在華三(H3C)防火墻中,nat outbound 2000 是一條配置命令,用于將匹配 ACL 2000 的流量進行 源地址轉換(NAT Outbound)。以下是詳細解釋:
核心作用:
- 對匹配 ACL 2000 的流量實施 NAT,將內部私有 IP 轉換為公網 IP,使其能夠訪問外部網絡(如互聯網)。
- 默認啟用?PAT(端口地址轉換),允許多個內網 IP 共享一個公網 IP(通過端口區分會話)。
配置邏輯:
ACL 2000:
- 是一條基本訪問控制列表(范圍 2000-2999),用于匹配需要 NAT 的源 IP 地址或網段。
- 例如:
acl basic 2000 rule permit source 192.168.1.0 0.0.0.255 //允許 192.168.1.0/24 網段觸發 NAT
NAT Outbound:
- 在接口視圖(通常是外網接口,如?interface GigabitEthernet0/1)下應用此命令。
- 自動使用該接口的 IP 作為轉換后的公網 IP(也可通過地址池指定其他 IP)。
典型場景:
interface GigabitEthernet0/1 //外網接口 nat outbound 2000 //對 ACL 2000 的流量做 NAT
- 內網主機(192.168.1.10)訪問外網:
- 流量到達防火墻外網接口時,匹配 ACL 2000。
- 源 IP 被轉換為接口的公網 IP(如 203.0.113.1),并記錄端口映射。
- 外部服務器看到請求來自 203.0.113.1,響應返回到該 IP 和端口,防火墻再將數據轉發回內網主機。
擴展選項:
- 指定地址池:
nat outbound 2000 address-group 1 //使用地址池 1 中的公網 IP
- 禁用 PAT(僅 IP 轉換,需足夠公網 IP):
總結:
- nat outbound 2000?= 將 ACL 2000 允許的內網流量,通過外網接口 IP 進行源地址轉換(默認啟用 PAT)。
- 關鍵依賴:確保 ACL 2000 正確定義了需要 NAT 的內網網段。