SECPATH F100-C-G2 我在1/0/4口的192.168.1.0网段有个中心的客户端192.168.1.3,在1/0/1口有个直连专线到现场的设备192.168.2.13/29(网口1),现在是可以通过路由正常通信的,现在前端设备192.168.2.13/29有两个网口,我想将前端设备192.168.2.13/29(网口2地址192.168.5.13/29设置为默认网卡,这样以来我中心的客户端192.168.1.3就无法和前端设备192.168.2.13/29进行联通了,现在想在防火墙做一个nat转换,就是中心的客户端192.168.1.3访问192.168.2.13/29的时候地址转为192.168.2.14,请问怎么做nat配置(在网页上配置,并且不影响其他路由配置)
192.168.2.14。192.168.1.x。192.168.2.x。192.168.2.0/29 网段的路由(直连路由或静态路由)。Trust_to_Line_NATTrustUntrust)192.168.1.3(或对应的地址对象)192.168.2.13(或对应的地址对象)any(或根据实际业务选择特定端口)192.168.2.14Trust 域到专线域(或 Untrust 域)的允许(Pass/Permit)策略。192.168.2.13,服务应匹配您的业务端口。暂无评论
业务背景
192.168.1.3(安全域 Trust)192.168.2.0/29(安全域 Untrust)192.168.1.3访问目的192.168.2.13时,源 IP 转换成192.168.2.14;其余所有流量保持原有路由、不做任何 NAT 修改H3C。原理:策略 NAT‑源地址转换,匹配五元组条件,静态 IP 转换;仅匹配这条特定流量,其他流量不命中该 NAT 规则,原有路由完全不受影响。 前提:防火墙 1‑0‑1 接口 IP 必须属于
192.168.2.0/29网段,192.168.2.14这个 IP 不能被其他设备占用。
Web:【网络‑接口】
Trust域;Untrust域;原有三层 IP、静态路由全部保留,不要改动现有路由。
表格
| 配置项 | 填写内容 |
|---|---|
| 规则名称 | SNAT‑1.3‑TO‑2.14 |
| 规则类型 | NAT44 |
| 转换模式 | 源地址转换 |
| 源安全域 | Trust |
| 目的安全域 | Untrust |
| 源 IPv4 地址 | 主机:192.168.1.3 |
| 目的 IPv4 地址 | 主机:192.168.2.13 |
| 服务 | any(全部协议) |
| 源地址转换方式 | 静态 IP |
| 转换为地址 | 192.168.2.14 |
| 启用规则 | ✅勾选启用 |
保存。 关键点:只匹配源 192.168.1.3、目的 192.168.2.13 这一组流量;其他所有流量不会命中此 NAT,原有路由、转发完全不受改动。
💡静态 IP 模式:只修改源 IP,端口号保持不变(NO‑PAT),适合设备之间业务互通,不会做端口改写。
Web【策略‑安全策略】,确认存在放行规则:
192.168.1.3,目的地址192.168.2.13,动作允许。如果已经有宽泛 trust‑>untrust 允许策略,则无需新增;没有就新建一条。 ⚠️安全策略匹配转换前的源 IP(192.168.1.3),不是转换后的 2.14。
现场设备192.168.2.13收到报文源是192.168.2.14,设备回程回复包目的 IP 为192.168.2.14,必须确保回包送到防火墙 G1/0/1 接口。
① 防火墙 G1/0/1 接口所在网段
192.168.2.0/29,192.168.2.14属于该直连网段;防火墙本机有直连路由,收到回包之后,NAT 会话表自动把目的192.168.2.14还原回192.168.1.3,送回 1/0/4 接口客户端。 ② 禁止在防火墙上新增静态路由,原有全部路由保持不动。
⚠️重点:现场设备
192.168.2.13的网关必须指向防火墙 1/0/1 接口 IP,否则回程报文不经过防火墙,NAT 会话无法还原,单向不通。
nat global‑policy
rule name SNAT‑1.3‑TO‑2.14
source‑zone trust
destination‑zone untrust
source‑ip host 192.168.1.3
destination‑ip host 192.168.2.13
action source‑nat static‑ip 192.168.2.14
display nat session verbose
display nat policy rule name SNAT‑1.3‑TO‑2.14
display security‑policy ip hit‑count
正常会话:源 IP192.168.1.3 转换后源 192.168.2.14,目的 192.168.2.13。
192.168.2.14被其他设备占用,出现 IP 冲突,业务不通;192.168.2.13;
测试:192.168.1.3 ping 192.168.2.13;同时测试 192.168.1.3 访问别的地址,确认不发生源地址转换。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论