• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 是
  • 否
  • 全部
  • 是
  • 否
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索
问

防火墙F1080版本R9323P21双向NAT问题2

15小时前提问
  • 0关注
  • 0收藏,51浏览
粉丝:0人 关注:0人

问题描述:

请问这样的NAT需求能够实现吗?如果能实现怎么配置?测试了下配完一个方向后,再配另一个方向的NAT会因为地址池冲突实际上无法生效
untrust到Trust方向:192.168.1.59访问18.102.1.1源地址转换为10.3.169.4,目的地址转换为10.1.218.20

trust到Untrust方向:10.1.218.20访问10.3.169.4源地址转换为18.102.1.1,目的地址转换为192.168.1.59

 

配置如下:

FW:

acl 2000

 rule 10 permit source 192.168.1.59 0  //用于匹配Untrust 方向进来的流量匹配

#

nat address-group 1

 address 10.3.169.4  10.3.169.4  // 用于匹配Untrust 方向进来的流量匹配做源地址转换

#

int g1/0/2(连接Trust)

ip  address 1.1.1.1 255.255.255.252

#

int g1/0/3(连接Untrust)

 ip address 2.2.2.1 255.255.255.252

 nat inbound 2000 address-group 1   //Untrust 方向进来的流量做静态源地址转换

 nat server global  18.102.1.1 inside 10.1.218.254  //将Untrust访问的目的地址做地址转换

 

#

 ip route-static 10.1.218.0 24 1.1.1.2  //去往trust 方向服务器的路由

 

 ip route-static 10.3.169.4 32 GigabitEthernet1/0/3 2.2.2.2 //FW本身不存在Untrust Nat后的源地址路由,需要加一条

#



sw2(trust方向代替)

interface LoopBack0

 

 ip address 10.1.218.254 255.255.255.255

interface LoopBack1

 

 ip address 10.1.218.20 255.255.255.255

interface LoopBack2

 

 ip address 10.1.218.21 255.255.255.255

#

int g1/0/2

 ip address 1.1.1.2 255.255.255.252

#

sw3(Untrust方向代替)

interface LoopBack0

 

 ip address 192.168.1.59 255.255.255.255

#

int g1/0/3

 ip address 2.2.2.2 255.255.255.252

#

ip route-static 0.0.0.0 0 2.2.2.1

###########

截止到此处配置为Untrust到trust 方向的单向源目地址转换正常

 

 

但是希望达到Trust主动访问Untrust时也能够做源目地址转换,配置后无法实现。

FW:

acl 2001

rule 10 permit source  10.1.218.0  0.0.0.255

#

nat address-group 2

address 18.102.1.1 18.102.1.1

#

inter g1/0/3

nat outbound 2001 address-group 2

2 个回答
粉丝:41人 关注:2人

  1. Untrust→Trust:源192.168.1.59访问目的18.102.1.1
    • 源转:192.168.1.59 → 10.3.169.4
    • 目的转:18.102.1.1 →10.1.218.20
  2. Trust→Untrust:源10.1.218.20访问目的10.3.169.4
    • 源转:10.1.218.20 →18.102.1.1
    • 目的转:10.3.169.4 →192.168.1.59

你原来接口下nat inbound+nat outbound+nat server的接口 NAT 方式实现不了这个双向互逆同时源目转换H3C。 原因:

  1. nat inbound/nat outbound是仅基于源 ACL 做源地址转换,不能同时匹配【源 + 目的】组合,无法做到 “只有 A 访问 B 才同时源目一起转”;
  2. nat server 只能做目的转换,不能同时做源转换;
  3. 接口 NAT 容易出现地址池冲突、规则匹配错乱,单向通,反向不通。

✅ 正确实现:使用【策略 NAT(源和目的地址转换)】,Comware‑V7 防火墙双向 NAT(同时源 + 目的转换)推荐用策略 NAT,不要用接口下 nat inbound/nat outbound/nat server 组合H3C。

策略 NAT 是全域规则,按【源域、目的域、源 IP、目的 IP】精确匹配,一条规则同时做源转换 + 目的转换,两个方向各写一条策略 NAT 规则。

前置基础配置(保留)

#接口、路由保留你原有 interface GigabitEthernet1/0/2 port-link‑mode route ip address 1.1.1.1 255.255.255.252 firewall zone trust add interface GigabitEthernet1/0/2 interface GigabitEthernet1/0/3 port‑link‑mode route ip address 2.2.2.1 255.255.255.252 firewall zone untrust add interface GigabitEthernet1/0/3 ip route‑static 10.1.218.0 255.255.255.0 1.1.1.2 ip route‑static 10.3.169.4 32 GigabitEthernet1/0/3 2.2.2.2 #安全策略双向放通 security‑policy rule name un‑tr source‑zone untrust destination‑zone trust source‑ip‑address 192.168.1.59 32 destination‑ip‑address 18.102.1.1 32 action permit rule name tr‑un source‑zone trust destination‑zone untrust source‑ip‑address 10.1.218.20 32 destination‑ip‑address 10.3.169.4 32 action permit

策略 NAT 配置(核心,删除接口下全部 nat inbound /nat outbound /nat server)

⚠️ 先 undo 掉 G1/0/3 下面所有 nat inbound、nat outbound、nat server!接口不要配置任何接口 NAT。

#进入策略NAT视图 nat‑policy #规则1:Untrust→Trust方向:192.168.1.59访问18.102.1.1 #源转换192.168.1.59 →10.3.169.4;目的转换18.102.1.1 →10.1.218.20 rule name untrust‑to‑trust source‑zone untrust destination‑zone trust source‑ip‑address 192.168.1.59 32 destination‑ip‑address 18.102.1.1 32 action source‑nat static 192.168.1.59 10.3.169.4 action destination‑nat static 18.102.1.1 10.1.218.20 #规则2:Trust→Untrust方向:10.1.218.20访问10.3.169.4 #源转换10.1.218.20 →18.102.1.1;目的转换10.3.169.4 →192.168.1.59 rule name trust‑to‑untrust source‑zone trust destination‑zone untrust source‑ip‑address 10.1.218.20 32 destination‑ip‑address 10.3.169.4 32 action source‑nat static 10.1.218.20 18.102.1.1 action destination‑nat static 10.3.169.4 192.168.1.59 quit

必须补充的静态路由(策略 NAT 静态转换后的回包路由)

策略 NAT 静态 NAT 转换出来的虚拟地址,防火墙需要路由指向下一跳,否则回包丢弃。

#10.3.169.4是untrust侧源转换后的地址,去往该地址出untrust接口 ip route‑static 10.3.169.4 32 GigabitEthernet 1/0/3 2.2.2.2 #18.102.1.1是trust侧源转换后的地址,去往该地址出untrust接口 ip route‑static 18.102.1.1 32 GigabitEthernet 1/0/3 2.2.2.2 #10.1.218.20目的转换后真实服务器地址,原有路由保留 ip route‑static 10.1.218.20 32 GigabitEthernet1/0/2 1.1.1.2 #192.168.1.59 真实untust终端地址 ip route‑static 192.168.1.59 32 GigabitEthernet1/0/3 2.2.2.2

调试排查命令

display nat policy rule display nat session verbose display security‑policy rule display ip routing‑table

ping 测试,看 session 表,确认源 IP、目的 IP 转换前后是否符合预期。

关键说明

  1. ❌ 不要接口下配置nat inbound/nat outbound/nat server,接口 NAT 只能做单一源或单一目的转换,无法同时匹配【源 + 目的】条件,会出现单向通反向失效、地址池冲突报错H3C。
  2. ✅ 策略 NAT 的source‑nat static+destination‑nat static可以在一条规则里面同时完成源、目的双向静态转换,这就是 V7 防火墙的双向 NAT 场景的标准实现方式H3C。
  3. 静态 NAT 生成的转换后虚拟 IP,一定要配置静态路由指向对应下一跳,否则防火墙不知道虚拟 IP 往哪个接口转发,直接丢包。
  4. 安全策略匹配转换前的源 / 目的 IP,不是转换之后 IP,配置策略的时候务必注意。

故障现象解释你之前配置

单向 untrust‑>trust 通,trust 主动访问 untrust 不通: 接口nat inbound仅处理入接口方向源转换;nat outbound仅处理出接口源转换;nat server 仅处理入接口目的转换。 trust 发起访问的时候,报文出接口执行 nat outbound 源转换,但没有条件匹配同时做目的地址转换,目的地址 10.3.169.4 不会转换成 192.168.1.59,目的转换缺失,业务失败。

暂无评论

粉丝:16人 关注:9人

此需求为双向互为NAT(即"双向4段NAT"),在F1080 R9323P21版本上完全可以实现。核心在于区分入方向和出方向,并通过域内/域间实例或NAT策略(NAT Policy) 配合两次NAT(内部 Server 和外部 Peer) 实现。
由于原配置只给了一半,以下提供完整配置思路及关键命令:
1. 配置思路
1. Untrust -> Trust:
源NAT (出接口多为Trust): 将 192.168.1.59 转为 10.3.169.4。
目的NAT (入接口多为Untrust): 将 18.102.1.1 转为 10.1.218.20(这是一个虚拟的内部映射IP)。
2. Trust -> Untrust:
源NAT (出接口多为Untrust): 将 10.1.218.20 转为 18.102.1.1。
目的NAT (入接口多为Trust): 将 10.3.169.4 转为 192.168.1.59。
2. 关键配置命令
假设接口为:Untrust(G1/0/1), Trust(G1/0/2)。
注意: R9323P21 推荐使用 NAT Policy 或 域间 NAT Server + NAT Outbound 组合。
方式一:使用 NAT Server + NAT Outbound(最稳定)
1. 配置地址池(注意模式,这里用no-pat即可)
nat address-group 1 // U->T 源NAT池
address 10.3.169.4 10.3.169.4
mode no-pat
nat address-group 2 // T->U 源NAT池
address 18.102.1.1 18.102.1.1
mode no-pat
2. 配置ACL
acl advanced 3000 // 用于 Untrust -> Trust 的流量识别
rule permit ip source 192.168.1.59 0 destination 18.102.1.1 0
acl

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

✖

分享扩散:

➤

提出建议

✖

    +
✖

亲~登录后才可以操作哦!

确定
✖

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub
✖

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

✖

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明