我继承了一个混合使用 SSG140、350M 和 550M 的网络。它们中的每一个都配置了一个 Trust、Untrust 和 VPN VR,每个都有多个自定义区域(我们不使用默认区域)。
[Zone: ISP Link]--(Untrust-VR)--(Trust-VR)--[Zone: Routed: Internal A]
\
-[Zone: NAT: Internal B]
我正在努力理解某些区域的配置方式之间的差异功能差异。我们有两种口味:
- 应用了接口类型路由和基于策略的 NAT 的区域。
- 策略配置为使用出口 IP(无 DIP)
- 接口类型为 NAT 的区域,仅应用标准策略。
将连接到 Trust-VR 的区域中的接口设置为 NAT,我可以从日志中看到,NAT 不适用于流向连接到同一 Trust-VR 的其他区域的流量。
作为背景,我特别问,因为我们在使用基于策略的 nat 配置的区域上遇到了 RTMP(TCP 媒体流)问题。看起来它应该可以工作,流量日志显示 NAT 正在正确转换,但 TCP 握手从未完成,也没有数据包返回。我将流的源移动到配置有 NAT 接口的区域并且它工作,翻译从日志中看起来相同。此问题在 ssg140 上特别出现。
总结一下:
- 没有 DIP 的策略 NAT 和基于接口的 NAT 有什么区别?
- 我可以将连接到 Trust-VR 的所有区域/接口配置为 NAT 并且不会丢失任何功能吗?