如果不用nat hairpin技术 内网口映射能不能做到替代这个 内网口反向映射
如果不用nat hairpin技术 内网口映射能不能做到替代这个
(0)
只是在内网口做nat server的话,不能完全代替nat hairpin。这样做的话ping之类的操作是可以成功的,但诸如建立tcp连接之类的操作可能会失败。
可以在内网口同时做nat server和nat outbound acl来代替。其实nat hairpin原理就是根据外网口的nat server转换目的ip并根据外网口的nat outbound acl来转换源地址。
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
内网口nat ser 是不是和外网口的刚好相反的
不用反过来。。。
比如你在内网通过10.0.0.1访问公网映射地址100.100.100.100(私网地址10.0.0.2),那么流量先会走路由到出口设备的内网口,此时是在内网口做个nat server把目的地址100.100.100.100(global)转成10.0.0.2.(inside),所以配置跟外网口那个是一样的。
目的地址转换完以后报文变成源10.0.0.1访问10.0.0.2,就会从内网口发回内网,这时候写个响应的nat outbound把源地址转一下,保证10.0.0.2的回包能发回内网口就行。不写这个的话,10.0.0.2会直接回包给10.0.0.1,这个会导致一些问题,比如由于10.0.0.1的tcp请求是发给100.100.100.100的,但回包却是10.0.0.2回的,对不上,就会导致RST置位把整个连接重置。
响应的 nat outbound的源地址转一下 是转成内网口地址嘛
随意,只要能让回包发回这台出口设备就行。一般会照着nat hairpin的原理,设置成外网接口地址。