title: Windows Server 2022 实战:DHCP 中继 + NAT,让隔离网段的 Win11 上外网 slug: 1790690770424 date: 2026-09-29 summary: 在 DHCP 中继的基础上,于 Server A 上启用 RRAS NAT,为 192.168.30.0/24 隔离网段打通互联网出口:拓扑调整、NAT 配置、网关指向与连通性验证。 tags:
- Windows Server
- DHCP
- NAT
- 运维
Windows Server 2022 实战:DHCP 中继 + NAT,让隔离网段的 Win11 上外网
上一篇《Windows Server 2022 跨网段 DHCP 中继代理实战指南》解决的是"跨网段拿 IP"——Win11 通过 Server B 的中继代理,从 Server A 的 DHCP 拿到了 192.168.30.x 的地址。但拿到 IP 只是第一步:此时 ping 网关通,ping 外网不通,因为整个 192.168.30.0/24 是隔离网段,根本没有互联网出口。
这篇把出口补上:在 Server A 上启用 NAT(网络地址转换),让数据流从 Win11 → Server B → Server A → 真实互联网完整跑通。🌐
一、为什么还需要 NAT
DHCP 中继解决的是"地址从哪来",NAT 解决的是"包往哪去"。
192.168.x.x 是 RFC 1918 私有地址,公网路由器直接丢弃。Win11 的包想摸到 114.114.114.114,必须在出口处把源地址换成一张公网认得的地址——这就是 NAT 干的活。Server A 正好站在内网与外网的交界处,天生的 NAT 人选。
完整数据流向:
Win11 (客户端) → Server B (路由器) → Server A (互联网出口/NAT/DHCP) → 宿主机/真实物理路由器 → Internet
二、网络拓扑与网卡调整
Server A 需要新增一张能访问互联网的网卡(NAT 模式或桥接模式均可)。调整后的 IP 规划如下:
| 虚拟机名称 | 网卡名称 / 模式 | IP 地址 / 掩码 | 默认网关 | DNS 服务器 |
|---|---|---|---|---|
| Server A(DHCP/NAT 出口) | 网卡 1(外网):NAT/桥接模式 | 自动获取(宿主机网段 IP) | 宿主机网关 | 114.114.114.114 |
| 网卡 2(LAN 1):仅主机/LAN 区段 | 192.168.20.10/24 | 留空不填 | 留空不填 | |
| Server B(双网卡路由器) | 网卡 1(LAN 1):仅主机/LAN 区段 | 192.168.20.20/24 | 192.168.20.10(关键更改) | 192.168.20.10 |
| 网卡 2(LAN 2):仅主机/LAN 区段 | 192.168.30.20/24 | 留空不填 | 留空不填 | |
| Win11(客户端) | 网卡 1(LAN 2):仅主机/LAN 区段 | 自动获取(192.168.30.x) | 自动获取(192.168.30.20) | 自动获取 |
两个细节别踩坑:
- Server A 的 LAN 1 网卡网关必须留空——一台机器只能有一个默认网关,这个位置属于外网网卡。
- Server B 的 LAN 1 网卡网关改成
192.168.20.10,这是本次改动的核心:告诉 Server B,所有不知道去哪的包,统一扔给 Server A。
三、配置 Server A:开启 NAT
- 安装"远程访问"角色:服务器管理器 → 添加角色和功能 → 勾选远程访问(Remote Access),角色服务里勾选路由。
- 配置 RRAS:运行
rrasmgmt.msc打开"路由和远程访问"控制台,右键服务器节点 → 配置并启用路由和远程访问 → 选择 NAT。 - 选对公用接口:向导会让你选择连接互联网的网卡——选那张 NAT/桥接模式的外网网卡,千万别选成 LAN 1。选错的后果:内网地址被 NAT 到内网,包原地转圈。
- 修改 DHCP 作用域选项:打开
dhcpmgmt.msc,找到192.168.30.0作用域 → 右键作用域选项 → 配置选项 → 勾选 006 DNS 服务器。填114.114.114.114(或223.5.5.5);如果 Server A 自己搭了 DNS 角色,填192.168.20.10也行。
四、配置 Server B:指向上级网关
Server B 的 LAN 路由和 DHCP 中继代理上一篇已经配好,这次只动网卡:
- LAN 1 网卡:IP
192.168.20.20,掩码255.255.255.0,默认网关改为192.168.20.10,首选 DNS 填192.168.20.10或114.114.114.114。 - LAN 2 网卡:保持不动,网关继续留空。
改完跑一遍 ipconfig /all 确认,网关错一位就全军覆没。
五、Win11:重新获取 IP 并测试
| |
确认拿到:IP 192.168.30.x、网关 192.168.30.20、DNS 114.114.114.114。
然后四连测,一层一层往外打:
| |
四个全绿,实验成功。🎉
六、数据转发路径小结
| |
七、排错清单
按出场率排序:
- 能上网关、不能上外网:先查 Server B 的 LAN 1 网关是不是
192.168.20.10,再查 Server A 的 RRAS 里 NAT 公用接口选对没。 - 能 ping 通 IP、ping 不通域名:DHCP 的 006 选项没生效,在 Win11 上
ipconfig /all看 DNS 到底拿到的是什么。 - RRAS 启用后 DHCP 挂了:确认角色装在正确的机器上——NAT 在 Server A,中继代理在 Server B,别装反。
- 时通时断:检查 Server A 外网网卡用的是 NAT 模式还是桥接模式,桥接模式下宿主机网络一抖,实验网跟着抖。
DHCP 中继 + NAT 这套组合,就是"分支机构走总部出口上网"的缩小版。拓扑吃透了,换成真实路由器也是同一个思路。
