从内部到内部NAT aka NAT环回解决了从内部接口上的计算机访问ASA外部接口上的Web服务器或类似设备时发夹式NAT问题。这样可以防止DNS管理员必须维护一个重复的内部DNS区域,该区域具有为其服务器配置为NAT到公共地址的相应RFC1918地址。我不是网络工程师,所以我可能会缺少一些东西,但是配置和实现这似乎很容易。非对称路由可能是一个问题,但可以轻松缓解。
以我的经验,网络管理员/工程师更喜欢系统人员只运行split-dn,而不是配置其防火墙以正确处理NAT发夹。为什么是这样?
ad.example.com
相同或相似(应该是!),则所有公共example.com
DNS条目都将存在此问题,并且内部没有外部发布任何内容。当然,如果您将AD命名为与公共场所相同,则必须使用split-DNS,但这不是最佳实践AD设计。