提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

一、双向地址转换不生效问题概述

|

问题描述

本场景适用于双向地址转换不生效问题,地址转换没有匹配数,或者匹配了之后网络不通的排查

双向地址转换场景:使内网PC可以通过客户的公网IP访问到内网服务器(公网无法访问场景,请参考目的地址转换不生效典型场景)
原理:首先将内网服务器映射到公网,此时公网可正常访问,内网访问时,需要额外做一次源地址转换,把PC的IP转换为防火墙接口IP,保障服务器的回包能够正常发送到防火墙上
双向地址转换先匹配目的地址转换,在匹配路由,在匹配acl/安全策略,最后在进行源地址转换发送出去


问题排查思路流程图

告警信息

一、环境问题
1、访问数据未到达防火墙;
//数据包入口抓包,确定数据有转发到防火墙上,若是公网访问,则需要注意公网封堵常见端口,常见有80、8080、443此类端口被运营商封堵
2、防火墙没有学习到前后设备的ARP信息;
//命令行使用arp,新架构用show arp查看MAC表确认
3、若是公网IP是拨号的动态IP,则需要配置花生壳将出接口IP和域名绑定,或者更换为固定IP做映射;
//动态IP无法直接做映射,因为他会改变
4、防火墙正常转换转发,但是未收到服务器回包或收到了拒绝包;
//源地址转换后,容易存在源IP多次访问被中间设备封堵的情况,可换一个源IP访问测试(转换后的源IP修改下)

二、配置问题
1、双向策略配置错误(内网区域未配置,或配置少了、网络对象、源目端口)
//使用地址转换模拟匹配工具确认是否能够匹配上策略,常见有配置源端口限制导致无法匹配地址转换策略
2、策略未放通导致;
//开启直通白名单测试
3、源目地址网段的路由配置错误;
//使用路由模拟匹配工具测试,确认去往服务器的路由正常
4、应用控制策略开启了长连接,导致连接数跑满,新数据无法匹配源地址转换;
//页面看并发连接数确认

5、【新架构】接口未勾选源进源出,回包匹配了路由发错口
6、【新架构】路由优先级问题导致匹配了更高优先级的路由转发错了口

三、产品问题
1、数据两次经过防火墙(二次穿透)导致拦截;
//配置多次穿越放通
2、连接跟踪冲突导致匹配不上源地址转换;

有效排查步骤

1、AF内网口抓包确认内网PC的访问数据有发送到防火墙;
2、进行地址转换模拟匹配,确认源目IP输入防火墙后可以匹配上配置的双向地址转换策略;
3、防火墙开启直通/白名单,排除策略拦截导致不通;
4、进行路由测试匹配,确认防火墙的数据可以匹配上路由正确发送给服务器;
5、防火墙内网口抓服务器的包,看是否数据被正常转换转发,服务器是否正确回包;
6、若数据未转换转发,请检查会话是否跑满;
7、若客户为多出口场景,请注意数据源进源出;
//老架构需要开启接口wan熟悉,并配置此接口的策略路由,新架构勾选接口的逆向路由即可

解决方案

详细排查步骤讲解请参考下一页

无法显示该用户名 发表于 2022-9-5 08:48
  
感谢分享,有助于工作排错
XDN 发表于 2022-9-5 09:53
  
思路很清晰
珍珍12138 发表于 2022-9-5 10:49
  
感谢分享,有助于排障!!!
finger1688 发表于 2022-9-5 12:49
  
楼主分析的很详细,不错的实战经验,小白用户一看就懂,非常好的技术干货帖,顶一个!
新手115207 发表于 2022-9-5 14:02
  
感谢分享,对新加入的小白很有帮助,致谢!
大大怪将军 发表于 2022-9-5 14:06
  

感谢分享,有助于排障!!!
李宏瑜 发表于 2022-9-5 16:04
  
感谢分享,有助于排障!!!
Mikeli 发表于 2022-9-5 16:13
  
楼主分析的很详细,不错的实战经验,小白用户一看就懂,非常好的技术干货帖,顶一个!

我要分享
文档编号: 215481
作者: admin
更新时间: 2023-05-25 10:19
适用版本: