考虑这个网络图:
在这种情况下,路由器正在执行“动态 PAT”(我使用的是Cisco 的定义),其中所有“真实”或“内部”地址都映射到我的 ISP 提供的单个外部地址。主机 192.168.1.20 可以跟踪路由 108.180.223.48 和 8.8.8.8 之间的跃点吗?
从谷歌我看到许多线程表明,如果只有正确配置 NAT 和访问列表,许多人似乎希望这会起作用——但我不明白这是怎么可能的。原因如下:
Traceroute依赖于ICMP Time Exceeded
在收到 TTL 为 1 的数据包时返回给 ICMP 回显或 UDP 数据包的发送方的数据包。当从 192.168.1.20 启动跟踪路由时,路由器会构建 ICMP 回显或 UDP 会话以期待来自目标并将源地址转换为 108.180.223.48。当ICMP Time Exceeded packet
从每一跳发回时,该数据包不是 ICMP 回显或 UDP 会话的预期部分。如果没有任何花哨的事情发生,路由器似乎无法明确知道ICMP Time Exceeded
数据包属于哪个 ICMP 回显或 UDP 会话。路由器既不知道允许 Time Exceeded 数据包通过,也不知道将它发送到哪个主机。
我在这里错过了什么吗?路由器或防火墙可以做一些奇特的事情来使跟踪路由在动态 PAT 防火墙后面工作吗?如果是这样,如何?