Сетевой доступ NAT между виртуальными машинами в изолированной среде настраивается через конфигурацию сетевых адаптеров гипервизора и таблиц маршрутизации. Это позволяет ВМ обмениваться трафиком через преобразование адресов, оставаясь в защищённой сети. Процесс займёт 15–20 минут на любой платформе виртуализации.
Причины необходимости NAT между виртуальными машинами
- Изоляция трафика от основной сети предприятия при сохранении взаимодействия между ВМ
- Экономия публичных IP-адресов в корпоративной инфраструктуре
- Защита от утечки внутренних адресов в DMZ или наружу через маршрутизаторы
- Тестирование многоуровневых приложений в песочнице без доступа в интернет
- Снижение нагрузки на коммутаторы при большом количестве ВМ в одном сегменте
Пошаговая инструкция по настройке NAT
Для гипервизора KVM/QEMU (Linux)
- Откройте конфигурационный файл сетевого моста:
sudo nano /etc/libvirt/qemu/networks/default.xml - Убедитесь, что в разделе
<forward mode='nat'>указано значениеnat, неbridge - Добавьте диапазон DHCP для ВМ внутри тега
<dhcp>:<dhcp><range start='192.168.122.2' end='192.168.122.254'/></dhcp> - Сохраните файл клавишами
Ctrl+O, затемCtrl+X - Перезагрузите сеть:
sudo virsh net-destroy default && sudo virsh net-start default - Проверьте таблицу NAT командой
sudo iptables -t nat -L -n - Убедитесь, что правило
MASQUERADEактивно для диапазона192.168.122.0/24
Для гипервизора Hyper-V (Windows Server)
- Откройте
Диспетчер Hyper-Vна сервере - В левой панели выберите имя хоста сервера, затем нажмите
Параметры Hyper-V - Перейдите в раздел
Виртуальные коммутаторы - Нажмите кнопку
Новый виртуальный коммутатор - Выберите тип
Внутреннийи назовите егоNAT-Switch - Нажмите
Применить, затемOK - Откройте
Параметры сети и интернетоперационной системы хоста - Найдите адаптер
vEthernet (NAT-Switch)и установите IP192.168.122.1с маской255.255.255.0 - В PowerShell выполните команду:
New-NetNat -Name "NAT-Network" -InternalIPInterfaceAddressPrefix "192.168.122.0/24" - Подключите ВМ к коммутатору
NAT-Switchчерез параметры сетевого адаптера каждой машины
Для платформы VMware ESXi
- Войдите в веб-интерфейс vSphere Client с учётными данными администратора
- В разделе
СетьнажмитеСтандартные коммутаторы - Нажмите кнопку
Добавить стандартный коммутатор - Назовите его
vSwitch-NATи укажите количество портов128 - Добавьте группу портов:
Создать группу портов→ назовитеNAT-Network - В свойствах группы портов установите
VLAN ID: 0(не помечено) для изоляции - На ВМ-маршрутизаторе установите Debian или CentOS
- Подключите первый интерфейс к основной сети, второй — к
NAT-Network - На маршрутизаторе включите IP-форвардинг:
echo 1 > /proc/sys/net/ipv4/ip_forward - Добавьте правило NAT:
iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE - Сохраните правила:
iptables-save > /etc/iptables/rules.v4
Часто задаваемые вопросы
Может ли NAT замедлить сетевой трафик между ВМ? Да, преобразование адресов добавляет задержку 1–3 мс, но для изолированных сетей этот переди пренебрежимо мал.
Как проверить, что NAT работает правильно? Запустите ping между ВМ командой ping 192.168.122.2 — ответ должен быть получен без потерь пакетов.
Нужно ли отключать антивирус на гипервизоре при настройке NAT? Нет, но убедитесь, что антивирус не блокирует правила iptables или встроенный брандмауэр Windows.