深信服社区»版块 安全类 下一代防火墙NGAF NAT64咨询

NAT64咨询

查看数: 2155 | 评论数: 7 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2026-8-12 11:21

正文摘要:

各位大佬好,想知道深信服防火墙NAT64功能目前看配置界面与华为/锐捷最大的区别是没有NAT64前缀的配置,因为RFC标准对NAT64前缀的长度是有要求的(32、40、48、56、64或96),配置界面中目的IP虽然可以配置网段及前 ...

回复

土豆土豆胡萝卜 发表于 2026-8-12 14:41
1、友商(华为 / 锐捷 / H3C)标准 RFC 实现逻辑(全局前缀模式)
工作流程(IPv6→IPv4 NAT64)
全局预先定义 NAT64 前缀(固定2001:db8::/96这类 96 位前缀,RFC 标准首选);
DNS64 配合:域名解析时,把 IPv4 服务器地址嵌入前缀后 32 位,拼接成完整 IPv6 地址:
NAT64前缀(96bit) + IPv4地址(32bit) = 可访问的 IPv6 目的地址
例:2001:db8:: + 192.168.1.1 → 2001:db8::192.168.1.1
防火墙收到 IPv6 报文,匹配目的地址前缀 = 全局 NAT64 前缀,自动截取末尾 32bit 作为目的 IPv4 地址,完成头部协议转换;
回程流量依靠会话表,将 IPv4 目的地址重新拼接前缀生成 IPv6 地址回包。
核心:靠全局前缀识别流量类型 + 算法提取目的 IP,无需逐条配置目的地址规则,适合海量互联网 IPv4 访问。

2、深信服 AF 实现逻辑(策略绑定模式,无全局前缀)
深信服把 NAT64/NAT46 视作跨协议的双向 DNAT+SNAT 策略,和 IPv4 常规端口映射架构完全对齐,抛弃了 RFC 标准的前缀自动寻址体系:
(1)NAT64:IPv6 公网用户访问内网 IPv4 服务器(最主流场景)
目的地址转换全过程:
管理员逐条新建 NAT64 策略,手动明确填写:
源区域:IPv6 外网区域
原目的 IPv6 地址:用户访问的 IPv6 公网虚拟地址(如2003::1/128)
转换后目的 IPv4 地址:内网真实服务器地址(如192.168.1.2)
协议、端口一一绑定
流量匹配策略后:
报文目的 IPv6 地址 直接替换为配置好的内网 IPv4 地址;
源 IPv6 地址通过 SNAT 转换为防火墙 IPv4 出接口地址 / 地址池(和你认知一致,源转换逻辑各家无区别);
回程流量:依靠设备会话表记录映射关系,将 IPv4 源地址换回 IPv6 公网地址回传给 IPv6 客户端。