Existem algumas razões pelas quais eu não faria isso:
- Por que sobrecarregar os roteadores e firewall DMZ se você não precisa? A maioria dos nossos serviços internos não estão na DMZ, mas na área corporativa geral, com serviços de proxy na DMZ para acesso remoto ocasional. Fazendo dentro para dentro nat acrescenta mais carga para o DMZ, que no nosso caso seria significativo.
- Se você não fizer o DNAT + SNAT, receberá um roteamento assertivo, o que é notoriamente difícil de acertar. Então você SNAT e perder infomation IP de origem. No entanto, é muito útil vincular os IPs de origem a pessoas para fins de solução de problemas. Ou ocasionalmente nerfshooting fins em casos de estupidez. "Ei, esse IP está fazendo algo instável no serviço não autenticado X" "Ah, vamos ver nos logs do servidor imap quem é".