NAT64咨询

新手983664 2151

{{ttag.title}}
各位大佬好,想知道深信服防火墙NAT64功能目前看配置界面与华为/锐捷最大的区别是没有NAT64前缀的配置,因为RFC标准对NAT64前缀的长度是有要求的(32、40、48、56、64或96),配置界面中目的IP虽然可以配置网段及前缀,那么目的IPv6地址要如何转换成目的IPv4地址呢?
源地址转换因为是必须配置项,这个与其他厂商都没有什么区别,主要比较困惑目的地址如何转换。NAT46也是同样的问题,没有NAT64前缀的情况下要如何转换为目的IPv6地址呢?

深信服NAT64.png (49.65 KB, 下载次数: 84)

深信服NAT64.png

该疑问已被 解决,获得了 20 S豆

回帖即可获得
2S豆
,被楼主采纳即奖励20S豆+10分钟内回帖奖励10S豆 [已过期] ,了解更多S豆奖励信息

完善手机号和公司名称,让服务更省心更便捷!立即完善

1、友商(华为 / 锐捷 / H3C)标准 RFC 实现逻辑(全局前缀模式)
工作流程(IPv6→IPv4 NAT64)
全局预先定义 NAT64 前缀(固定2001:db8::/96这类 96 位前缀,RFC 标准首选);
DNS64 配合:域名解析时,把 IPv4 服务器地址嵌入前缀后 32 位,拼接成完整 IPv6 地址:
NAT64前缀(96bit) + IPv4地址(32bit) = 可访问的 IPv6 目的地址
例:2001:db8:: + 192.168.1.1 → 2001:db8::192.168.1.1
防火墙收到 IPv6 报文,匹配目的地址前缀 = 全局 NAT64 前缀,自动截取末尾 32bit 作为目的 IPv4 地址,完成头部协议转换;
回程流量依靠会话表,将 IPv4 目的地址重新拼接前缀生成 IPv6 地址回包。
核心:靠全局前缀识别流量类型 + 算法提取目的 IP,无需逐条配置目的地址规则,适合海量互联网 IPv4 访问。

2、深信服 AF 实现逻辑(策略绑定模式,无全局前缀)
深信服把 NAT64/NAT46 视作跨协议的双向 DNAT+SNAT 策略,和 IPv4 常规端口映射架构完全对齐,抛弃了 RFC 标准的前缀自动寻址体系:
(1)NAT64:IPv6 公网用户访问内网 IPv4 服务器(最主流场景)
目的地址转换全过程:
管理员逐条新建 NAT64 策略,手动明确填写:
源区域:IPv6 外网区域
原目的 IPv6 地址:用户访问的 IPv6 公网虚拟地址(如2003::1/128)
转换后目的 IPv4 地址:内网真实服务器地址(如192.168.1.2)
协议、端口一一绑定
流量匹配策略后:
报文目的 IPv6 地址 直接替换为配置好的内网 IPv4 地址;
源 IPv6 地址通过 SNAT 转换为防火墙 IPv4 出接口地址 / 地址池(和你认知一致,源转换逻辑各家无区别);
回程流量:依靠设备会话表记录映射关系,将 IPv4 源地址换回 IPv6 公网地址回传给 IPv6 客户端。

本答案是否对你有帮助?
新手983664 发表于 2026-8-12 11:54
  
华为的NAT64前缀是在IPv6使能处配置

华为NAT64前缀配置.png (9.49 KB, 下载次数: 77)

华为NAT64前缀配置.png
土豆土豆胡萝卜 发表于 2026-8-12 14:41
  
1、友商(华为 / 锐捷 / H3C)标准 RFC 实现逻辑(全局前缀模式)
工作流程(IPv6→IPv4 NAT64)
全局预先定义 NAT64 前缀(固定2001:db8::/96这类 96 位前缀,RFC 标准首选);
DNS64 配合:域名解析时,把 IPv4 服务器地址嵌入前缀后 32 位,拼接成完整 IPv6 地址:
NAT64前缀(96bit) + IPv4地址(32bit) = 可访问的 IPv6 目的地址
例:2001:db8:: + 192.168.1.1 → 2001:db8::192.168.1.1
防火墙收到 IPv6 报文,匹配目的地址前缀 = 全局 NAT64 前缀,自动截取末尾 32bit 作为目的 IPv4 地址,完成头部协议转换;
回程流量依靠会话表,将 IPv4 目的地址重新拼接前缀生成 IPv6 地址回包。
核心:靠全局前缀识别流量类型 + 算法提取目的 IP,无需逐条配置目的地址规则,适合海量互联网 IPv4 访问。

2、深信服 AF 实现逻辑(策略绑定模式,无全局前缀)
深信服把 NAT64/NAT46 视作跨协议的双向 DNAT+SNAT 策略,和 IPv4 常规端口映射架构完全对齐,抛弃了 RFC 标准的前缀自动寻址体系:
(1)NAT64:IPv6 公网用户访问内网 IPv4 服务器(最主流场景)
目的地址转换全过程:
管理员逐条新建 NAT64 策略,手动明确填写:
源区域:IPv6 外网区域
原目的 IPv6 地址:用户访问的 IPv6 公网虚拟地址(如2003::1/128)
转换后目的 IPv4 地址:内网真实服务器地址(如192.168.1.2)
协议、端口一一绑定
流量匹配策略后:
报文目的 IPv6 地址 直接替换为配置好的内网 IPv4 地址;
源 IPv6 地址通过 SNAT 转换为防火墙 IPv4 出接口地址 / 地址池(和你认知一致,源转换逻辑各家无区别);
回程流量:依靠设备会话表记录映射关系,将 IPv4 源地址换回 IPv6 公网地址回传给 IPv6 客户端。

等我来答:

换一批

发表新帖
热门标签
全部标签>
2026年技术争霸赛
深小服案例集
知识大闯关
信服课堂视频
每日一问
标准化排查
新版本体验
功能体验
纪元平台
2025年技术争霸赛
畅聊深小服
技术笔记
课后茶话社
深小服
GIF动图学习
产品连连看
每周精选
畅聊IT
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
安装部署配置
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
排障笔记本
产品预警公告
玩转零信任
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
2023技术争霸赛专题
卧龙计划
华北区拉练
天逸直播
以战代练
秒懂零信任
技术晨报
平台使用
技术盲盒
山东区技术晨报
文档捉虫
齐鲁TV
华北区交付直播
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
排障那些事
西北区每日一问
高手请过招
升级&主动服务
高频问题集锦
社区新周刊
【 社区to talk】
POC测试案例
全能先锋系列
安全效果
云化安全能力
专家说
热门活动
产品动态
行业实践
产品解析
关键解决方案
声音值千金
工具体验官
产品知识周周练
产品体验官
有一说一
VMware替换
王者破雾峡谷
案例实践挑战
大规模VMware迁移替代
破雾实践案例

本版版主

42
55
41

发帖

粉丝

关注

0
4
1

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人