【VPS 进阶玩法精选 040】NAT VPS vs 公网 IP VPS:什么是 NAT 机、端口转发与为什么更便宜

NAT VPS 是共享公网 IPv4、靠端口转发进出的便宜 VPS。本文讲清 NAT 机原理、端口转发、省钱根因,以及哪些场景够用、哪些必须上独立公网 IP。

专题连载:VPS 进阶玩法精选

本文是该系列第 40 篇。阅读该系列其他文章:

延伸阅读

更多相关攻略推荐:【VPS 硬件选型指南 (CPU 篇) 04】AMD EPYC 还是【发行版选型 07】Arch Linux 深度科普:滚动发布、pac【VPS 进阶玩法精选 014】ARM 架构 VPS 值不值得上?A【对象存储 01】对象存储怎么选:Backblaze B2 vs C【TCP优化 01】美国 VPS 跑不快?多半是没开 BBR,一个命

一、什么是 NAT VPS(一句话加公寓楼比喻)

NAT VPS 这几个字拆开看,NAT 是 Network Address Translation(网络地址转换)的缩写,VPS 就是我们常说的虚拟私有服务器。合在一起意思很直白:在一台物理母机上跑着很多台虚拟小鸡,它们共用同一个公网 IPv4 地址,每个人只分到一段端口,外网流量靠端口转发(port forwarding)找到你这台机器。它和你家里那台路由器让手机、电脑、电视盒一起共享一个宽带公网 IP,是同一套机制。

最直观的比喻是公寓楼。整栋楼只有一个大门,相当于那个公网 IPv4,快递员(网络流量)要送东西进来,不能只写楼号,还得写房间号(端口)。前台(NAT 网关)看了房间号,把包裹送到对应住户手里。你住在 502 室,邻居住在 503、504,但对外大家只有一个门牌。这就是 NAT VPS 的全部秘密,它没给你一块独享的地皮,只给了你一个带编号的房间。

正因为如此,NAT VPS 上的 SSH 登录端口通常是非标准的高位端口。比如公网地址可能是 1.2.3.4:18080,转发到你内网里那台机器的 22 端口。你连服务器时得手动指定这个端口,习惯了就好,本质上没区别。

二、为什么 NAT VPS 这么便宜(只因 IPv4 太贵)

很多人以为 NAT VPS 便宜是因为硬件缩水,这是误会。同价位下,NAT VPS 和独立 IP VPS 的 CPU、内存、硬盘、带宽几乎是完全对称的,唯一差别就是 IP 归属。省下来的钱,全来自 IPv4 地址本身的成本。

根子在 IPv4 耗尽。负责全球地址分配的 IANA 早在 2019 年就把 IPv4 地址池分光了,新地址基本只能去二手市场买。据北美地区注册机构 ARIN 2025 年的报告,单个 IPv4 地址在二手市场的价格大约 40 到 60 美元。这个成本,商家会直接转嫁到独立 IP 的套餐里,所以独立 IP VPS 起步价多在每月 4 到 8 美元。

而 NAT VPS 把一台母机塞进 20 到 40 台甚至更多的小鸡,每台只分端口、不占独立 IP,IPv4 成本被几十个人摊薄。于是同等配置下,NAT VPS 往往只要月付约 0.5 到 3 美元;遇到商家大促年付,甚至可以低到 1 到 3 美元一年。注意口径:常规在售的多是月付 0.5 到 3 美元,那种 1 到 3 美元一年的通常是限时闪购的特价,别把两种当成一回事。算笔账,同配置 NAT 比独立 IP 便宜大约 60% 到 85%,省的都是 IP 钱。

三、NAT 端口转发是怎么工作的(原理)

原理其实不复杂。母机对外只有一个公网 IP,比如 203.0.113.1。你的小鸡在母机内网里有个内网地址,比如 10.0.0.5,跑着 Web 服务在 80 端口。商家在网关上写一条规则:凡是打到 203.0.113.1:18080 的流量,通通转给 10.0.0.5:80。这条规则就是端口转发。

外部端口一般落在 1024 以上的高位段,1024 以下是特权端口,普通用户拿不到。常见的映射长这样:203.0.113.1:18080 对应内网 10.0.0.5:80(Web),203.0.113.1:12222 对应内网 :22(SSH),203.0.113.1:25565 对应游戏端口(比如 Minecraft),203.0.113.1:51820 对应 WireGuard VPN 的 UDP 端口。你在控制面板里增删这些规则就行。

这里要分清两个方向。出站,也就是你主动连出去,上 GitHub、调第三方 API、跑爬虫,完全不受限,跟独立 IP 一模一样。受限的只有入站,也就是别人主动连进你。因为公网 IP 是共享的,你没有一个固定端口可以让全世界直连。判断 NAT 够不够用,核心就看这一条:有没有东西需要别人主动连进你的服务器?这是全文最该记住的一句话。

顺带一提,有些 NAT VPS 还会附送一段独立的 IPv6,比如 /80 段。IPv6 地址目前还很充裕,它不受 NAT 限制,可以直连,能作为 IPv4 受限时的补位。如果你的场景能走 IPv6,体验会好很多。

四、NAT VPS 能做什么(够用场景)

只要你的需求是出站型,你主动对外发起连接,不需要全世界直连你,NAT VPS 基本都够用,而且用得很舒服。

  • 学 Linux 和练手:SSH 进去做实验、搭环境、看日志,跟独立 IP 没两样。
  • 代理和 VPN:WireGuard、OpenVPN 这些监听 UDP 端口的服务,只要把对应端口转发进来就能用,很多人拿 NAT 机做个人跨国网络访问网关。
  • 聊天机器人和 AI bot:Telegram bot、Discord bot、各类 AI 助手,都是它们主动连平台拉消息、推结果,不需要别人连进来,NAT 完全胜任。
  • 爬虫和数据采集:你主动去抓别人,出站不受限,正好合适。
  • CI 跑腿和定时任务:跑 GitHub Actions 的私有 runner、写 cron 定时备份、跑脚本,都是纯出站。
  • 内网数据库和中间件:只给自己其他服务内部调用,不对外暴露,NAT 毫无压力。
  • 游戏游戏服务器端口映射:像 Minecraft 这种,把游戏端口转发进来,朋友用 IP 加端口就能连,属于 NAT 的舒适区。

简单记:你的服务器是主动出去找别人的,NAT 就够;是坐在家里等别人敲门的,NAT 就悬。

五、NAT VPS 不能做什么(避坑)

这一节专门说坑,下单前看清楚能省很多事。

  • 直接裸跑网站:80 和 443 这种标准 Web 端口在 NAT 上通常不可用或要跟人抢。你想直接绑域名裸跑 HTTPS 站点,基本行不通。域名得写成 IP 加端口的形式,而且 HTTP-01 证书校验经常失败,HTTPS 部署比正常麻烦好几倍。
  • 邮件服务器:发邮件需要入站 25 端口,还要独立的 PTR 反向解析记录,NAT 既没有固定 25 端口、也做不了合规的 PTR,基本没法正经发信,IP 信誉也帮不上忙。
  • 被动 FTP:FTP 的被动模式需要开一段随机高端口给对端连回来,在 NAT 上配置极其痛苦,能避就避。
  • 需要被主动连入的公开服务:公开 API、接收第三方 webhook、任何别人要主动连你的接口,NAT 都别硬上。
  • 部分 P2P 应用:依赖被主动连入做 peer 连接的,体验会打折。

这里强调一句铁律:凡是需要别人主动连进来的服务,网站、邮件、公开 API,NAT 都不合适。这不是技术能不能绕的问题,是 NAT 的先天结构决定的。网上常见新手买了 NAT 机想建站,折腾半天 80 端口打不开,就是这个原因。下单前请认准商品页有没有写 Dedicated IPv4(独立 IPv4),没写的基本就是 NAT。

六、NAT VPS 适合你吗?一个决策问题

把所有技术细节收拢成一句话,判断标准就一个:有东西需要主动连进你的服务器吗?

  • NAT 够用(出站型):Telegram、Discord、AI bot、爬虫、CI runner、cron 定时任务、代理、VPN、游戏端口映射。这些场景你的服务器主动出去,NAT 完全胜任。
  • 必须独立 IP(入站型):网站(要 80/443 直连)、邮件服务器、公开 API、接收 webhook、需要 PTR 反向解析的业务。这些别人要主动连你,得上独立 IP。

拿不准的时候,用这个二分法过一遍你的用途清单。只要清单里没有别人主动连我这一项,NAT 就是性价比之王;只要有一项,就老老实实买独立 IP,别跟 NAT 较劲,省下的几块钱不值得你半夜爬起来调端口。

七、NAT VPS 端口转发实操

光懂原理不够,动手配一次就通了。下面说两条常见路子,都是纯文本命令,照着敲即可。

如果你的 NAT VPS 本身是个有独立内核的环境,比如 KVM 型的 NAT 机,可以在里面用 iptables 做转发。先打开内核转发:修改 /etc/sysctl.conf 把 net.ipv4.ip_forward 设为 1,然后执行 sysctl -p 生效。接着加一条 DNAT 把外部端口指到内网服务,再用 MASQUERADE 做源地址伪装,让回包能原路返回。这样外部流量打到你的转发端口,就被送进对应服务。

更轻量的办法是用 socat 做应用层转发,不用动内核模块。比如一句 socat TCP-LISTEN:18080,fork TCP:127.0.0.1:80 就把 18080 端口的流量转给本地 80 端口。适合临时透传、不想碰 iptables 的情况。还有人用 frp 这类内网穿透工具,在 NAT 机上跑客户端把端口反连到一台有公网 IP 的中转机,也能达到类似效果。

想用 NAT 机曲线建站也有招:把 Web 服务放在 NAT 机的某个高位端口,前面套一层 Cloudflare 或反向代理隐藏端口,访客走 Cloudflare 的端口进来,再由 Cloudflare 转发到你的 NAT 高位端口。这能绕开 80/443 受限,但本质上还是依赖了中间这层有公网 IP 的服务,NAT 机本身依旧不直连。

八、选购 NAT VPS 看什么

决定一台 NAT VPS 好不好用的,不是 CPU 和内存(这些跟独立 IP 没差),而是下面三个规格。

  • 转发端口数量:常见分配 10 到 50 个转发端口,有的商家默认给 20 个。端口越多,你能同时映射的服务就越多,盯紧这个参数。
  • 带宽是否池化:有的商家把整台母机的带宽池给大家共享,高峰期互相抢;有的给你独立带宽上限。池化型便宜但晚高峰可能掉速,看自己能否接受。
  • 是否附送 IPv6:有独立 IPv6 段的话,能直连的场景就多了,算加分项。

举个例子,ByteVirt 的 NAT KVM 套餐,512MB 内存、4GB SSD、默认 20 个转发端口,月付大约 3.5 美元,还有台湾 HINET、香港 HKT、马来 TMNET 这类亚洲节点。这说明 NAT 机也能是 KVM、也能有亚洲线路,别以为 NAT 就等于廉价 OpenVZ。最后提醒一句:下单前确认这台 NAT 机之后能不能升级独立 IP,万一以后项目变卦要用公网 IP,能平滑升级会省不少麻烦。

#NAT VPS #公网IP #端口转发 #VPS选购

💡 延伸阅读:关于架构与基础设施的更多深潜指南,请前往 VPS 主题导读中心 (Hub) 获取全盘策略。