GRE封装的报文经过我司V5防火墙时,需要对源IP地址映射为一个公网IP,但是通过查看防火墙会话,防火墙判断出协议为GRE而没有做源IP地址映射,这个需要如何修改。 需求是解封装之前进行nat映射啊,不是之后。 源地址说的是GRE报文头里面的源IP。
(0)
最佳答案
对于GRE的封装,它没有传输层端口,不能进行NAPT转换。如果使用静态的NAT穿越,即使用一对一的NAT方式,GRE是可以支持的,但是由于这里所说的NAT设备都是指运营商网络中的,企业用户无法进行控制。另外GRE隧道两端也需要静态指定对端的公网IP,如果穿越NAT,报文的原IP地址发生改变后,隧道将无法匹配。因此在某种意义上,可以说GRE和NAT誓不两立,无法共存。如果说用户一定要使用GRE VPN,且中间链路存在NAT时,一般通过VPN嵌套的方式来实现,譬如在GRE的隧道之上嵌套一层IPsec VPN隧道,通过IPsec可以穿越NAT的特性来达到用户需求,这也是一类较为常见的解决方案。
(0)
谢谢指导。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
谢谢指导。