当从内部接口上的计算机访问 ASA 或类似设备的外部接口上的 Web 服务器时,内部到内部 NAT 又名 NAT 环回解决了发夹式 NAT 问题。这可以防止 DNS 管理员必须维护一个重复的内部 DNS 区域,该区域具有相应的 RFC1918 地址,用于通过 NAT 转换为公共地址的服务器。我不是网络工程师,所以我可能会遗漏一些东西,但这似乎很容易配置和实施。非对称路由可能是一个问题,但很容易缓解。
根据我的经验,网络管理员/工程师更喜欢系统人员只运行 split-dns,而不是配置他们的防火墙来正确处理 NAT 发夹。为什么是这样?
the*_*bit 12
显然,对此没有明确的答案,但我可以想到以下几个原因:
Den*_*ker 11
我不这样做的原因有几个:
免责声明 - 这是一个火焰诱饵答案。
我认为避免使用此类解决方案的一个常见原因是网络工程师对 NAT 的非理性恐惧/仇恨。如果您想查看有关此问题的一些讨论示例,请查看以下内容:
据我所知,很多这种恐惧源于思科对 NAT 的糟糕实施(因此从这个意义上说它可能不是不合理的),但在我看来,“经典”网络工程师在“NAT 是坏”的世界观,他或她看不到像这样的明显例子,在那里它完全有意义并且实际上简化了解决方案。
你去 - 投反对票到你的心的内容!:-)
我的猜测是:
从发夹 NAT 的优点来看,
对于内部服务器流量要求较低的小型网络,我会使用发夹 NAT。对于与服务器有许多连接并且带宽和延迟很重要的大型网络,请使用 split-dns。
| 归档时间: |
|
| 查看次数: |
5281 次 |
| 最近记录: |