请问这样的NAT需求能够实现吗?如果能实现怎么配置?测试了下配完一个方向后,再配另一个方向的NAT会因为地址池冲突实际上无法生效
untrust到Trust方向:192.168.1.59访问18.102.1.1源地址转换为10.3.169.4,目的地址转换为10.1.218.20
trust到Untrust方向:10.1.218.20访问10.3.169.4源地址转换为18.102.1.1,目的地址转换为192.168.1.59
配置如下:
FW:
acl 2000
rule 10 permit source 192.168.1.59 0 //用于匹配Untrust 方向进来的流量匹配
#
nat address-group 1
address 10.3.169.4 10.3.169.4 // 用于匹配Untrust 方向进来的流量匹配做源地址转换
#
int g1/0/2(连接Trust)
ip address 1.1.1.1 255.255.255.252
#
int g1/0/3(连接Untrust)
ip address 2.2.2.1 255.255.255.252
nat inbound 2000 address-group 1 //Untrust 方向进来的流量做静态源地址转换
nat server global 18.102.1.1 inside 10.1.218.254 //将Untrust访问的目的地址做地址转换
#
ip route-static 10.1.218.0 24 1.1.1.2 //去往trust 方向服务器的路由
ip route-static 10.3.169.4 32 GigabitEthernet1/0/3 2.2.2.2 //FW本身不存在Untrust Nat后的源地址路由,需要加一条
#
sw2(trust方向代替)
interface LoopBack0
ip address 10.1.218.254 255.255.255.255
interface LoopBack1
ip address 10.1.218.20 255.255.255.255
interface LoopBack2
ip address 10.1.218.21 255.255.255.255
#
int g1/0/2
ip address 1.1.1.2 255.255.255.252
#
sw3(Untrust方向代替)
interface LoopBack0
ip address 192.168.1.59 255.255.255.255
#
int g1/0/3
ip address 2.2.2.2 255.255.255.252
#
ip route-static 0.0.0.0 0 2.2.2.1
###########
截止到此处配置为Untrust到trust 方向的单向源目地址转换正常
但是希望达到Trust主动访问Untrust时也能够做源目地址转换,配置后无法实现。
FW:
acl 2001
rule 10 permit source 10.1.218.0 0.0.0.255
#
nat address-group 2
address 18.102.1.1 18.102.1.1
#
inter g1/0/3
nat outbound 2001 address-group 2
192.168.1.59访问目的18.102.1.1
192.168.1.59 → 10.3.169.418.102.1.1 →10.1.218.2010.1.218.20访问目的10.3.169.4
10.1.218.20 →18.102.1.110.3.169.4 →192.168.1.59你原来接口下
nat inbound+nat outbound+nat server的接口 NAT 方式实现不了这个双向互逆同时源目转换H3C。 原因:
nat inbound/nat outbound是仅基于源 ACL 做源地址转换,不能同时匹配【源 + 目的】组合,无法做到 “只有 A 访问 B 才同时源目一起转”;- nat server 只能做目的转换,不能同时做源转换;
- 接口 NAT 容易出现地址池冲突、规则匹配错乱,单向通,反向不通。
✅ 正确实现:使用【策略 NAT(源和目的地址转换)】,Comware‑V7 防火墙双向 NAT(同时源 + 目的转换)推荐用策略 NAT,不要用接口下 nat inbound/nat outbound/nat server 组合H3C。
策略 NAT 是全域规则,按【源域、目的域、源 IP、目的 IP】精确匹配,一条规则同时做源转换 + 目的转换,两个方向各写一条策略 NAT 规则。
#接口、路由保留你原有
interface GigabitEthernet1/0/2
port-link‑mode route
ip address 1.1.1.1 255.255.255.252
firewall zone trust
add interface GigabitEthernet1/0/2
interface GigabitEthernet1/0/3
port‑link‑mode route
ip address 2.2.2.1 255.255.255.252
firewall zone untrust
add interface GigabitEthernet1/0/3
ip route‑static 10.1.218.0 255.255.255.0 1.1.1.2
ip route‑static 10.3.169.4 32 GigabitEthernet1/0/3 2.2.2.2
#安全策略双向放通
security‑policy
rule name un‑tr
source‑zone untrust
destination‑zone trust
source‑ip‑address 192.168.1.59 32
destination‑ip‑address 18.102.1.1 32
action permit
rule name tr‑un
source‑zone trust
destination‑zone untrust
source‑ip‑address 10.1.218.20 32
destination‑ip‑address 10.3.169.4 32
action permit
⚠️ 先 undo 掉 G1/0/3 下面所有 nat inbound、nat outbound、nat server!接口不要配置任何接口 NAT。
#进入策略NAT视图
nat‑policy
#规则1:Untrust→Trust方向:192.168.1.59访问18.102.1.1
#源转换192.168.1.59 →10.3.169.4;目的转换18.102.1.1 →10.1.218.20
rule name untrust‑to‑trust
source‑zone untrust
destination‑zone trust
source‑ip‑address 192.168.1.59 32
destination‑ip‑address 18.102.1.1 32
action source‑nat static 192.168.1.59 10.3.169.4
action destination‑nat static 18.102.1.1 10.1.218.20
#规则2:Trust→Untrust方向:10.1.218.20访问10.3.169.4
#源转换10.1.218.20 →18.102.1.1;目的转换10.3.169.4 →192.168.1.59
rule name trust‑to‑untrust
source‑zone trust
destination‑zone untrust
source‑ip‑address 10.1.218.20 32
destination‑ip‑address 10.3.169.4 32
action source‑nat static 10.1.218.20 18.102.1.1
action destination‑nat static 10.3.169.4 192.168.1.59
quit
策略 NAT 静态 NAT 转换出来的虚拟地址,防火墙需要路由指向下一跳,否则回包丢弃。
#10.3.169.4是untrust侧源转换后的地址,去往该地址出untrust接口
ip route‑static 10.3.169.4 32 GigabitEthernet 1/0/3 2.2.2.2
#18.102.1.1是trust侧源转换后的地址,去往该地址出untrust接口
ip route‑static 18.102.1.1 32 GigabitEthernet 1/0/3 2.2.2.2
#10.1.218.20目的转换后真实服务器地址,原有路由保留
ip route‑static 10.1.218.20 32 GigabitEthernet1/0/2 1.1.1.2
#192.168.1.59 真实untust终端地址
ip route‑static 192.168.1.59 32 GigabitEthernet1/0/3 2.2.2.2
display nat policy rule
display nat session verbose
display security‑policy rule
display ip routing‑table
ping 测试,看 session 表,确认源 IP、目的 IP 转换前后是否符合预期。
nat inbound/nat outbound/nat server,接口 NAT 只能做单一源或单一目的转换,无法同时匹配【源 + 目的】条件,会出现单向通反向失效、地址池冲突报错H3C。source‑nat static+destination‑nat static可以在一条规则里面同时完成源、目的双向静态转换,这就是 V7 防火墙的双向 NAT 场景的标准实现方式H3C。单向 untrust‑>trust 通,trust 主动访问 untrust 不通: 接口
nat inbound仅处理入接口方向源转换;nat outbound仅处理出接口源转换;nat server 仅处理入接口目的转换。 trust 发起访问的时候,报文出接口执行 nat outbound 源转换,但没有条件匹配同时做目的地址转换,目的地址 10.3.169.4 不会转换成 192.168.1.59,目的转换缺失,业务失败。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论