• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙的策略NAT如何实现接口NAT的nat harpin的功能呢

2026-09-08提问
  • 0关注
  • 1收藏,195浏览
粉丝:1人 关注:0人

问题描述:

基于策略NAT如何实现 内网PC通过公网地址访问内部服务器? 和接口nat 下的nat harpin相同

最佳答案

粉丝:39人 关注:2人

问题:防火墙的策略 NAT 如何实现接口 NAT 的 nat‑hairpin 的功能呢

需求:使用策略 NAT(全局 NAT 策略)实现内网 PC 用服务器公网映射 IP 访问内网服务器,等价于接口 NAT 下nat hairpin enable回流效果H3C。

核心背景

  1. nat hairpin(NAT 回流)是接口 NAT的特性:在内网接口开启后,内网主机访问服务器公网 IP 时,报文在内网接口同时做源 NAT + 目的 NAT:目的 IP 从公网 IP 转成服务器真实内网 IP;源 IP 从内网 PC 地址转换成外网 NAT 地址池地址,解决回程路由问题知了社区。
  2. 策略 NAT 优先级高于接口 NAT,一旦启用策略 NAT,接口下的nat hairpin enable不会生效,不能直接复用接口的 hairpin 能力,必须用双向 NAT(源 + 目的同时转换)模拟回流效果H3C。

组网举例

  • 内网 PC:192.168.1.10,安全域 Trust
  • 内网服务器真实地址:192.168.2.20
  • 服务器对外公网映射 IP:203.0.113.10
  • 源转换地址池:203.0.113.100‑203.0.113.110
  • 流量:Trust 域内网 PC 访问 203.0.113.10 → 访问内网服务器

策略 NAT 实现 Hairpin(双向 NAT)配置思路

报文路径:内网 PC (192.168.1.10) → 访问公网 IP203.0.113.10 → 防火墙策略 NAT 同时执行:

  1. 目的地址转换:目的203.0.113.10 → 服务器真实内网192.168.2.20(等价 nat‑server 目的转换)
  2. 源地址转换:源192.168.1.10 → NAT 地址池公网地址(模拟 hairpin 的源转换,避免服务器回包直接回内网 PC,不走防火墙)知了社区

⚠️注意:

  • 不能仅配置 NAT 内部服务器(目的转换),缺少源转换,服务器收到报文源还是 PC 内网地址,回包直接二层回给 PC,不经过防火墙,会话断裂不通。这就是 hairpin 要解决的根本问题。
  • 策略 NAT 规则匹配条件:源安全域 Trust,目的安全域 Trust;源地址 = 内网 PC 网段;目的地址 = 服务器公网 IP,动作选择源 + 目的同时转换

关键配置步骤(命令行视角,V7 版本防火墙)

  1. 定义对象:内网主机对象、服务器公网 IP 对象、服务器真实内网对象、NAT 地址组
# NAT地址组,用于源转换 nat address-group hairpin-pool address 203.0.113.100 203.0.113.110 quit # 对象组 object-group ip address inner‑pc‑net network 192.168.1.0 255.255.255.0 quit object-group ip address server‑pub‑ip host 203.0.113.10 quit object-group ip address server‑real‑ip host 192.168.2.20 quit
  1. 配置策略 NAT 双向 NAT 规则(源域 Trust,目的域 Trust,同域 NAT
nat policy rule 1 permit source-zone trust destination-zone trust source-address inner‑pc‑net destination-address server‑pub‑ip source-nat address-group hairpin-pool destination-nat static server‑real‑ip quit

重点:源域、目的域都是 Trust(内网到内网);同时配置source‑natdestination‑nat,实现双向转换,等价 hairpin 的双转换行为。

  1. 原有外网访问服务器的 NAT 内部服务器保留(外网 Untrust 访问公网 IP 映射内网服务器)
# 外网接口配置nat‑server(接口NAT下内部服务器,或者用策略NAT目的NAT) interface GigabitEthernet1/0/0 nat server protocol tcp global 203.0.113.10 80 inside 192.168.2.20 80 quit
  1. 放行安全策略
  • Trust‑>Trust:允许内网 PC 访问服务器流量;
  • Untrust‑>Trust:允许外网访问服务器映射。
  1. 路由检查 防火墙要有服务器真实内网网段路由;NAT 转换后的源地址池,需要保证回程报文送回防火墙。

Web 界面配置要点(策略‑策略 NAT‑新建 NAT44 规则)

  1. 源安全域:Trust;目的安全域:Trust(同域,非常关键)
  2. 源地址对象:内网 PC 网段
  3. 目的地址对象:服务器对外公网 IP
  4. 转换类型:同时开启源地址转换目的地址转换
    • 源 NAT:选择 NAT 地址组(PAT)
    • 目的 NAT:静态转换,填入服务器真实内网 IP
  5. 安全策略放行 Trust→Trust 对应流量。

两种方案对比

表格

方案实现方式适用场景注意事项
接口 NAT hairpin接口下nat hairpin enable,配合接口 nat‑server、接口动态 NAT全部使用接口 NAT 模式,不使用全局策略 NAT开启 hairpin 的是内网接口,不是外网接口H3C
策略 NAT 双向 NAT策略 NAT 规则,Trust→Trust,源 + 目的同时转换已经全局启用策略 NAT,接口 NAT 不再生效必须同时做源 + 目的转换;只做目的 NAT 会不通

常见排错点

  1. 只配置目的 NAT,没有源 NAT:服务器回包直接回客户端,绕过防火墙,会话不通。
  2. 策略 NAT 规则的目的安全域写成 Untrust:同域回流流量不会命中这条规则。
  3. 安全策略没有放行 Trust‑Trust 之间流量。
  4. NAT 地址组路由缺失,服务器无法把回包送到防火墙。
  5. 同时混用接口 NAT + 策略 NAT:策略 NAT 优先级更高,接口 hairpin 完全失效H3C。

暂无评论

3 个回答
粉丝:2人 关注:1人

策略NAT配置时选择源目地址转换,目的转换还是填内部服务器ip,源地址转换成防火墙内网接口ip

暂无评论

粉丝:16人 关注:9人

防火墙策略NAT实现内网PC通过公网IP访问内部服务器(类似NAT Hairpin),需分入方向(服务器映射)和出方向(源NAT,保障回包)配合:
1. 配置内部服务器的公网映射(入方向策略NAT)
在连接公网的接口或安全域入方向,配置将公网IP+端口映射到内网服务器IP+端口的策略。
配置ACL匹配访问公网服务器的流量
acl number 3000
rule permit tcp destination 1.1.1.1 0 destination-port eq 80
配置NAT地址池(若无固定公网IP可跳过,直接用接口IP)
nat address-group 1 1.1.1.1 1.1.1.1
在公网接口入方向调用(假设接口G0/0为公网口)
interface GigabitEthernet 0/0
nat server protocol tcp global 1.1.1.1 80 inside 192.168.1.10 80
2. 配置内网互访的源NAT(出方向/域间策略NAT)
在连接内网的接口或安全域出方向,将访问公网IP的内网PC源IP也转换为防火墙内网接口IP(或同段临时IP),确保服务器回包给防火墙。
配置ACL匹配内网PC访问公网IP的流量
acl number 3001
rule permit ip source 192.168.1.0 0.0.0.255 destination 192.168.1.10 0
配置NAT地址池(可用防火墙内网接口IP)
nat address-group 2 192.168.1.1 192.168.1.1
在域间或内网接口出方向调用
zone-pair security source Trust destination Trust
packet-filter 3001
nat outbound 3001 address-group 2

暂无评论

策略NAT要实现nat hairpin的功能,现在只能做一条和目的nat一样的反方向的策略nat

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明