H3C路由器:
组网环境需要满足内网电脑通过域名访问内网服务器,出口路由器连接内网使用的双线路。所以在两个内网接口都做了nat server。
问题:nat server protocol tcp global 这条命令后面使用current-interface和IP地址有什么区别吗?我同时在两个接口使用后,关闭其中一个接口,另一个接口的nat server不好用。
(0)
1、另一个接口不好用了,大概率你的来回路径不一致导致的
2、所以,可以开启上一跳保持,参考下面的案例:
如图1-1所示,外网服务器向内网服务器发起业务请求,请求报文通过ISP1到达Device设备,访问内网服务器。用户希望相同会话或连接的正向流量与反向流量保持相同的转发路径,即回应报文到达Device设备后,通过接收请求报文的Interface A接口转发出去,经过ISP1到达外网服务器。在正常的转发过程中,Device设备会选择最佳链路进行报文的转发,这样就无法保证正反向流量路径一致。这种情况下,用户可以在接收正向流量的Interface A接口上开启保持上一跳功能。
开启保持上一跳功能后,当该接口接收到正向流量的第一个IP报文,在高速缓存中会记录相应的流量特征以及上一跳信息,反向流量报文到达设备上进行转发时可以直接通过该上一跳信息指导报文进行转发。保证了从对端到本端的正向流量和本端到对端的反向流量走的是相同的路径,从而保证同一会话的流量能够进行相同的业务处理。
保持上一跳功能依赖于快速转发表项的建立,如果上一跳的MAC地址发生变化,对应的快速转发表项需要重建才能使保持上一跳功能正常工作。
表1-1 配置保持上一跳功能
操作 | 命令 | 说明 |
进入系统视图 | system-view | - |
进入三层以太网接口视图/三层以太网子接口视图 | interface interface-type interface-number | - |
配置保持上一跳功能 | ip last-hop hold | 缺省情况下,转发保持上一跳功能处于关闭状态 |
接口上开启保持上一跳功能后,反向流量入接口上配置的策略路由功能将会失效,同时,如果反向流量报文中携带IPv4选项字段,该选项字段将不被处理。有关策略路由的介绍,请参见“三层技术-IP路由配置指导”中的“策略路由”。
3、最佳实践是内网有内网的dns,内网用户通过内网域名访问内部服务器
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论