国产又粗又猛又大的视频在线播放_精品国产一区二区日韩91_日韩成人成色在线观看_日韩毛片一二三区_打扑克牌又疼又叫软件下载_欧美激情综合色综合啪啪五月_国产精品激情自拍系列_麻豆国产在线视频_fc2成人免费人成在线观看播放_那里可以免费看毛片

跳轉(zhuǎn)到主要內(nèi)容

雙出口Nat Server的注意事項(xiàng)

故障描述
  很多公司都擁有兩個(gè)ISP的出口,比如電信和網(wǎng)通。公司內(nèi)部署了內(nèi)部服務(wù)器供外網(wǎng)用戶訪問。要求內(nèi)部服務(wù)器私網(wǎng)地址10.1.1.1分別針對(duì)電信用戶和網(wǎng)通用戶在防火墻上配置兩個(gè)NAT Server,供不同用戶訪問,即NAT Server雙出口功能。   配置完成后發(fā)現(xiàn),電信用戶可以通過公網(wǎng)地址2.2.2.2訪問內(nèi)部服務(wù)器,網(wǎng)通用戶也可以通過公網(wǎng)地址3.3.3.3訪問內(nèi)部服務(wù)器,但網(wǎng)通用戶無法訪問電信公網(wǎng)服務(wù)器地址2.2.2.2,電信用戶也無法訪問網(wǎng)通公網(wǎng)服務(wù)器地址3.3.3.3。
故障分析
  通常內(nèi)部服務(wù)器以公網(wǎng)地址對(duì)外提供訪問時(shí),我們是通過配置全局的NAT Server來實(shí)現(xiàn)的。每配置一條NAT Server后會(huì)生成兩張全局映射表,一張是正向映射表,用于外網(wǎng)用戶訪問內(nèi)部服務(wù)器時(shí)的地址轉(zhuǎn)換映射;一張是反向映射表,用于內(nèi)部服務(wù)器主動(dòng)訪問外網(wǎng)時(shí)的地址映射。   當(dāng)內(nèi)部服務(wù)器一個(gè)私網(wǎng)IP地址映射成兩個(gè)公網(wǎng)IP地址時(shí),會(huì)建立兩個(gè)反向映射表,這種情況下當(dāng)內(nèi)部服務(wù)器主動(dòng)訪問外網(wǎng)時(shí),會(huì)有兩個(gè)映射關(guān)系,這是不允許的。
處理過程
  在配置NAT Server雙出口過程中,通常采用以下兩種方式:   1、基于不同安全區(qū)域進(jìn)行配置,將電信用戶和網(wǎng)通用戶分別劃入不同安全區(qū)域,分別提供不同的公網(wǎng)IP地址。   此方式下,內(nèi)部服務(wù)器主動(dòng)訪問外網(wǎng)時(shí)基于不同的安全區(qū)域來選擇相應(yīng)的反向表做地址映射。   [sysname] nat server zone zone1 global 2.2.2.2 inside 10.1.1.1   [sysname] nat server zone zone2 global 3.3.3.3 inside 10.1.1.1   zone1對(duì)應(yīng)電信用戶所在安全區(qū)域;zone2對(duì)應(yīng)網(wǎng)通用戶所在安全區(qū)域。   2、配置no-reverse參數(shù),取消反向表的建立。   此方式下,通常不允許內(nèi)部服務(wù)器主動(dòng)訪問外網(wǎng),如果內(nèi)部服務(wù)器需要主動(dòng)訪問外網(wǎng),則要針對(duì)此服務(wù)器在上另外配置基于源IP地址的NAT功能。   [sysname] nat server global 2.2.2.2 inside 10.1.1.1 no-reverse   [sysname] nat server global 3.3.3.3 inside 10.1.1.1 no-reverse   完成上述配置后,電信用戶可以通過2.2.2.2地址訪問內(nèi)部服務(wù)器,網(wǎng)通用戶可以通過3.3.3.3地址訪問內(nèi)部服務(wù)器。   當(dāng)電信用戶訪問網(wǎng)通服務(wù)器的地址3.3.3.3時(shí),報(bào)文到達(dá),根據(jù)正向映射表將3.3.3.3轉(zhuǎn)換為10.1.1.1,并將報(bào)文送到內(nèi)部服務(wù)器;內(nèi)部服務(wù)器回應(yīng)報(bào)文到達(dá)后,命中會(huì)話表,通過查找路由,發(fā)現(xiàn)是送往電信用戶的報(bào)文,則就近將報(bào)文從電信用戶直連接口送出,即報(bào)文從網(wǎng)通用戶接口到達(dá),但從電信用戶接口送出。   此時(shí),如果電信用戶與之間還部署了其他防火墻設(shè)備,并且這個(gè)防火墻設(shè)備配置了鏈路狀態(tài)檢測(cè)功能,對(duì)于來回路徑不一致的報(bào)文,不允許通過,最后導(dǎo)致報(bào)文被丟棄。
建議/總結(jié)
  配置NAT Server雙出口功能主要是為了實(shí)現(xiàn)外網(wǎng)用戶就近訪問,建議網(wǎng)通用戶通過網(wǎng)通的公網(wǎng)IP地址訪問內(nèi)部服務(wù)器,電信用戶通過電信公網(wǎng)IP地址訪問內(nèi)部服務(wù)器,從而實(shí)現(xiàn)快速訪問,盡量避免交叉訪問,以免影響正常業(yè)務(wù)。