适用场景
H3C SecPath(Comware)在政企与园区很常见,思路与华为 USG 接近,但命令关键字与对象模型不同,照搬容易踩坑。
配置步骤(NAT 配置)
# 源 NAT:出接口方向
interface GigabitEthernet1/0/2
nat outbound
# 目的 NAT:发布内网服务器
nat server protocol tcp global 202.x.x.x 443 inside 10.0.0.20 443
关键参数与建议
- 安全域用 security-zone 定义,接口用 import interface 加入
- 策略用 security-policy ip,按源/目的安全域匹配,默认拒绝
- NAT 常见两种:接口 nat outbound(源 NAT)、nat server(目的 NAT)
- 远程管理开启 ssh/https 并关闭 telnet,管理来源用 ACL 限制
- 日志上送 info-center loghost,配合 NTP 保证时间一致
容易踩的坑
- 只在接口写 nat outbound,没确认安全域策略是否放通
- 目的 NAT 转完后目的地址变化,策略匹配前后关系写错导致不通
- 多出口只配一条默认路由,回程走另一条形成单通
验证与巡检
display nat outbound
display nat server
display nat session | head
- 巡检:外部实测可达、NAT 会话有记录、多出口路由对称
小结
排障常用:display session table ipv4 看会话、display security-policy ip 看策略、display nat session 看转换。策略改完必须复查命中。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。