NVI NAT đã được Aaron D. đưa lên
Đây là một bit cấu hình có liên quan của một ví dụ làm việc. Nó đã được thực hiện trên CISCO881 với IOS 15.4 (3) M6a
Outside network: 172.19.31.0 /24 on FastEthernet4
Inside network: 172.19.140.0 /23 on VLAN141/SVI141
exposed host: 172.19.141.24
external port: 2222
internal port: 22
Cấu hình giao diện:
interface FastEthernet4
ip address 172.19.31.2 255.255.255.0
ip nat enable
interface Vlan141
ip address 172.19.140.1 255.255.254.0
!
! hairpinning did not work until ip redirects were disabled
!
no ip redirects
ip nat enable
NAT ACL:
ip access-list standard ACLv4_SUBNET141
permit 172.19.140.0 0.0.1.255
Quy tắc NAT:
ip nat source static tcp 172.19.141.24 22 interface FastEthernet4 2222
ip nat source list ACLv4_SUBNET141 interface FastEthernet4 overload
Tóm lại:
- đặt các giao diện có liên quan thành "ip nat enable" thay vì "ip nat in / bên ngoài" và sửa đổi một chút các quy tắc NAT.
- đảm bảo rằng có chính sách gửi đi theo kiểu NVI NAT, hoặc máy chủ có thể kẹp tóc sẽ không thể kết nối ra ngoài hoặc kẹp tóc với chính nó.
- vô hiệu hóa chuyển hướng ip trên giao diện "bên trong" hoặc kẹp tóc (ít nhất là không phải từ chính máy chủ) sẽ không hoạt động.
Thận trọng: NVI NAT có thể đánh thuế RẤT vào CPU của các bộ định tuyến cấp thấp như dòng 800. Trường hợp 881 cũ của tôi đã từng có thể cung cấp 50-60Mbit / giây với NAT cổ điển, việc chuyển sang NVI khiến cho thông lượng giảm xuống 20-30Mbit / giây và sẽ khiến CPU phát sáng màu đỏ khi tải.
Đó cũng là trường hợp khi bản dịch tương lai không thực sự được sử dụng, chỉ với lưu lượng phù hợp với quy tắc NAT "giao diện ... quá tải" bình thường.