最佳答案
在“两台防火墙主备直路”的组网中,目的NAT(即NAT Server)的配置位置是明确的:在防火墙上进行配置。
S6850作为三层交换机,通常不支持NAT功能,因此不应在其上配置。即使部分型号支持,也需要额外的软件授权,不建议作为常规方案。
在双机热备场景下配置NAT Server,最重要的原则是主备防火墙配置必须完全一致。
两台设备配置相同:为确保主备切换后业务不中断,NAT Server的配置、安全策略、路由等必须在主备两台防火墙上保持完全相同。
使用虚拟IP地址:配置NAT Server时,global后的地址应使用外网接口所属VRRP备份组的虚拟IP地址(virtual-ip),而非物理接口IP。这样,无论哪台防火墙是主设备,都能正确响应外部访问请求。
以下配置思路基于H3C Comware V7平台,实际命令请以你的设备版本为准。
1. 在主防火墙上进行基础配置
2. 在备防火墙上进行相同配置
上层:MSR36 → S6850_3(核心三层交换机)
中间:F1000_1、F1000_2 两台防火墙,三层主备(VRRP 双机热备)
F1000_1:10.2.1.1 / 10.1.1.1
F1000_2:10.2.1.2 / 10.1.10.1
互联段:10.2.1.0/24;下行网段:10.1.0 段;上行对接 S6850_3:2.1.0 段
下层:S6850_1 接入交换机,业务网段 192.168.0.0/24(Vlan10)
业务 PC:PC5 (20.1.1.10)、PC6 (192.168.0.10)
核心问题答案
✅ 目的 NAT(Destination NAT)必须在【防火墙 F1000】上配置,不要在 S6850 三层交换机配置!
为什么不能放在 S6850_3?
目的 NAT 属于安全网关业务,防火墙支持NAT + 安全策略联动(转换后还要放通访问权限);交换机只做纯路由转发,无法配套安全策略管控。
防火墙是边界设备,所有跨网段访问流量必经防火墙,是部署 DNAT 的标准位置。
双机热备场景,H3C F1000 支持NAT 配置同步 + 会话同步,主备切换时 DNAT 业务不中断;交换机无法实现防火墙双机场景的会话同步。
补充区分场景:
源 NAT(内网上网):防火墙
目的 NAT(外网 / 其他网段访问内网服务器):防火墙
三层交换机仅适合做纯路由、ACL,不建议承载 DNAT 业务。
方案:F1000 双机热备下目的 NAT 完整配置思路(H3C F1000)
前提条件确认(你现有组网必须先完成)
两台防火墙完成 RBM 双机热备(主备模式),开启配置同步、会话同步;所有 DNAT、策略只在主墙配置,自动同步备墙。
防火墙上下行路由可达:
防火墙配置路由:去往 192.168.0.0/24 下一跳指向 S6850_1(10.1.1.2 / 10.1.10.2)
S6850_3 配置回程路由:去往 192.168.0.0/24 下一跳指向防火墙 VRRP 地址(10.2.1.254,VRRP 虚拟 IP)
所有流量默认路由 / 静态路由指向防火墙 VRRP 地址,保证流量统一经过防火墙。
场景举例(最常用两种 DNAT 需求)
场景 A:外部网段(2.1.0/1.1.1.0 网段)访问公网地址,映射内网服务器 192.168.0.10
需求:访问 2.1.1.100 → 目的地址转换成 192.168.0.10
1)防火墙配置步骤(主防火墙配置,自动同步备墙)
plaintext
# 1. 创建目的NAT策略
nat destination 1
ip destination 2.1.1.100 0 port any
ip translated 192.168.0.10
# 如果只映射特定端口(例如80端口)
# nat destination 1
# ip destination 2.1.1.100 0 port 80
# ip translated 192.168.0.10 port 80
# 2. 关键!放行安全策略(很多人漏掉导致不通)
security-policy
rule name DNAT_SERVER
source-zone any
destination-zone trust
destination-address 192.168.0.10 mask 255.255.255.255
service any
action permit
⚠️ 重点:安全策略匹配【转换后的真实内网地址】,不是映射前的公网地址!H3C 防火墙 DNAT 策略匹配逻辑:先做目的地址转换,再匹配安全策略
场景 B:跨网段访问,Host1/Host2 访问防火墙对外地址,映射 192.168.0.10,逻辑同上。
二、关键注意点【双机热备避坑】
RBM 双机必须开启会话同步
plaintext
rbm
session-sync enable
否则主备切换后现有连接全部断开。
2. 不要分别在两台防火墙独立配置 NAT
开启 RBM 配置同步后,只配置主设备即可,备自动同步。
3. 回程路由必须指向防火墙 VRRP 虚拟 IP
如果 S6850_3 回程路由直接指向实墙物理地址,主备切换后流量断!
4. 内网服务器(192.168.0.10)默认网关指向 S6850_1,S6850_1 配置默认路由指向防火墙 VRRP 地址,保证回包经过防火墙完成 NAT 反向转换。
备选极端场景(什么情况下才在 S6850 配置 DNAT?)
只有一种情况:不需要任何安全访问控制,纯粹四层地址转换,无防火墙。
你现在有防火墙边界,完全不推荐这种方案!
交换机 DNAT 缺点:
无法基于用户 / 端口精细化管控;
防火墙双机切换时,交换机无法联动;
无法和防火墙安全策略联动,存在安全漏洞。
三、路由检查清单(配置 DNAT 前先验证)
从 S6850_3 ping 防火墙 VRRP(10.2.1.254)通
防火墙 ping 通内网服务器 192.168.0.10
PC6(192.168.0.10)能 ping 通防火墙内网口
S6850_3 存在静态路由:ip route-static 192.168.0.0 255.255.255.0 10.2.1.254
S6850_1 存在默认路由指向防火墙内网 VRRP 地址
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论