• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

ER8300G2的NAT开启与关闭

2天前提问
  • 0关注
  • 0收藏,72浏览
粉丝:0人 关注:0人

问题描述:

版本 ERHMG2-MNW100-R1123

请问一下这款路由器在WEB设置里关闭了NAT转发,但在使用SDWAN时,还是转发了WAN口的地址,NAT没有有效的关闭,

这款设置是不是默认是开启的,无法通过WEB设置关闭NAT功能。

4 个回答
粉丝:9人 关注:6人

可以通过查看运行状态页面中的“NAT模式”来验证功能是否已启用。

暂无评论

粉丝:166人 关注:11人

这个不支持sdwan

暂无评论

zhiliao_fF3xF9 知了小白
粉丝:0人 关注:0人

路由器上方有专用的SD wan设备,要求路由器关闭NAT功能,但这无法关闭

暂无评论

粉丝:28人 关注:2人

ER8300G2(ERHMG2‑MNW100‑R1123)NAT 关闭 + SDWAN 问题
核心现象:Web 页面【高级设置‑地址转换‑NAT 设置】选择不使用 NAT 地址转换,普通 WAN 转发已经关闭 NAT;但是 SDWAN overlay 隧道流量仍然强制做源 NAT,转换成 WAN 口公网 IP,没有真正关闭 NAT。
关键结论
ER8300G2 Web 的全局 NAT 开关,只管控 Underlay 普通 WAN 上网流量;不控制 SDWAN(SD‑WAN overlay 隧道)流量。SDWAN 模块有独立 NAT 逻辑,不受全局 NAT 开关控制,这是 R1123 版本的产品固有限制,不是配置错误。
设备出厂默认全局 NAT 是开启;虽然 Web 可以关掉全局 NAT,但SDWAN 业务会独立执行 SNAT,无法通过 web 总开关关闭 SDWAN 侧 NAT。
ER G2 系列(ER8300G2)没有命令行,没有开关可以直接关闭 SDWAN 的 SNAT。
区分两类流量
✅ LAN → WAN(普通上网 underlay):Web 关闭 NAT,报文源 IP 保留内网原始地址,不转换。
❌ LAN → SDWAN 隧道(overlay):无论全局 NAT 开关,SDWAN 模块默认把内网源 IP 转换成本端 WAN 接口 IP,报文出隧道源地址变成 WAN 公网 IP,和你现象完全吻合。
为什么会这样
ER8300G2 的 SDWAN 设计逻辑:分支节点 overlay 隧道默认做源 NAT,用于分支访问总部互联网;产品没有设计 “SDWAN 关闭 NAT” 的 web 选项。
如果你 SDWAN 场景需求:分支内网私网 IP 完整透传到总部,不做源地址转换,当前 R1123 版本直接做不到。
可行的两种工程方案
方案 A:SDWAN 改成【私网互联模式,隧道透传原始内网网段】(目标:不要 SDWAN 自动 SNAT)
SDWAN 配置时,不要勾选 “分支访问互联网”;
在 SDWAN 的【本地网段】完整填写分支全部真实内网网段;【对端网段】填写总部内网网段;
⚠️重点:两端 SDWAN 设备都必须双向添加对端私网路由。总部路由器上必须配置静态路由:分支内网网段,下一跳指向 SDWAN 对端隧道对端 IP。
ER8300G2 这边,本地网段正确宣告,不开启分支上网,部分场景可以不触发 SDWAN 的 SNAT。
如果配置完成后抓包,隧道内报文源依旧被改成 WAN IP,说明当前固件版本该模式下依然强制 SNAT,本版本固件不支持透传私网源 IP。
方案 B(替代组网):放弃 ER8300G2 内置 SDWAN,改用 IPSec VPN 隧道
IPSec VPN 受全局 NAT 开关管控,当 web 关闭全局 NAT,IPSec 隧道流量不会做 SNAT,内网源 IP 完整透传到对端,满足两端私网互通,不做地址转换。
ER8300G2 的 IPSec VPN 不受 SDWAN 独立 NAT 模块约束,这是该机型实现 “隧道不 NAT” 的成熟替代方案。
排查验证步骤
Web 页面进入【运行状态‑系统状态】,确认 NAT 模式显示:不使用 NAT 地址转换,确认全局开关确实生效。
抓包:
普通 WAN 访问外网:源 IP 为内网 IP,确认 underlay 已经关闭 NAT。
SDWAN 隧道流量:看隧道内报文源 IP,被改写成本地 WAN IP,证实 SDWAN 模块独立 NAT。
版本补充说明(R1123)
ERHMG2‑MNW100‑R1123,SDWAN 模块没有关闭 SNAT 的 UI 开关,也没有后台隐藏参数,无法直接关闭 SDWAN 侧 NAT。
升级新版本固件也需要注意:查阅版本说明书,ER G2 系列后续版本仍然没有增加 SDWAN 关闭 SNAT 功能。
注意:关闭全局 NAT 之后,普通 WAN 上网需要运营商给你下放公网网段,否则普通 WAN 无法上网,仅适合专线场景。
总结回答你的疑问
这款设备 Web 上关闭 NAT,只是关闭普通 WAN 的全局 NAT;SDWAN overlay 隧道流量有独立 NAT 逻辑,不受该开关控制,仍然会转换成 WAN 口地址,这是产品特性限制,不是配置操作错误。
想要隧道流量不做 NAT,要么改用 IPSec VPN;要么更换支持 SDWAN 关闭 SNAT 的设备(如 ER8300G3、MSR 系列)

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明