Внутренний NAT, известный как петлевая петля NAT, решает проблемы NAT-шпилек при обращении к веб-серверу на внешнем интерфейсе ASA или аналогичного устройства с компьютеров на внутреннем интерфейсе. Это не позволяет администраторам DNS поддерживать дублирующуюся внутреннюю зону DNS, имеющую соответствующие адреса RFC1918 для своих серверов, которые NAT-адресации являются общедоступными. Я не сетевой инженер, так что я мог бы что-то упустить, но это кажется легким для настройки и реализации. Асимметричная маршрутизация может быть проблемой, но ее легко устранить.
По моему опыту, сетевые администраторы / инженеры предпочитают, чтобы системные пользователи просто запускали split-dns, а не настраивали свои брандмауэры для правильной обработки шпилек NAT. Почему это?
ad.example.com
или похожа (как должно быть!), То эта проблема будет существовать для всех общедоступных example.com
записей DNS, и ничего внутреннего не публикуется извне. Конечно, если вы назвали свой AD таким же, как и ваше общедоступное присутствие, вы должны использовать split-DNS, но это не лучший способ разработки AD.