在防火墙上做了出口NAT,配置了一个地址组,然后这个地址段中间有一个ip不能用了,我要怎么把这个ip去掉不分配呀。
就类似nat address-group 1
address 1.1.1.1 1.1.1.10
中间有个1.1.1.5不能用,怎么把这个1.1.1.5去掉
(0)
最佳答案
防火墙 NAT 地址组剔除单个 IP(H3C F1000/F5000 /ACG1000 i‑ware)
场景:nat address‑group 1 范围 1.1.1.1‑1.1.1.10,其中1.1.1.5 损坏不可用,需要排除该 IP,不要拿来做 NAT 转换。
⚠️H3C 防火墙nat address‑group原始命令本身不支持在一个地址组内挖掉中间某一个 IP,没有 exclude 排除关键字。
两种实现方案
方案 1:拆分成两个地址组(推荐,标准做法)
把原来 1‑10 拆成两段:1‑4 和 6‑10,分开两个 address‑group,NAT 策略同时引用两个地址组。
shell
nat address‑group 1
address 1.1.1.1 1.1.1.4
nat address‑group 2
address 1.1.1.6 1.1.1.10
然后在出接口 NAT 策略里,同时调用地址组 1、地址组 2。
plaintext
#出接口视图下
interface GigabitEthernet 0/0
nat outbound address‑group 1 2
防火墙会自动轮询使用组 1、组 2 的 IP,1.1.1.5 完全不会被使用。
方案 2:对象策略 NAT(对象方式,适合新版本)
使用 NAT 对象,配置多个 object‑ip,避开故障 IP。
plaintext
object‑group ip nat‑pool‑good
object ip 1.1.1.1 1.1.1.4
object ip 1.1.1.6 1.1.1.10
nat policy
rule 10 permit nat object‑group nat‑pool‑good
❌不能做的误区
不能在同一个 address‑group 写多条 address,中间跳过 5
plaintext
nat address‑group 1
address 1.1.1.1 1.1.1.4
address 1.1.1.6 1.1.1.10
❗Comware 防火墙 address‑group 一个组内多条 address 不支持,会报错,必须分成不同 group。
没有类似 address 1.1.1.1‑1.1.1.10 exclude 1.1.1.5 这种命令。
操作注意点
修改 NAT 地址组会影响现有 NAT 会话;维护窗口操作,修改后原有在线 NAT 会话不会立刻切换,新会话才会使用新地址池。
如果有静态 NAT、端口映射占用了 1.1.1.5,也要同步清理,避免冲突。
验证命令
shell
display nat address‑group
display nat session table
简短总结
一个 nat address‑group 不能 “挖掉” 中间单个 IP;
把地址段拆成前后两段,建立两个不同 address‑group,NAT outbound 同时引用两个组,实现跳过故障 IP。
(0)
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论