juniper防护墙接口的NAT和ROUTE模式如何选择问题

juniper防护墙一般是把trust接口部署为NAT模式,untrust接口部署为route模式。这样当来自内部的数据访问Utrust区域时,会把源地址翻译成untrust接口的地址。从而达到隐藏内部地址的目的。我不禁有这样的疑问,如果防火墙的DMZ接口或者untrust接口部署为NAT模式会怎么样?请教了以为资深的juniper工程师,他是这样解释的:一般工程来说,只会把trust接口部署为NAT模式,其它接口全部部署为route模式。而且现在juniper厂家的建议就是所有区域的接口都部署为route模式,然后通过策略来进行地址翻译。曾经就有这样的情况,用户自定义一个属于trust区域的接口,然后设置为NAT模式。在访问外部区域的时候,没用进行源地址翻译。所以综合起来的建议就是,所有的地址部署为route模式,然后通过策略进行NAT。

     补充一点官方的资料:

  Untrust口的源地址翻译只能在Untrust口实现。尽管可以将绑定到任意第 3 层区段的接口的操作模式定义为 NAT,但是,安全设备只对通过该接口传递到 Untrust 区段的信息流执行 NAT。对于通往 Untrust 区段之外的其它任意区段的信息流,ScreenOS 不执行 NAT。还要注意,ScreenOS 允许您将 Untrust 区段接口设置为 NAT 模式,但是这样做并不会激活任何 NAT 操作。

转载于:https://www.cnblogs.com/fatt/p/5439303.html

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值