• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

2台防火墙搭建了路由三层主备直路组网,不知道接下来目的NAT怎么配置

5天前提问
  • 0关注
  • 0收藏,168浏览
waley 零段
粉丝:0人 关注:0人

问题描述:

目的NAT是在防火墙上配置,还是在s6850_3上配置,怎么配置

组网及组网描述:

最佳答案

粉丝:27人 关注:1人

在“两台防火墙主备直路”的组网中,目的NAT(即NAT Server)的配置位置是明确的:在防火墙上进行配置

S6850作为三层交换机,通常不支持NAT功能,因此不应在其上配置。即使部分型号支持,也需要额外的软件授权,不建议作为常规方案。

⚙️ 核心配置原则

在双机热备场景下配置NAT Server,最重要的原则是主备防火墙配置必须完全一致

  • 两台设备配置相同:为确保主备切换后业务不中断,NAT Server的配置、安全策略、路由等必须在主备两台防火墙上保持完全相同

  • 使用虚拟IP地址:配置NAT Server时,global后的地址应使用外网接口所属VRRP备份组的虚拟IP地址(virtual-ip),而非物理接口IP。这样,无论哪台防火墙是主设备,都能正确响应外部访问请求。

📝 配置步骤参考(Comware V7)

以下配置思路基于H3C Comware V7平台,实际命令请以你的设备版本为准。

1. 在主防火墙上进行基础配置

text
# 配置接口IP interface GigabitEthernet0/0 ip address 202.103.1.1 255.255.255.0 # 配置VRRP备份组,并设置虚拟IP interface GigabitEthernet0/0 vrrp vrid 1 virtual-ip 202.103.1.100 # 配置NAT Server,将内网服务器映射到虚拟IP interface GigabitEthernet0/0 nat server protocol tcp global 202.103.1.100 80 inside 192.168.1.254 80

2. 在备防火墙上进行相同配置

text
# 配置接口IP(与主设备不同) interface GigabitEthernet0/0 ip address 202.103.1.2 255.255.255.0 # 配置完全相同的VRRP备份组和虚拟IP interface GigabitEthernet0/0 vrrp vrid 1 virtual-ip 202.103.1.100 # 配置完全相同的NAT Server interface GigabitEthernet0/0 nat server protocol tcp global 202.103.1.100 80 inside 192.168.1.254 80

⚠️ 关键注意事项

  • 心跳线:确保两台防火墙的心跳线接口已加入安全域并放通相关策略,这是会话同步的基础

  • 安全策略:务必在防火墙的安全策略中,放通Untrust到Trust域、匹配NAT Server公网地址的流量

  • 会话备份:确认双机热备的会话同步功能已开启,这是主备切换时现有连接不断开的关键。

  • 路由:确保内网服务器有指向防火墙虚拟IP地址(virtual-ip)的回程路由

  • 冗余接口:如果使用冗余接口(Redundant Interface),需在逻辑接口上配置NAT

  • IRF模式:若防火墙处于IRF模式,需注意NAT可能不支持跨框处理,通常需要配置冗余组来保证流量在同一台设备上处理

暂无评论

3 个回答
粉丝:3人 关注:3人

NAT做在防火墙上,交换机不支持NAT

暂无评论

粉丝:162人 关注:11人

防火墙上配置 

暂无评论

粉丝:25人 关注:2人

上层:MSR36 → S6850_3(核心三层交换机)
中间:F1000_1、F1000_2 两台防火墙,三层主备(VRRP 双机热备)
F1000_1:10.2.1.1 / 10.1.1.1
F1000_2:10.2.1.2 / 10.1.10.1
互联段:10.2.1.0/24;下行网段:10.1.0 段;上行对接 S6850_3:2.1.0 段
下层:S6850_1 接入交换机,业务网段 192.168.0.0/24(Vlan10)
业务 PC:PC5 (20.1.1.10)、PC6 (192.168.0.10)
核心问题答案
✅ 目的 NAT(Destination NAT)必须在【防火墙 F1000】上配置,不要在 S6850 三层交换机配置!
为什么不能放在 S6850_3?
目的 NAT 属于安全网关业务,防火墙支持NAT + 安全策略联动(转换后还要放通访问权限);交换机只做纯路由转发,无法配套安全策略管控。
防火墙是边界设备,所有跨网段访问流量必经防火墙,是部署 DNAT 的标准位置。
双机热备场景,H3C F1000 支持NAT 配置同步 + 会话同步,主备切换时 DNAT 业务不中断;交换机无法实现防火墙双机场景的会话同步。
补充区分场景:
源 NAT(内网上网):防火墙
目的 NAT(外网 / 其他网段访问内网服务器):防火墙
三层交换机仅适合做纯路由、ACL,不建议承载 DNAT 业务。
方案:F1000 双机热备下目的 NAT 完整配置思路(H3C F1000)
前提条件确认(你现有组网必须先完成)
两台防火墙完成 RBM 双机热备(主备模式),开启配置同步、会话同步;所有 DNAT、策略只在主墙配置,自动同步备墙。
防火墙上下行路由可达:
防火墙配置路由:去往 192.168.0.0/24 下一跳指向 S6850_1(10.1.1.2 / 10.1.10.2)
S6850_3 配置回程路由:去往 192.168.0.0/24 下一跳指向防火墙 VRRP 地址(10.2.1.254,VRRP 虚拟 IP)
所有流量默认路由 / 静态路由指向防火墙 VRRP 地址,保证流量统一经过防火墙。
场景举例(最常用两种 DNAT 需求)
场景 A:外部网段(2.1.0/1.1.1.0 网段)访问公网地址,映射内网服务器 192.168.0.10
需求:访问 2.1.1.100 → 目的地址转换成 192.168.0.10
1)防火墙配置步骤(主防火墙配置,自动同步备墙)
plaintext
# 1. 创建目的NAT策略
nat destination 1
ip destination 2.1.1.100 0 port any
ip translated 192.168.0.10
# 如果只映射特定端口(例如80端口)
# nat destination 1
# ip destination 2.1.1.100 0 port 80
# ip translated 192.168.0.10 port 80

# 2. 关键!放行安全策略(很多人漏掉导致不通)
security-policy
rule name DNAT_SERVER
source-zone any
destination-zone trust
destination-address 192.168.0.10 mask 255.255.255.255
service any
action permit
⚠️ 重点:安全策略匹配【转换后的真实内网地址】,不是映射前的公网地址!H3C 防火墙 DNAT 策略匹配逻辑:先做目的地址转换,再匹配安全策略
场景 B:跨网段访问,Host1/Host2 访问防火墙对外地址,映射 192.168.0.10,逻辑同上。
二、关键注意点【双机热备避坑】
RBM 双机必须开启会话同步
plaintext
rbm
session-sync enable
否则主备切换后现有连接全部断开。
2. 不要分别在两台防火墙独立配置 NAT
开启 RBM 配置同步后,只配置主设备即可,备自动同步。
3. 回程路由必须指向防火墙 VRRP 虚拟 IP
如果 S6850_3 回程路由直接指向实墙物理地址,主备切换后流量断!
4. 内网服务器(192.168.0.10)默认网关指向 S6850_1,S6850_1 配置默认路由指向防火墙 VRRP 地址,保证回包经过防火墙完成 NAT 反向转换。
备选极端场景(什么情况下才在 S6850 配置 DNAT?)
只有一种情况:不需要任何安全访问控制,纯粹四层地址转换,无防火墙。
你现在有防火墙边界,完全不推荐这种方案!
交换机 DNAT 缺点:
无法基于用户 / 端口精细化管控;
防火墙双机切换时,交换机无法联动;
无法和防火墙安全策略联动,存在安全漏洞。
三、路由检查清单(配置 DNAT 前先验证)
从 S6850_3 ping 防火墙 VRRP(10.2.1.254)通
防火墙 ping 通内网服务器 192.168.0.10
PC6(192.168.0.10)能 ping 通防火墙内网口
S6850_3 存在静态路由:ip route-static 192.168.0.0 255.255.255.0 10.2.1.254
S6850_1 存在默认路由指向防火墙内网 VRRP 地址

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明