• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

双向nat访问问题

1天前提问
  • 0关注
  • 1收藏,92浏览
粉丝:0人 关注:0人

问题描述:

A-NAT-B

A访问B时,做源地址转换,同时需要B可以主动去访问A,以下配置是否可以实现

nat outbound 3000 address-group 1 no-pat reversible

acl3000是个段,address-group 1里只有个公网地址

 

4 个回答
粉丝:116人 关注:11人

 

配置中的 reversible 参数旨在允许内部服务器主动访问外网时,将私网地址转换为对外服务的外网IP地址,从而实现外网对该地址的反向访问。然而,根据文档说明,添加 reversible 参数后,nat outbound 命令中关联的ACL(此处为ACL 3000)对该内部服务器地址的流量将不再生效。这意味着,如果ACL 3000中包含用于控制或限制流量的规则(例如拒绝某些流量以使其走其他路径如IPsec隧道),这些规则对于配置了reversible的内部地址将失效,可能导致安全策略被绕过或流量转发异常

其次,关于 no-pat 参数,当为同一源地址配置多条出方向地址转换规则时,使用 no-pat 可能会导致设备在选择转换地址时出现错误,优先匹配已生成的NO-PAT表项,而非按照ACL规则选择正确的地址池。虽然您的场景可能只涉及一条规则,但这提示了 no-pat 模式在某些情况下的非确定性行为风险。

综合来看,虽然 no-pat reversible 的组合在理论上支持双向地址转换,但在您的配置中(ACL 3000为一个地址段,地址组1仅有一个公网地址),使用 no-pat 会导致该地址段内多个私网地址与单一公网地址进行多对一的固定映射(不转换端口),这通常不是典型的应用场景,且结合 reversible 后,可能会引发寻址混淆或加剧ACL策略失效的问题。 

暂无评论

粉丝:10人 关注:2人

结论先行:可以实现!你的配置完全正确
你这条命令 nat outbound 3000 address-group 1 no-pat reversible就是华三路由器专门用来实现 「A 主动访问 B 做 NAT + B 能主动反向访问 A」 的标准双向 NAT 配置。
一、先给你翻译这条命令的作用
plaintext
nat outbound 3000 address-group 1 no-pat reversible
逐字段解释(你马上就能懂)
nat outbound出方向 NAT(A → B 时做源转换)
acl 3000匹配需要做 NAT 的内网段(A 侧)
address-group 1转换成公网地址(只有 1 个也没问题)
no-pat不做端口转换,只做 IP 转换→ 必须开,否则反向访问无法映射
reversible最关键:开启双向 NAT / 反向映射→ 允许外部 B 主动访问转换后的公网 IP,直达内网 A 主机
二、你的场景是否满足?
场景
A(内网)→ B(外部):做 NAT 转换
B(外部)→ A(内网):可以主动访问
答案
✅ 完全满足,你的配置就是干这个的

五、一句话总结
nat outbound acl address-group no-pat reversible
= 华三双向 NAT 标准配置 = 支持 A 访问 B + B 主动访问 A

暂无评论

配个静态nat就行

暂无评论

粉丝:16人 关注:1人

nat outbound 3000 address-group 1 no-pat reversible

  • reversibleno-patreversible-

    :这个反向转换,以生成NAT会话表项。同时,由于是no-pat-

  • :B能够主动访问A的前提,是A已经向B发起过连接并生成了reversible

    no-pat

    :需要注意,如果环境中存在nat serverreversiblenat outboundreversible-26-27

  • nat server
    nat serverreversible-6192.168.1.101.1.1.1


    [H3C] interface GigabitEthernet0/0/0 # 进入外网接口 [H3C-GigabitEthernet0/0/0] nat server global 1.1.1.1 inside 192.168.1.10 reversible:确保设备有明确的回程路由,否则外部主机的回程流量可能被丢弃。
  • :检查防火墙等安全策略,确保没有阻止从外到内的访问。


  • 暂无评论

    编辑答案

    你正在编辑答案

    如果你要对问题或其他回答进行点评或询问,请使用评论功能。

    分享扩散:

    提出建议

      +

    亲~登录后才可以操作哦!

    确定

    亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

    注册后可访问此模块

    跳转hclhub

    你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

    举报

    ×

    侵犯我的权益 >
    对根叔社区有害的内容 >
    辱骂、歧视、挑衅等(不友善)

    侵犯我的权益

    ×

    泄露了我的隐私 >
    侵犯了我企业的权益 >
    抄袭了我的内容 >
    诽谤我 >
    辱骂、歧视、挑衅等(不友善)
    骚扰我

    泄露了我的隐私

    ×

    您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
    • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
    • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

    侵犯了我企业的权益

    ×

    您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
    • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
    • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
    • 3. 是哪家企业?(营业执照,单位登记证明等证件)
    • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
    我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

    抄袭了我的内容

    ×

    原文链接或出处

    诽谤我

    ×

    您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
    • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
    • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
    我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

    对根叔社区有害的内容

    ×

    垃圾广告信息
    色情、暴力、血腥等违反法律法规的内容
    政治敏感
    不规范转载 >
    辱骂、歧视、挑衅等(不友善)
    骚扰我
    诱导投票

    不规范转载

    ×

    举报说明