nat global-policy中同时做了源目转换,那么安全策略中源目IP地址应该写转换前的还是转换后的?
按照报文转发流程是先DNAT再安全策略然后SNAT,那就是安全策略中源IP写转换前的,目的IP写转换后的。
但是看了知了社区其他人的答复,说先匹配nat global-policy,再去匹配安全策略,那就是安全策略中源目IP都写转换后的。
(0)
最佳答案
NAT 转换和安全策略的匹配有先后顺序,报文过防火墙的顺序为: 入方向 NAT> 安全策略 > 出方向 NAT 。 简单的说: 1. nat server 先进行目的地址转换再匹配安全策略 2. nat outbound 先进行安全策略匹配,再进行源地址转换。
因此,对于 nat global-policy 中同时进行的源目转换,安全策略中的源 IP 地址应该写转换前的,因为安全策略匹配发生在源地址转换之前。而目的 IP 地址应该写转换后的,因为目的地址转换发生在安全策略匹配之前。
所以,您的理解是正确的:安全策略中源 IP 写转换前的,目的 IP 写转换后的。
(0)
这个nat全局策略和接口NAT同宗同源,因此逻辑也一样,目的地址转换和之前的NATserver一样,因此目的地址转换在策略前,源地址转换和NAT outbound一样,源转换是在策略后,你这个策略就是目的写转换后的,源地址写转换前的。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论