Comment exclure le trafic provenant nat sur une srx junos

Après avoir configuré les services SRX NAT en utilisant soit l'interface de sortie ou de la méthode de la piscine, vous pouvez créer une règle pour exclure certains trafics du processus NAT. Cette configuration peut être fait pour permettre à certains serveurs (comme un Web public ou le site FTP) d'avoir des adresses IP publiques sur l'adresse par ailleurs privé espace LAN, mais le choix est vraiment à l'administrateur réseau.

Naturellement, vous avez besoin d'une nouvelle règle. Celui-ci applique à 192.168.2.2 et que l'on appelle NO_translate:

[edit sécurité NAT Source ensemble de règles Internet-nat] root # règle d'ensemble NO_translate

Maintenant, vous avez besoin d'une règle de correspondance et d'action pour la nouvelle règle de sorte que vous pouvez activer la NAT pour 192.168.2.2, comme montré ici:




[edit source nat de sécurité ensemble de règles Internet-nat règle NO_translate] root # ensemble correspondance adresse-source 192.168.2.2/32root# réglé alors source nat off

Il pourrait ressembler vous avez terminé, mais vous n'êtes pas.

Si vous commettez cette configuration, le SRX continue de traduire 192.168.2.2, même si la règle est fine et le SRX devrait pas traduire.

Voici ce qui est arrivé: L'ordre des règles est établie par l'ordre dans lequel ils sont configurés dans le CLI. La NO_translate règle a été ajoutée après vous avez configuré le base admins-accès règle générale, de sorte que le NO_translate règle a été simplement ajouté après l'existant admins-accès régner. Malheureusement, à cause admins-accès correspond à l'ensemble de l'espace d'adressage LAN (192.168.2.0/24), Pas de trafic est laissé pour le NO-translate exclure pour correspondre!

Ceci est une question de politique commun avec Junos et est assez facile à corriger. Une déclaration met la règle dans le bon ordre:

[edit source nat de sécurité ensemble de règles Internet-nat] règle root # insert NO_translate avant règle admins-accès

Toujours assurez-vous que vos règles sont configurés dans le bon ordre pour atteindre les résultats que vous voulez. Comme le nombre de règles grandit, la possibilité d'erreur croît encore plus vite.


» » » » Comment exclure le trafic provenant nat sur une srx junos