在CR16000中,报文处理通常遵循以下典型流程(从入接口到出接口):
例如:运用上机构进来1.1.1.1的源地址,入方向的时候packet-filter ACL是采集进来时的地址(1.1.1.1),经过静态NAT转换为2.2.2.2 ,那么我在出方向配置packet-filter outbound 的话,那ACL采集会变成转换后的地址(2.2.2.2)么
会
嗯
谢谢
在H3C CR16000路由器上,packet-filter(包过滤)、静态NAT和QoS的匹配顺序遵循一个清晰的流程。
入方向安全策略:最先执行,例如通过 packet-filter inbound 调用的ACL。此阶段匹配的是报文的原始地址(如源IP 1.1.1.1)。
NAT处理:接着进行网络地址转换,包括静态NAT。如果配置了转换,报文的源或目的地址在这里会被修改(如源IP 1.1.1.1 转换为 2.2.2.2)。
路由选择:根据转换后的目的IP地址,查询路由表以决定报文的出接口和下一跳。
QoS策略:在路由选定后,执行QoS策略,例如流量监管、队列调度等。
出方向安全策略:最后执行,例如通过 packet-filter outbound 调用的ACL。此阶段匹配的是经过NAT转换后的地址(如源IP 2.2.2.2)。
重要提示:这个顺序是在接口上应用这些功能时的宏观处理顺序。
packet-filter作为包过滤功能,其本身ACL规则的匹配顺序是另一回事。
一个ACL(访问控制列表)内通常包含多条规则(rule)。当报文匹配该ACL时,规则的匹配顺序有两种模式:
配置顺序:按照规则编号(rule ID)由小到大依次匹配。
自动排序:按照“深度优先”原则进行匹配,即匹配条件更具体、更严格的规则会被优先匹配。
traffic-filter inbound(转换前IP) → 入方向 QoS → NAT 转换 → 路由查询traffic-filter outbound(转换后IP) → 出方向 QoSredirect-local牵引流量,且该动作在 inbound ACL 之后执行,ACL 拒绝的报文不会进入 NAT 处理。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
谢谢