(0)
最佳答案
没事,这个不影响使用的
可以看出虽然配置地址存在冲突时候会报错,但测试效果是没有受到影响的。
那什么时候会触发异常呢?
1.nat outbound先于nat server建立会话,因为nat outbound先建立会话,nat server就不会取用这个端口了 ;
2.nat outbound使用端口后,端口没有释放的时候 nat server有触发访问 ;
3.nat outbound长时间不释放,才会导致nat server长时间无法建立 。
所以这个冲突的触发条件其实比较苛刻,但是一旦触发也很难排查,因此是不推荐配置冲突,但多数情况可以正常使用。
中低端安全产品出现这条报错可以正常使用,但对于高端安全产品涉及到流表信息不可以有冲突。
IP address XXX.7.197.248 conflicts with the existing nat address group, please exclude it from the address group.
(0)
在HA与NAT结合的组网环境中,对NAT功能有如下限制:
· 不支持NAT地址池探测功能和Easy IP模式。
· NAT地址池不允许包含两台设备上接口的IP地址。如果NAT地址池包含接口的IP地址,上行设备请求该地址池IP的ARP时,主、备两台设备都会回应,导致ARP冲突。
· NAT策略中的源或目的地址不允许包含HA通道的接口IP地址,以免心跳报文被NAT转换引发心跳链路通信异常。
· 如果同一个五元组无法保证同一单向报文只在一台设备处理时,必须使用端口拆分功能(即nat remote-backup port-alloc { primary | secondary }命令)。
在HA的双主工作模式与NAT结合的组网环境中,对NAT功能有如下限制:
· 地址池不支持EIM模式。
· 当NAT方式是PAT模式时,必须在一台上配置nat remote-backup port-alloc primary命令,另外一台上配置nat remote-backup port-alloc secondary命令,将地址池中地址的端口分为前后两端,保证NAT地址池端口不冲突。
· 当NAT方式是NAT NO-PAT模式时,必须使用两个地址池,如果使用一个地址池会导致资源分配冲突。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论