F1050 配置动态NAT66无法命中策略,但是改成NPTv6就正常.
(0)
SecPath F1000系列防火墙配置指导 (V7) 中明确说明:
配置限制和指导:
- 使用不进行端口转换(NO-PAT)的动态NAT66方式时,必须保证转换前后的源IPv6地址前缀长度一致。
- 转换后的源IPv6地址前缀不能与防火墙外网接口地址前缀或目的外网地址前缀相同。
若您的动态NAT66配置中:
/64
,转换后指定为/60
);(0)
内网有5个IPv6地址段 在F1050上 配置了NAT66策略 把这个五个段用动态的SNAT66来着发现不匹配
内网有5个IPv6地址段 在F1050上 配置了NAT66策略 把这个五个段用动态的SNAT66来着发现不匹配
在F1050设备上配置动态NAT66时,如果遇到无法命中策略的问题,而改为NAPTv6(Network Address Port Translation for IPv6)则正常工作,这通常与NAT66的配置特性有关。NAT66不支持PAT(Port Address Translation)方式,这意味着它不能在转换过程中同时改变端口号。因此,当您尝试使用NAT66进行动态地址转换时,如果策略中包含端口转换,就可能导致配置不生效。
为了解决这个问题,您需要确保在配置NAT66策略时,不包含端口转换的设置。如果您的网络环境需要端口转换,那么使用NAPTv6会是更合适的选择,因为它支持在IPv6地址转换的同时进行端口转换。
在配置NAT66时,您需要确保以下几点:
1. 使用前缀转换,而不是地址转换。
2. 确保源和目标前缀的长度相同。
3. 避免在策略中包含端口转换的配置。
如果您的需求确实需要端口转换,那么建议使用NAPTv6进行配置。在F1050设备上,NAPTv6的配置通常需要配合MQC(Multi-Queue Complex)进行,以实现更精细的流量控制和转换。
(0)
大佬我看了下我这个F1050里面 确实有一个 动态+端口的选项但是我没选,理论上不会转端口吧,是需要弄命令配置吗
大佬我看了下我这个F1050里面 确实有一个 动态+端口的选项但是我没选,理论上不会转端口吧,是需要弄命令配置吗
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
已经升级到最新版本了F1050