闲话 NAT 和路由的关系
客户的网络拓扑如下:
客户现状:客户端A 可以访问服务器A,但客户端B 也想访问服务器A ,但因为A 在专网云内部,导致无法访问。
客户需求:让客户端B 可以访问服务器A
查看网络配置:可以看到防火墙A 上,对路由器连接地址200.55.0.5下面,有一个 sub ip 10.44.0.8,防火墙用这个IP做了对服务器A 的目的地址转换,当访问10.2.1.5 时,就转到互联网IP 10.44.0.8 这个地址上,然后客户A 可以访问服务器A ;但客户B 直接路由到运营商那里,就无法访问服务器A 了。
现在的思路是这样:如果B 能路由到防火墙A ,那么等同于和客户A 处于同一网络,自然可以访问服务器A 了。但是这里有个问题:就是B 访问到了A 的出口 ,但出口是 ISP 的设备,通过管理 vlan 进行通信,但防火墙B 没有客户端B 的路由,因此无法回包,从而B 也就无法访问 服务器A 。
然后请教了一位网络工程师,给出了这样的解决方案:在防火墙A 上做双向NAT ,既保留了原来把服务器A 映射出去的功能,又给它和互联网之间充当了代理网关,从而B 实现了对 专网服务器A 的访问需求。
至此真的思路豁然开朗,NAT 充当双方的网关,省去中间无数的繁琐配置,只要能到达防火墙,两端地址完全不需要路由交互。纸上得来终觉浅,绝知此事要躬行,真的是学无止境,与朋友们共勉~
