• 全部
  • 經驗案例
  • 典型配置
  • 技術公告
  • FAQ
  • 漏洞說明
  • 全部
  • 全部
  • 大數據引擎
  • 知了引擎
產品線
搜索
取消
案例類型
發布者
是否解決
是否官方
時間
搜索引擎
匹配模式
高級搜索

路由器nat outbound no-pat 不按照acl匹配

2024-12-25 發表
  • 0關注
  • 0收藏 1043瀏覽
徐寧 六段
粉絲:7人 關注:1人

組網及說明

問題描述

組網如圖,配置如下。內網終端相同,想要通過acl匹配不同目的地址,nat outbound轉換成不同的源地址。但是測試發現,如果同時訪問兩個目的地址的話,隻會轉換成同一個源地址

#
nat address-group 1
 address 3.3.3.10 3.3.3.20
#
nat address-group 2
 address 3.3.3.40 3.3.3.50
##
interface GigabitEthernet0/1
 port link-mode route
 combo enable copper
 ip address 3.3.3.3 255.255.255.0
 nat outbound 3001 address-group 2 no-pat
 nat outbound 3000 address-group 1 no-pat
#

acl advanced 3000
 rule 5 permit ip source 10.0.0.1 0 destination 40.0.0.1 0

acl advanced 3001

rule 0 permit ip source 10.0.0.1 0 destination 30.0.0.1 0

 

過程分析

設備上debug nat packet發現,10.0.0.1訪問30.0.0.1和40.0.0.1確實都轉換成了address-group 1中相同的地址

[H3C-acl-ipv4-adv-3000]*Dec 17 12:54:22:042 2024 H3C NAT/7/COMMON: 
 PACKET: (GigabitEthernet0/1-out-config) Protocol: ICMP
        10.0.0.1:10987 -        30.0.0.1: 2048(VPN:    0) ------>
        3.3.3.15:10987 -        30.0.0.1: 2048(VPN:    0)
*Dec 17 12:54:22:043 2024 H3C NAT/7/COMMON: 
 PACKET: (GigabitEthernet0/1-in-session) Protocol: ICMP
        30.0.0.1:10987 -        3.3.3.15:    0(VPN:    0) ------>
        30.0.0.1:10987 -        10.0.0.1:    0(VPN:    0)
*Dec 17 12:54:26:739 2024 H3C NAT/7/COMMON: 
 PACKET: (GigabitEthernet0/1-out-config) Protocol: ICMP
        10.0.0.1:10988 -        40.0.0.1: 2048(VPN:    0) ------>
        3.3.3.15:10988 -        40.0.0.1: 2048(VPN:    0)
*Dec 17 12:54:26:739 2024 H3C NAT/7/COMMON: 
 PACKET: (GigabitEthernet0/1-in-session) Protocol: ICMP
        40.0.0.1:10988 -        3.3.3.15:    0(VPN:    0) ------>
        40.0.0.1:10988 -        10.0.0.1:    0(VPN:    0)

解決方法

經確認,no-pat方式隻會匹配源ip,當已經有了一個會話的時候,後麵所有相同的源ip都會轉換成相同的地址,去掉no-pat之後可以正常匹配acl,轉換成對應address-group中的地址

該案例對您是否有幫助:

您的評價:1

若您有關於案例的建議,請反饋:

0 個評論

該案例暫時沒有網友評論

編輯評論

舉報

×

侵犯我的權益 >
對根叔知了社區有害的內容 >
辱罵、歧視、挑釁等(不友善)

侵犯我的權益

×

泄露了我的隱私 >
侵犯了我企業的權益 >
抄襲了我的內容 >
誹謗我 >
辱罵、歧視、挑釁等(不友善)
騷擾我

泄露了我的隱私

×

您好,當您發現根叔知了上有泄漏您隱私的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您認為哪些內容泄露了您的隱私?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)

侵犯了我企業的權益

×

您好,當您發現根叔知了上有關於您企業的造謠與誹謗、商業侵權等內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到 pub.zhiliao@h3c.com 郵箱,我們會在審核後盡快給您答複。
  • 1. 您舉報的內容是什麼?(請在郵件中列出您舉報的內容和鏈接地址)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
  • 3. 是哪家企業?(營業執照,單位登記證明等證件)
  • 4. 您與該企業的關係是?(您是企業法人或被授權人,需提供企業委托授權書)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

抄襲了我的內容

×

原文鏈接或出處

誹謗我

×

您好,當您發現根叔知了上有誹謗您的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您舉報的內容以及侵犯了您什麼權益?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

對根叔知了社區有害的內容

×

垃圾廣告信息
色情、暴力、血腥等違反法律法規的內容
政治敏感
不規範轉載 >
辱罵、歧視、挑釁等(不友善)
騷擾我
誘導投票

不規範轉載

×

舉報說明

提出建議

    +

親~登錄後才可以操作哦!

確定

親~檢測到您登陸的賬號未在http://hclhub.h3c.com進行注冊

注冊後可訪問此模塊

跳轉hclhub

你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作