• 全部
  • 經驗案例
  • 典型配置
  • 技術公告
  • FAQ
  • 漏洞說明
  • 全部
  • 全部
  • 大數據引擎
  • 知了引擎
產品線
搜索
取消
案例類型
發布者
是否解決
是否官方
時間
搜索引擎
匹配模式
高級搜索

h3c-f1050防火牆,配置nat server 無法鏈接內網服務器通訊。

2025-06-16提問
  • 0關注
  • 0收藏,1260瀏覽
粉絲:0人 關注:0人

問題描述:

配置如下:[SW2]dis curr

 

#

 

 version 7.1.064, Release 9360P28

 

#

 

 sysname SW2

 

#

 

context Admin id 1

 

#

 

 telnet server enable

 

#

 

 irf mac-address persistent timer

 

 irf auto-update enable

 

 irf auto-merge enable

 

 undo irf link-delay

 

 irf member 2 priority 5

 

 irf member 2 description FW-B

 

#

 

rip 199

 

 network 10.0.0.0

 

 network 192.0.0.0 0.255.255.255

 

#

 

 password-recovery enable

 

#

 

vlan 1

 

#              

 

irf-port 2/2

 

 port group interface GigabitEthernet2/0/14

 

 port group interface GigabitEthernet2/0/15

 

#

 

object-group ip address 192.168.1.5

 

#

 

object-group ip address nat_pool

 

 0 network host address 10.175.90.200

 

#

 

controller Cellular2/0/0

 

#

 

controller Cellular2/0/1

 

#

 

interface NULL0

 

#

 

interface GigabitEthernet2/0/0

 

 port link-mode route

 

#

 

interface GigabitEthernet2/0/1

 

 port link-mode route

 

#

 

interface GigabitEthernet2/0/2

 

 port link-mode route

 

 ip address 10.175.90.199 255.255.255.0

 

 nat server global 10.175.90.200 inside 192.168.1.5 rule ServerRule_1 counting

 

#

 

interface GigabitEthernet2/0/3

 

 port link-mode route

 

#

 

interface GigabitEthernet2/0/4

 

 port link-mode route

 

#

 

interface GigabitEthernet2/0/5

 

 port link-mode route

 

#

 

interface GigabitEthernet2/0/6

 

 port link-mode route

 

#

 

interface GigabitEthernet2/0/7

 

 port link-mode route

 

#

 

interface GigabitEthernet2/0/8

 

 port link-mode route

 

#

 

interface GigabitEthernet2/0/9

 

 port link-mode route

 

#

 

interface GigabitEthernet2/0/10

 

 port link-mode route

 

#

 

interface GigabitEthernet2/0/11

 

 port link-mode route

 

 ip address 192.168.1.199 255.255.255.0

 

#

 

interface GigabitEthernet2/0/12

 

 port link-mode route

 

#

 

interface GigabitEthernet2/0/13

 

 port link-mode route

 

#

 

interface GigabitEthernet2/0/16

 

 port link-mode route

 

#

 

interface GigabitEthernet2/0/17

 

 port link-mode route

 

#

 

interface GigabitEthernet2/0/18

 

 port link-mode route

 

#              

 

interface GigabitEthernet2/0/19

 

 port link-mode route

 

#

 

interface GigabitEthernet2/0/20

 

 port link-mode route

 

#

 

interface GigabitEthernet2/0/21

 

 port link-mode route

 

#

 

interface GigabitEthernet2/0/22

 

 port link-mode route

 

#

 

interface GigabitEthernet2/0/23

 

 port link-mode route

 

#

 

interface GigabitEthernet2/0/14

 

#

 

interface GigabitEthernet2/0/15

 

#

 

security-zone name Local

 

#

 

security-zone name Trust

 

 import interface GigabitEthernet2/0/11

 

 import ip 192.168.1.5 32 

 

#

 

security-zone name DMZ

 

#

 

security-zone name Untrust

 

 import interface GigabitEthernet2/0/2

 

 import ip 10.175.90.200 32 

 

#

 

security-zone name Management

 

#

 

 scheduler logfile size 16

 

#

 

line class aux

 

 user-role network-operator

 

#

 

line class console

 

 user-role network-admin

 

#

 

line class vty

 

 user-role network-operator

 

#

 

line aux 1

 

 user-role network-operator

 

#

 

line con 1

 

 user-role network-admin

 

#

 

line vty 0 4

 

 authentication-mode scheme

 

 user-role level-15

 

 user-role network-operator

 

#

 

line vty 5 63

 

 user-role network-operator

 

#

 

 ip route-static 0.0.0.0 0 10.175.90.199

 

 ip route-static 192.0.0.0 8 192.168.1.199

 

#

 

performance-management

 

#

 

 ssh server enable

 

#

 

acl basic 2000

 

 rule 5 permit source 192.168.1.5 0

 

 rule 100 deny

 

#              

 

domain system

 

#

 

 domain default enable system

 

#

 

role name level-0

 

 description Predefined level-0 role

 

#

 

role name level-1

 

 description Predefined level-1 role

 

#

 

role name level-2

 

 description Predefined level-2 role

 

#

 

role name level-3

 

 description Predefined level-3 role

 

#

 

role name level-4

 

 description Predefined level-4 role

 

#

 

role name level-5

 

 description Predefined level-5 role

 

#

 

role name level-6

 

 description Predefined level-6 role

 

#

 

role name level-7

 

 description Predefined level-7 role

 

#

 

role name level-8

 

 description Predefined level-8 role

 

#

 

role name level-9

 

 description Predefined level-9 role

 

#

 

role name level-10

 

 description Predefined level-10 role

 

#

 

role name level-11

 

 description Predefined level-11 role

 

#

 

role name level-12

 

 description Predefined level-12 role

 

#

 

role name level-13

 

 description Predefined level-13 role

 

#              

 

role name level-14

 

 description Predefined level-14 role

 

#

 

user-group system

 

#

 

local-user admin class manage

 

 password hash $h$6$t7oIl7Y1CieVzlwY$bJQg2b4bpW4mV0c4rXEJODPvU/L8APA9oFI0uZORxtNsQ+uNOm4UONJ87XUifyjbItrn2o/8enl8K6RYbtDmhw==

 

 service-type ssh telnet http https

 

 authorization-attribute user-role level-15

 

 authorization-attribute user-role network-operator

 

#

 

 ip https port 8088

 

 ip https enable

 

#

 

security-policy ip

 

 rule 0 name nat_server

 

  action pass

 

  counting enable

 

  source-zone untrust

 

  destination-zone trust

 

  source-ip nat_pool

 

  destination-ip 192.168.1.5

 

 rule 10 name permit-all

 

  action pass

 

  counting enable

 

  source-zone Local

 

  source-zone Trust

 

  source-zone Untrust

 

  destination-zone Local

 

  destination-zone Trust

 

  destination-zone Untrust

 

組網及組網描述:

查看係統日誌沒有關於nat server 的告警信息

 

 

 

查看其他nat信息如下:

 

 

 

 

 

[SW2-security-policy-ip]dis nat all

 

NAT internal server information:

 

  Totally 1 internal servers.

 

  Interface: GigabitEthernet2/0/2

 

    Protocol: 0(IPv4)

 

    Global IP/port: 10.175.90.200/0

 

    Local IP/port : 192.168.1.5/0

 

    Rule name     : ServerRule_1

 

    NAT counting  : 1

 

    Config status : Active

 

 

 

NAT logging:

 

  Log enable          : Disabled

 

  Flow-begin          : Disabled

 

  Flow-end            : Disabled

 

  Flow-active         : Disabled

 

  Port-block-assign   : Disabled

 

  Port-block-withdraw : Disabled

 

  Alarm               : Disabled

 

  NO-PAT IP usage     : Disabled

 

 

 

NAT mapping behavior:

 

  Mapping mode : Address and Port-Dependent

 

  ACL          : ---

 

  Config status: Active

 

               

 

NAT ALG:       

 

  DNS        : Enabled

 

  FTP        : Enabled

 

  H323       : Disabled

 

  ICMP-ERROR : Enabled

 

  ILS        : Disabled

 

  MGCP       : Disabled

 

  NBT        : Disabled

 

  PPTP       : Enabled

 

  RTSP       : Enabled

 

  RSH        : Disabled

 

  SCCP       : Disabled

 

  SCTP       : Disabled

 

  SIP        : Disabled

 

  SQLNET     : Disabled

 

  TFTP       : Disabled

 

  XDMCP      : Disabled

 

               

 

Static NAT load balancing:     Disabled

 

               

 

NAT link-switch recreate-session: Disabled

 

               

 

NAT configuration-for-new-connection: Disabled

 

               

 

NAT global-policy compatible-previous-version rule-type ipv4-snat-and-dnat translate-before-secp : Disabled

 

 

 

 

 

 

 

 

 

 

 

 

 

[SW2]dis nat session brief

 

Slot 2:

 

Total sessions found: 0

 

[SW2]dis nat session verbose

 

Slot 2:

 

Total sessions found: 0

 

[SW2]dis nat session verbose

 

Slot 2:

 

Initiator:

 

  Source      IP/port: 10.175.90.198/4262

 

  Destination IP/port: 10.175.90.200/23

 

  DS-Lite tunnel peer: -

 

  VPN instance/VLAN ID/Inline ID: -/-/-

 

  Protocol: TCP(6)

 

  Inbound interface: GigabitEthernet2/0/2

 

  Source security zone: Untrust

 

Responder:

 

  Source      IP/port: 192.168.1.5/23

 

  Destination IP/port: 10.175.90.198/4262

 

  DS-Lite tunnel peer: -

 

  VPN instance/VLAN ID/Inline ID: -/-/-

 

  Protocol: TCP(6)

 

  Inbound interface: GigabitEthernet2/0/11

 

  Source security zone: Trust

 

State: TCP_SYN_SENT

 

Application: TELNET

 

Rule ID: 10

 

Rule name: permit-all

 

Start time: 2025-06-16 15:52:08  TTL: 28s

 

Initiator->Responder:            0 packets          0 bytes

 

Responder->Initiator:            0 packets          0 bytes

 

 

 

Total sessions found: 1

最佳答案

zhiliao_bf7hau 知了小白
粉絲:0人 關注:0人

可以ping通

安全策略:

rule 0 name nat_server

 

  action pass

 

  counting enable

 

  source-zone untrust

 

  destination-zone trust

 

  source-ip nat_pool

 

  destination-ip 192.168.1.5

 

 rule 10 name permit-all

 

  action pass

 

  counting enable

 

  source-zone Local

 

  source-zone Trust

 

  source-zone Untrust

 

  destination-zone Local

 

  destination-zone Trust

 

  destination-zone Untrust


5 個回答
粉絲:0人 關注:3人

你這出接口IPping不通啊

可以ping通的

zhiliao_bf7hau 發表時間:2025-06-16 更多>>

可以ping通的

zhiliao_bf7hau 發表時間:2025-06-16
粉絲:98人 關注:11人

是外網環境訪問是吧

1、檢查下內部映射的業務是否正常 

2、檢查下安全策略是否放通

3、檢查下映射的IP和業務IP是否連通

白白 四段
粉絲:3人 關注:0人

interface GigabitEthernet2/0/2

 port link-mode route 

 ip address 10.175.90.199 255.255.255.0 

 nat server global 10.175.90.200 inside 192.168.1.5 rule ServerRule_1 counting

接口地址寫錯了吧?路由裏麵寫的 ip route-static 0.0.0.0 0 10.175.90.199。

你看內網能ping通10.175.90.200這個地址嗎?

白白 發表時間:2025-06-16 更多>>

內網網正常的。

zhiliao_bf7hau 發表時間:2025-06-16

你看內網能ping通10.175.90.200這個地址嗎?

白白 發表時間:2025-06-16
粉絲:63人 關注:2人

你這個幾個地方寫的不對呀,你用哪個源地址訪問的呀


對呀,你把這個地址配置在出口nat 上了,那麼你使用的哪個源地址去訪問你映射的地址的呢

zhiliao_h907dg 發表時間:2025-06-17 更多>>

10.175.90.200

zhiliao_bf7hau 發表時間:2025-06-16

對呀,你把這個地址配置在出口nat 上了,那麼你使用的哪個源地址去訪問你映射的地址的呢

zhiliao_h907dg 發表時間:2025-06-17
粉絲:15人 關注:0人

1、 10.175.90.200 需要配置到interface GigabitEthernet2/0/2上

2、10.175.90.200不是source-ip,其它訪問對象才是source-ip啊

security-policy ip

 rule 0 name nat_server

  action pass

  counting enable

  source-zone untrust

  destination-zone trust

  source-ip nat_pool

  destination-ip 192.168.1.5

 


 

編輯答案

你正在編輯答案

如果你要對問題或其他回答進行點評或詢問,請使用評論功能。

分享擴散:

提出建議

    +

親~登錄後才可以操作哦!

確定

親~檢測到您登陸的賬號未在http://hclhub.h3c.com進行注冊

注冊後可訪問此模塊

跳轉hclhub

你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作

舉報

×

侵犯我的權益 >
對根叔社區有害的內容 >
辱罵、歧視、挑釁等(不友善)

侵犯我的權益

×

泄露了我的隱私 >
侵犯了我企業的權益 >
抄襲了我的內容 >
誹謗我 >
辱罵、歧視、挑釁等(不友善)
騷擾我

泄露了我的隱私

×

您好,當您發現根叔知了上有泄漏您隱私的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您認為哪些內容泄露了您的隱私?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)

侵犯了我企業的權益

×

您好,當您發現根叔知了上有關於您企業的造謠與誹謗、商業侵權等內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到 pub.zhiliao@h3c.com 郵箱,我們會在審核後盡快給您答複。
  • 1. 您舉報的內容是什麼?(請在郵件中列出您舉報的內容和鏈接地址)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
  • 3. 是哪家企業?(營業執照,單位登記證明等證件)
  • 4. 您與該企業的關係是?(您是企業法人或被授權人,需提供企業委托授權書)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

抄襲了我的內容

×

原文鏈接或出處

誹謗我

×

您好,當您發現根叔知了上有誹謗您的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您舉報的內容以及侵犯了您什麼權益?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

對根叔社區有害的內容

×

垃圾廣告信息
色情、暴力、血腥等違反法律法規的內容
政治敏感
不規範轉載 >
辱罵、歧視、挑釁等(不友善)
騷擾我
誘導投票

不規範轉載

×

舉報說明