网络地址转换功能,支持配置目的地址转换(DNAT)规则。报文到达连接器时,按照所配置的转换规则,对目标地址进行转换。
应用场景
场景一:多分支IP冲突映射
解决企业多分支组网互访下,子分支存在IP地址冲突的情况。可通过将冲突IP地址映射成不同的IP地址,连接器绑定应用配置映射后的IP,用户也访问映射后的IP地址。具体配置过程:
1、为分支内网冲突的IP地址规划新的目标IP
2、使用新的目标IP作为该分支应用发布到AOne网络
3、配置应用关联到回源连接器集群
4、在回源连接器集群配置将新的目标IP转换为真实内网IP
5、其他分支访问新的目标IP,在回源连接器转换真实内网IP
场景二:分支间引流
分支间互访时,针对对端的目标应用,需要在本端添加路由,将其引流到连接器进行接入访问。但是如果对端目标应用IP段较多或其他原因,本端不希望进行较大的路由配置改动,可仅配置特定IP段进行引流,流量到达连接器时,再转换为对端的真实应用IP地址。具体配置过程:
1、分配纯粹引流网段给本侧分支
2、本侧配置静态路由,将引流网段指向CPE连接器
3、本侧连接器配置DNAT,将引流地址转换为对端真实地址
4、转换后流量封装隧道发送到对端分支
5、响应流量按相反路径返回
操作步骤
1.登录边缘安全加速平台控制台。
2.在左侧导航栏选择AOne零信任-网络-网络地址转换。
3.点击新增规则。
基础信息
| 配置项 | 说明 |
|---|---|
| 规则名称 | 自定义规则名称,用于识别规则用途。规则名称只能包含中文、英文、数字,长度不超过50个字符 |
| 连接器集群 | 选择规则生效的连接器集群名称 |
| 状态 | 设置规则是否生效 |
注意
含Windows连接器实例的集群,暂不支持DNAT,请勿选择。
基础转换规则需连接器实例版本为3.9.0及以上,如需支持端口转换和高级配置,则需版本号为3.18.0及以上。
转换规则
按IP粒度转换:仅支持IP地址转换,不支持端口转换。
按端口转换:支持IP地址和端口转换,可配置更多选项。
按IP粒度转换
需配置原始目标地址及映射目标地址。
目标地址支持配置IP地址(如:192.168.1.100)、IP网段(如:192.168.1.0/24)、IP范围(如:192.168.1.1-192.168.1.100)。
按端口转换
需要配置原始目标地址、映射目标地址、原始目标端口、映射端口。
映射端口未填写,则与原始目标端口保持一致。
高级配置
配置精细化的匹配规则,当满足高级配置条件时,再执行目标地址转换。
支持设置来源IP、来源端口、协议、入站设备、出站设备。
注意
入站设备适用于回源侧连接器DNAT场景,出站设备适用于接入侧连接器DNAT场景。
入站设备和出站设备,两者只能配置其一。