根据这个流图可以避免很多问题:比如我遇到的目的NAT后安全策略如何开放? 实际上防护墙先做目的NAT地址转换,转换后再进行策略匹配。安全策略根据转换后的IP开通即可。(实际测试也是这样的)在这做个笔记。