两台防火墙做的irf,如下图所示,Reth1连接运营商,Reth3连接内部局域网(这个设计本来就不合理,暂不管),正常情况下内部与外部的访问流量路径如蓝色线条所示,此时一条默认路由指向Reth1出口。现需要将内部一服务器映射至公网提供服务,映射到出接口G2/0/1,计划该流量路径如黄色线条所示,G2/0/1下配置了nat server,接口下同时配置了ip last-hop hold,另外在全局添加了一条优先级更低的默认路由指向G2/0/1的出口。安全策略也做了放行,但是从外网测试不通,请教会是什么原因?接口下配置的ip last-hop hold能忽略静态默认路由进行流量转发?除了接口下开启转发保持上一跳功能,是否还需要在全局开启备份上一跳功能和会话热备功能?
(0)
最佳答案
备不转发流量啊
把主放到防火墙2上
(0)
是考虑到流量的跨设备影响吗?主放到2上的话依然有跨设备流量
都说了 备不转发流量
正常内部流量都只到主设备,到Internet也只走主设备?新加一条外网在备设备肯定是不行的
(0)
新加的备设备的G2/0/1口跟Reth1在一个安全区域,但是没有加入Reth1,正常流量都是从主进从主出的,新加的出口放在备上,这样就有了跨设备的流量
新加的备设备的G2/0/1口跟Reth1在一个安全区域,但是没有加入Reth1,正常流量都是从主进从主出的,新加的出口放在备上,这样就有了跨设备的流量
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
都说了 备不转发流量