正如我在本页https://www.manrs.org/isps/guide/antispoofing/的第 4.3.8 节中所读到的,
以下代码:
ip nat inside source list INSIDE pool OUTSIDE overload
将转换具有访问列表 INSIDE 中源地址的数据包,并将源地址更改为池 OUTSIDE 中的地址。但是,具有欺骗源地址且不包含在 INSIDE 访问列表中的数据包将在不经过任何转换的情况下被转发,从而导致 Internet 上的欺骗数据包
如果此页面上的声明属实,为什么 NAT 不丢弃 INSIDE 列表中不存在的数据包?如果可以做到这一点,那么我们可以减少互联网上的欺骗 IP 地址。