基于策略NAT如何实现 内网PC通过公网地址访问内部服务器? 和接口nat 下的nat harpin相同
(0)
最佳答案
需求:使用策略 NAT(全局 NAT 策略)实现内网 PC 用服务器公网映射 IP 访问内网服务器,等价于接口 NAT 下
nat hairpin enable回流效果H3C。
nat hairpin(NAT 回流)是接口 NAT的特性:在内网接口开启后,内网主机访问服务器公网 IP 时,报文在内网接口同时做源 NAT + 目的 NAT:目的 IP 从公网 IP 转成服务器真实内网 IP;源 IP 从内网 PC 地址转换成外网 NAT 地址池地址,解决回程路由问题知了社区。nat hairpin enable不会生效,不能直接复用接口的 hairpin 能力,必须用双向 NAT(源 + 目的同时转换)模拟回流效果H3C。组网举例
192.168.1.10,安全域 Trust192.168.2.20203.0.113.10203.0.113.100‑203.0.113.110203.0.113.10 → 访问内网服务器报文路径:内网 PC (192.168.1.10) → 访问公网 IP203.0.113.10 → 防火墙策略 NAT 同时执行:
203.0.113.10 → 服务器真实内网192.168.2.20(等价 nat‑server 目的转换)192.168.1.10 → NAT 地址池公网地址(模拟 hairpin 的源转换,避免服务器回包直接回内网 PC,不走防火墙)知了社区⚠️注意:
# NAT地址组,用于源转换
nat address-group hairpin-pool
address 203.0.113.100 203.0.113.110
quit
# 对象组
object-group ip address inner‑pc‑net
network 192.168.1.0 255.255.255.0
quit
object-group ip address server‑pub‑ip
host 203.0.113.10
quit
object-group ip address server‑real‑ip
host 192.168.2.20
quit
nat policy
rule 1 permit
source-zone trust
destination-zone trust
source-address inner‑pc‑net
destination-address server‑pub‑ip
source-nat address-group hairpin-pool
destination-nat static server‑real‑ip
quit
重点:源域、目的域都是 Trust(内网到内网);同时配置
source‑nat和destination‑nat,实现双向转换,等价 hairpin 的双转换行为。
# 外网接口配置nat‑server(接口NAT下内部服务器,或者用策略NAT目的NAT)
interface GigabitEthernet1/0/0
nat server protocol tcp global 203.0.113.10 80 inside 192.168.2.20 80
quit
表格
| 方案 | 实现方式 | 适用场景 | 注意事项 |
|---|---|---|---|
| 接口 NAT hairpin | 接口下nat hairpin enable,配合接口 nat‑server、接口动态 NAT | 全部使用接口 NAT 模式,不使用全局策略 NAT | 开启 hairpin 的是内网接口,不是外网接口H3C |
| 策略 NAT 双向 NAT | 策略 NAT 规则,Trust→Trust,源 + 目的同时转换 | 已经全局启用策略 NAT,接口 NAT 不再生效 | 必须同时做源 + 目的转换;只做目的 NAT 会不通 |
(0)
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论