跨NAT环境下单向林信任验证故障求助及解决方案咨询
跨NAT环境下单向林信任验证故障求助及解决方案咨询
情况概述
- 我们这边有两个独立的域,需要建立单向林信任(信任方向为Domain1 → Domain2)
- Domain1的原生子网是172.18.xx.xx,Domain2的原生子网是10.162.xx.xx
- 两个网络通过VPN隧道连接,中间经过两台防火墙;但Domain1的原生子网在托管环境里已被占用,所以我们给Domain1做了NAT转换,映射到10.162.xx.xx网段
故障现象
- 已经在两个域上都配置了条件转发器,并且从Domain1到Domain2的信任验证完全正常
- 但从Domain2反向验证到Domain1时就出问题了:找不到Domain1的域控制器,用
nslookup也没法解析Domain1的域名 - 我初步排查后认为问题根源是:Domain1给Domain2返回的是自身原生IP,而非NAT后的IP,导致Domain2无法正常访问
求助方向
现在我想解决的核心问题是让Domain1在被DNS解析时返回NAT后的IP,这应该是解决信任验证故障的根本办法。目前我想到的两个可行方案:
- 配置DNS存根区域(DNS Stubzone)
- 在防火墙上配置DNS翻译功能
有没有大佬有过类似场景的实战经验?能不能给点建议,或者还有其他可行的解决方案吗?
备注:内容来源于stack exchange,提问作者Greg Z
相关产品推荐
相关产品推荐

