端口可控,最小权限开放

仅显示网关IP,无法查看真实客户端IP

PLC参数锁定、禁止修改(当前现场最优解)

四、现场落地实施建议(直接照做即可)

1. 现状方案(PLC参数锁定,无法改网关)

👉保留现有双向NAT(DNAT+SNAT)方案,不要切换为普通端口转发、不要开启DMZ。端口精准开放,兼顾可用性与安全性,完全适配现场限制。

2. 后期可修改PLC参数场景

👉 建议删除双向NAT规则,改用【防火墙-端口映射】标准DNAT转发。架构更规范、可留存客户端真实IP,便于后期故障溯源、安全审计。

3. 生产环境红线禁忌

绝对禁止生产PLC长期开启DMZ,全端口无差别暴露,极易遭遇端口扫描、恶意入侵、程序篡改,存在重大安全生产风险。

五、高频答疑(IR315专属问题)

Q:能不能只配一条规则,实现端口转发且不用PLC配置网关?

A:不能。IR315网关无一键式“无网关端口转发”开关。普通端口转发仅实现DNAT,缺少回程源地址伪装,无法绕开PLC网关限制。必须DNAT、SNAT两条规则成对配置,才能实现无网关穿透,无任何捷径。

六、全文总结

1.DMZ、普通端口转发:底层均为单向DNAT,强依赖PLC默认网关,仅适合参数可修改的测试/标准场景;

2.双向NAT(DNAT+SNAT):工控现场“救场方案”,专门解决PLC参数锁定、无法配置网关的穿透难题,端口可控、安全优于DMZ;

3. 现场选型核心原则:能改网关用标准端口转发,不能改网关用双向NAT,生产环境坚决不用DMZ

七、实例图片

Inhand IR315端口映射/DMZ/全向NAT 配置入口

Inhand IR315 4个Lan 口端口vlan划分及设置

Inhand IR315 WAN口地址设置

西门子S7-1512 IP配置界面及DNAT/DMZ 模式下 路由网关地址配置位置

北辰BCNet-NAT 网关(对NAT功能进行封装优化,填写DNAT后,系统自动进行SNAT规则补全,降低难度,但是可配置性就差了),稳定性一般,做单向数采或者对交互CT要求不高可以使用;