防火墙双线做原进原出策略路由 分别配置两个宽带公网ip的acl 策略路由分别直接指向两个网关,然后发现网络正常。但是nat后的内网ping不通这两个宽带的公网ip了,不在内网里,在外网正常,求大佬指导
acl adv 3100 rule 0 permit ip sous 1.1.1.1.2 acl adv 3200 rule 0 perm ip sous 2.2.2.2 p-b-r local node 1 if match 3100 appl next hop 1.1.1.1 p-b-r local node 2 if math 3200 app 本地应用 不好意思。手机手打的,有点乱
(0)
最佳答案
这个是你的策略路由导致的。
来自内网的报文经过nat转换后,其源地址会改为公网ip,这样就会匹配到本地策略路由的条件。
一般来说设备收到目的地址是设备自身的报文就会直接上送cpu处理;但由于策略路由的优先级更高,所以设备会强制把下一跳修改为公网网关并通过该出接口发送。
其实只要配置源进源出就行了,同时再配置这种本地策略路由没什么意义。
(0)
大佬,有意义的,只配置这个ip last-hop hold,我给优先级低的那条宽带和其他地区做了ipsec,发现ike sa和ipsec sa都有,可就是gre起不来,就发现是对方的包过来后还是从优先级高的路由出去了,后面测试了下策略路由,发现可行,但是就是内网里的跟两个公网不通,不知有什么解法没有
哦,这样啊。那把acl改一下试试,原来的rule 0 改成rule 1,加一条rule 0 deny(即不匹配)目的地址是出接口公网ip的报文。
nat后的内网ping不通这两个宽带的ip了—————-nat后的内网指的是什么?
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
哦,这样啊。那把acl改一下试试,原来的rule 0 改成rule 1,加一条rule 0 deny(即不匹配)目的地址是出接口公网ip的报文。