注:本次实验是在上次实验基础上完成
条件7:
条件8:
分公司防火墙配置:
条件9:
条件10:
分公司防火墙配置:
条件11:
至此实验结束
以下是实验总结:
如果访问的不是对应端口,查server map表查不到就不会帮我们进行地址转换,接着查路由表,没有进行地址的转换就不认识我们,所以就直接抛出去,就形成环路
先做nat策略,自动生成安全策略,接着检查http服务开了没有,再检测各个接口的IP地址
源NAT:先检查安全策略再检查NAT策略
目标NAT:先检查NAT策略再检查安全策略
双向NAT:源IP地址和目标IP地址同时转换
多出口NAT
源NAT
将不同的接口放置在不同的区域中,基于区域做NAT策略
将不同的接口放在同一个区域,基于接口做NAT策略
安全区域,NAT策略全部要改
目标NAT
可以分区域配置两个服务器映射
也可以是同一个区域。注意,如果是同一个区域,不能将两条服务器映射策略同时开启“允许服务器访问公网”
DSCP优先级:用于标记,对一些流量设置优先级,判断要不要优先转发
如果没有配置监控,则匹配上策略路由的流量发现下一跳不可达,则将直接丢弃数据
包;如果可开启了检测,检测发现目标下一跳不可达,则将使该策略不生效,则直接不匹配流量,数据包将直接走路由表。
先走策略路由,再看路由表
基于源IP的会话保持---来自同一个源IP或者同网段源IP的流量将始终使用同一个出接口转发,适用于对链路切换敏感的场景
基于目的IP的会话保持---访问同一个目标或者相同的目标网段,流量将始终使用同一个出接口转发,适用于对链路切换敏感的场景