设备nat需要MQC进行redrict local才能进行nat转换
静态NAT、接口NAT outbound address-group、NAT Server这三种都需要MQC引到local才能命中吗?
例如 内网-----1口-路由器-2口------外网
如果2口配置nat outbound、nat server,1口内网的入接口需要inbound调用MQC来匹配2口的outbound、2口需要调用MQC inbound放行来命中nat server吗
静态NAT、接口NAT outbound address-group、NAT Server这三种都需要MQC引到local才能命中吗?
redirect local 引到 NAT 业务处理单元,否则转换不生效。这一点对静态 NAT、nat outbound 地址池、NAT Server 三类都适用,区别在于重定向挂在哪里、匹配什么流量。--- 。而 CR16000-M 实测案例中,光在公网口配 nat outbound 并不能让终端上网,必须补一段 QoS 策略把内网流量 redirect local 后问题才解决 。// 1. 定义 ACL 匹配需要 NAT 的内网网段
acl basic 2001
rule permit source 192.168.100.0 0.0.0.255 // 你的内网网段
quit
// 2. 定义分类器
traffic classifier nat-c
if-match acl 2001
quit
// 3. 定义行为:重定向到本机
traffic behavior nat-b
redirect local
quit
// 4. 组装 QoS 策略
qos policy nat-p
classifier nat-c behavior nat-b
quit
// 5. 在内网口入方向调用
interface Ten-GigabitEthernet1/0/1 // 1口
qos apply policy nat-p inbound
quit
// 6. 外网口照常配 nat outbound
interface Ten-GigabitEthernet2/0/2 // 2口
nat outbound 2001 address-group 1 // 或 nat outbound 2001(easy-ip)
quit💡 关键点:MQC 挂在内网口 inbound,不是外网口 outbound。因为报文是从 1口 进来的,必须在入方向就把它引到 NAT 业务单元,等它从 2口 出去时才带着转换后的公网地址 。
// ACL 匹配 NAT Server 的公网地址/端口
acl basic 2002
rule permit destination 202.38.1.100 0 // 你的公网映射 IP
quit
traffic classifier server-c
if-match acl 2002
quit
traffic behavior server-b
redirect local
quit
qos policy server-p
classifier server-c behavior server-b
quit
// 在外网口入方向调用
interface Ten-GigabitEthernet2/0/2 // 2口
qos apply policy server-p inbound
nat server protocol tcp global 202.38.1.100 80 inside 192.168.100.10 80
quitNAT 类型 | 流量方向 | MQC 挂在哪 | 匹配什么 |
|---|---|---|---|
nat outbound 地址池 / easy-ip | 内网→外网 | 1口 inbound | 内网源网段 |
NAT Server(外网主动访问) | 外网→内网 | 2口 inbound | 公网映射的目的 IP/端口 |
静态 NAT 出方向 | 内网→外网 | 1口 inbound | 内网源 IP |
静态 NAT 入方向(反向访问) | 外网→内网 | 2口 inbound | 公网映射的目的 IP |
⚠️ 两个口都要做重定向的场景很常见:既让内网出访做 outbound NAT,又对外提供 NAT Server,那么 1口 inbound 和 2口 inbound 各挂一条 QoS 策略,互不冲突。
display nat session verbose // 看是否有会话建立
display nat all // 看 Config status 是否为 Active,
// Service card 字段应显示具体的业务板,
// 如果是 "---" 说明没引到 NAT 业务单元display nat session 看不到会话,按这个顺序排查 :display acl)redirect local 行为是否正确配置nat outbound / nat server⚠️ 坑 1:方向搞反。MQC 必须挂在报文进入设备的那个口的 inbound 方向,不是在出接口 outbound。很多人写在 2口 outbound,结果完全不生效。
⚠️ 坑 2:以为nat server配完就完事。CR16000 上外网口配了nat server但没把流量引 local,外网用户访问会直接被路由转发而不过 NAT,表现为"端口不通但 ping 得通公网 IP"。
⚠️ 坑 3:版本差异。NAT 仅在 Release 6328 及以上支持 ;不同软件版本的redirect local行为可能略有差异,建议以你设备实际版本的手册为准。
⚠️ 坑 4:ACL 要双向考虑。出方向 NAT 配的是permit source 内网网段,NAT Server 配的是permit destination 公网IP,别写反。
redirect local 把流量引到本机 NAT 业务处理单元才能命中。出方向 NAT 在内网口 inbound 引,NAT Server 在外网口 inbound 引,不是"2口 outbound 调用 MQC 去匹配 1口 outbound"——MQC 永远作用在报文入方向。您好,那我如下配置的NAT-SERVER理论上是不是都是无效的了 interface Ten-GigabitEthernet2/0/3.255 ip address packet-filter 3255 inbound hardware-count nat outbound 3003 address-group 0 nat server global 10.218.27.2 inside 100.64.26.19 nat server global 10.218.27.254 inside 100.64.0.6 nat static enable vlan-type dot1q vid 255 ipv6 address # interface Ten-GigabitEthernet2/0/3.256 ip binding vpn-instance vpn256 ip address nat server protocol icmp global 172.24.140.18 vpn-instance vpn256 inside 100.64.27.49 nat server protocol tcp global 172.24.140.19 54321 vpn-instance vpn256 inside 100.64.26.16 54321 nat server protocol tcp global 172.24.140.19 50001 vpn-instance vpn256 inside 100.64.26.16 50001 nat server protocol tcp global 172.24.140.19 1956 vpn-instance vpn256 inside 100.64.26.16 1956 nat static enable
老师您好,nat static enable需要在哪个放行调用,如果是内网出到外网在1口调用MQC的inbound,2口开启nat static enable。如果流量从2口入主动访问内网终端呢,需要在1口开启nat static enable,2口调用MQC的inbound吗?
组网:内网 - G1/0/1【入接口】——CR16000——G1/0/2【外网出接口】
核心前提:CR16000 是分布式框式路由器,NAT 处理必须在【NAT 业务单板本地完成】;报文跨板转发时,默认线卡芯片直通转发,不会上送到 NAT 业务板处理。redirect local(重定向至本地 NAT 业务板)就是把报文牵引到本板 NAT 引擎执行地址转换。
一、三种 NAT 类型是否都需要 MQC redirect-local?
1、nat outbound address-group(接口动态源 NAT)
✅满足跨板转发场景,必须配置 MQC redirect-local
场景:报文从 G1/0/1(内网板卡)进入,路由转发从 G1/0/2(外网 NAT 业务板)出去。
报文初始在 G1/0/1 板卡,直通转发不会上送到 G1/0/2 板卡 NAT 引擎。
需要在内网入接口G1/0/1 inbound配置 MQC,匹配内网流量,redirect local牵引到 NAT 业务板进行源地址转换。
特例:报文进出都在同一块 NAT 业务单板转发,不需要重定向,接口下直接nat outbound即可生效。
2、nat server(目的地址转换,外网访问内网服务器)
✅外网入方向报文,必须 MQC redirect-local 牵引
外网流量从 G1/0/2 进入,目标访问内网服务器;如果 G1/0/2 不是 NAT 业务板,或者报文跨板转发,无法命中 nat server。
需要在外网接口 G1/0/2 inbound配置 MQC,匹配访问公网服务器地址的流量,redirect local送入 NAT 引擎做目的地址转换。
3、nat static 静态 NAT
规则同上面两类:
跨板转发:需要 MQC redirect-local
同 NAT 业务单板进出:不需要重定向,仅接口下开启nat static enable即可。
二、针对你的组网纠正关键误区
内网→G1/0/1 → CR16000 → G1/0/2 外网,G1/0/2 配置 nat outbound /nat server
内网主动访问外网(触发 nat outbound)
流量入接口:G1/0/1 inbound
需要在 G1/0/1 入方向配置 MQC,匹配内网网段流量,redirect local,牵引报文到 NAT 业务板执行源 NAT 转换。
不需要在 G1/0/2 配置 inbound 放行!
外网主动访问内网服务器(触发 nat server)
流量入接口:G1/0/2 inbound
需要在 G1/0/2 入方向配置 MQC,匹配访问服务器公网 IP 流量,redirect local牵引报文,命中 nat server 执行目的地址转换。
⚠️重点误区:
不要以为在出接口 G1/0/2 配置 nat outbound 就自动生效;报文在内网入口线卡直通转发,根本不会到达 G1/0/2 接口处理 NAT,这是框式分布式设备最容易踩坑的地方。
三、最简逻辑总结
判断标准:报文入接口所在板卡 ≠ NAT 业务板 → 必须 MQC redirect-local;报文全程在 NAT 业务单板转发,无需重定向。
nat outbound、nat server、nat static 三种 NAT 规则本身没有 “谁必须 / 谁不用” 的区别,是否需要重定向由报文转发路径、业务单板位置决定。
你的组网实操配置要点:
G1/0/1 inbound:MQC 匹配内网网段 → redirect local(解决 nat outbound 内网访问外网)
G1/0/2 inbound:MQC 匹配服务器公网目的 IP → redirect local(解决 nat server 外网访问服务器)
验证命令
plaintext
display mqc policy interface GigabitEthernet 1/0/1 inbound
display nat session
display traffic policy statistics
四、补充重要规范
redirect local 必须搭配合理 ACL,不要匹配全部流量,防止大量报文上送 NAT 板造成 CPU 冲击;
CR16000 推荐规划固定槽位作为 NAT 业务板,所有 NAT 转换集中在指定单板;
不要混用多块 NAT 业务板做转换,会出现会话不对称、NAT 转换异常。
老师您好,nat static enable需要在哪个放行调用,如果是内网出到外网在1口调用MQC的inbound,2口开启nat static enable。如果流量从2口入主动访问内网终端呢,需要在1口开启nat static enable,2口调用MQC的inbound吗?
老师您好,nat static enable需要在哪个放行调用,如果是内网出到外网在1口调用MQC的inbound,2口开启nat static enable。如果流量从2口入主动访问内网终端呢,需要在1口开启nat static enable,2口调用MQC的inbound吗?
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
老师您好,nat static enable需要在哪个放行调用,如果是内网出到外网在1口调用MQC的inbound,2口开启nat static enable。如果流量从2口入主动访问内网终端呢,需要在1口开启nat static enable,2口调用MQC的inbound吗?