Print

为何在公网可以ping通防火墙nat地址池地址

12小时前 发表

组网及说明

不涉及


告警信息

不涉及


问题描述

在公网可以ping通防火墙nat地址池地址,理论上应该是无法ping通,因为下发了黑洞路由,也不会匹配nat server。


过程分析

1、nat地址池配置如下,nat地址池也没和nat server global地址冲突。
nat address-group 20

address 117.x.x.x 117.y.y.y

probe test111

2、经确认,存在NAT 地址配置探测功能,判断是黑洞fib且下过地址管理,且存在探测任务功能,就将fib 改写成loopback报文,就能ping通了。而且只要配置了一个nat地址组探测,就全局生效。


解决方法

正常现象,如果现场不需要这种探测可关闭此功能。