h3c 路由器在出外网接口上应用nat outbound并关联acl规则,问题是acl
策略不允许某个ip地址做地址转化出去,但是还是能出去,这是为什么?
1.1.1.9是路由器下面的一个主机地址,对端的主机地址2.2.2.9
1.1.1.9按理说不应该ping通2.2.2.9,但实际上可以ping通,为什么?
1.1.1.0段的其他地址可以ping通2.2.2.9 而且在路由器上可以dis nat session 查看到nat会话表的
以下是配置
interface GigabitEthernet0/1 //出接口
port link-mode route
ip address 5.5.5.1 255.255.255.0
nat outbound 2000 address-group 0
#
acl basic 2000
rule 0 deny source 1.1.1.9 0
rule 5 permit source 1.1.1.0 0.0.0.255
rule 10 deny
#
nat address-group 0
address 5.5.5.8 5.5.5.10
#
ip route-static 2.2.2.0 24 5.5.5.2
(0)
最佳答案
你什么组网?是不是路由已经打通了?
(0)
路由通,目的就是不让1.1.1.9出去
路由通是不行的,要不把路由干掉,只走nat转换出去,要不去掉nat,做packet-filter,deny 源地址是1.1.1.9的报文
有1.1.1.9到2.2.2.9的nat会话吗?
(0)
没有nat会话,1.1.1.0段其他地址到2.2.2.9有nat会话
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
路由通是不行的,要不把路由干掉,只走nat转换出去,要不去掉nat,做packet-filter,deny 源地址是1.1.1.9的报文