提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

一、目的地址转换不生效问题概述

|

问题描述

本场景适用于目的地址转换不生效问题,目的地址转换没有匹配数,或者匹配了之后网络不通的排查

目的地地址转换场景:将内网服务器映射到公网,使公网可以放通内网服务器
原理:将公网访问过来数据中的目的地址转换成内网服务器IP,使内网服务器能被公网访问到
目的地址转换先匹配地址转换,在匹配路由,最后匹配acl/安全策略发送出去

排障思路:确定公网的访问数据有没有到防火墙上,在确认该数据的目的IP有没有被防火墙正确转换转发至服务器,可通过抓包确认

问题排查思路流程图:

告警信息

一、环境问题
1、公网访问过来的数据未转发到防火墙上;
//防火墙外网口抓包,确认数据有转发到防火墙上,常见有80、8080、443此类端口被运营商封堵
2、防火墙没有学习到前后设备的ARP信息;
//命令行使用arp,新架构用show arp查看MAC表确认
3、若是公网IP是拨号的动态IP,则需要配置花生壳将出接口IP和域名绑定,或者更换为固定IP做映射;
//动态IP无法直接做映射,因为他会改变
4、防火墙正常转换转发,但是未收到服务器回包;
//服务器没有公网回包路由,可通过配置双向地址转换测试解决
5、防火墙正常转换转发,但是收到了服务器的拒绝包;
//中间安全设备拦截或服务器本身安全软件拦截

二、配置问题
1、DNAT策略配置错误(区域、网络对象、源目端口限制)
//使用地址转换模拟匹配工具确认是否能够匹配上策略,常见有配置源端口限制导致无法匹配地址转换策略


2、策略未放通导致;
//开启直通白名单测试
3、源目地址网段的路由配置错误;
//使用路由模拟匹配工具测试,确认去往服务器的路由正常
4、应用控制策略开启了长连接,导致连接数跑满,新数据无法匹配源地址转换;
//页面看并发连接数确认


三、产品问题
1、数据两次经过防火墙(二次穿透)导致拦截;
//配置多次穿越放通
2、连接跟踪冲突导致匹配不上源地址转换;

有效排查步骤

1、AF外网口抓包确认外网数据有发送到防火墙;
2、进行地址转换模拟匹配,确认源目IP输入防火墙后可以匹配上配置的目的地址转换策略;
3、防火墙开启直通/白名单,排除策略拦截导致不通;
4、进行路由测试匹配,确认防火墙的数据可以匹配上路由正确发送给服务器;
5、防火墙内网口抓服务器的包,看是否数据被正常转换转发,服务器是否正确回包;
6、若数据未转换转发,请检查会话是否跑满;
7、若客户为多出口场景,请注意数据源进源出;
//老架构需要开启接口wan属性,并配置此接口的策略路由,新架构勾选接口的逆向路由即可

解决方案

详细排查步骤讲解请参考下一页

我要分享
文档编号: 218323
作者: admin
更新时间: 2023-06-20 15:21
适用版本: