在默认动态 NAT 配置中,XTM 设备将从外部接口传出的流量的源 IP 地址更改为传出该流量的外部接口的主 IP 地址。 您可以选择配置动态 NAT 以使用不同的源 IP 地址。 您可以在网络 NAT 规则或策略的 NAT 设置中设定动态 NAT 源 IP 地址。 选择源 IP 地址后,动态 NAT 将所指定的源 IP 地址用于符合动态 NAT 规则或策略的所有流量。
无论在网络动态 NAT 规则还是策略中指定源 IP 地址,源 IP 地址都必须与发出流量的接口的主或次 IP 地址位于同一子网内。 还必须确保规则所适用的流量仅通过一个接口传出。
如果动态 NAT 源 IP 地址与流量的传出接口的主或次 IP 地址位于不同的子网中,则 XTM 设备不会将每个数据包的源 IP 地址更改为在动态 NAT 规则中指定的源 IP 地址。 它会将源 IP 地址更改为发出数据包的接口的主 IP 地址。
如果您有 WatchGuard XTM 21、22 或 23 设备,则此功能不适用于您的设备。
如果要为符合动态 NAT 规则的流量设置源 IP 地址,而不考虑适用于该流量的具体策略,请添加用于指定源 IP 地址的网络动态 NAT 规则。 您指定的源 IP 地址必须与您为传出流量的接口的主或次 IP 地址位于同一子网内。
如果网络动态 NAT 规则的至位置中指定了包含多个接口的别名(例如 Any-External),则源 IP 地址仅用于从特定接口传出的流量,该特定接口的 IP 地址与源 IP 地址位于同一子网内。
例如,如果:
结果为:
有关详细信息,请参阅添加网络动态 NAT 规则。
如果要设置由特定策略处理的流量的源 IP 地址,请在策略的网络设置中配置该源 IP 地址。 您指定的源 IP 地址必须与您在策略中为传出流量指定的接口的主或次 IP 地址位于同一子网内。
如果在 XTM 设备上配置了多个外部接口,我们建议不使用策略中的设置源 IP 选项。 如果在策略中使用设置源 IP 选项,那么在策略设置中不要为故障转移启用基于策略的路由。
有关详细信息,请参阅配置基于策略的动态 NAT。