你可以去查Cisco 两个PIX形成Site-to-Site VPN, 两个PIX前面都是有Router的,所以这是个标准的两端都在NAT之后的Site-to-Site VPN.但你必须在Router的Access list上做VPN的by pass. 实际中,多半是在一端中,你动不到router,所以才想是否能在NAT之后实现Site-to-Site VPN.你要是动不到router就一切都歇菜了.