暂无评论
你遇到的这个问题,根源在于旁挂部署的流量路径与标准的“接口回流”场景不匹配。你开启的 nat hairpin 通常适用于公网IP直接配置在出口接口上的场景,而你的环境是“四段式”路径:内网终端 → 核心交换机 → 防火墙(内网口)→ 核心交换机 → 外网。流量需要进出防火墙两次,简单的 hairpin 无法正确处理这种往返路径。
最直接的解决方法是取消内网接口上的 nat hairpin 配置,转而通过策略路由(PBR)引流,并配合源NAT(NO-PAT) 来修正往返路径。
| 步骤 | 操作 | 目的 |
|---|---|---|
| 1 | 内网口 undo nat hairpin enable | 移除不适用的配置,避免冲突 |
| 2 | 创建 ACL 匹配内网 → 公网映射IP 的流量 | 定义需要做源NAT的流量范围 |
| 3 | 内网口应用 nat outbound <ACL> | 将回流流量的源IP转换为防火墙接口IP,确保往返路径一致 |
| 4 | 检查安全策略(Trust→Trust / Untrust→Trust) | 放行流量,避免被安全策略丢弃 |
| 5 | 检查策略路由(PBR),确保引流正确 | 防止回流流量被错误地引向外网 |
配置完成后,在内网终端 192.168.10.2 上访问 10.1.1.1。同时,在防火墙上执行 display session table ipv4 verbose,观察是否有对应的会话建立。如果会话存在且状态正常,说明配置已生效。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论