深信服社区»版块 安全类 行为管理AC 深信服SG-3800网络结构变更后无法访问外网 ...

深信服SG-3800网络结构变更后无法访问外网

查看数: 1687 | 评论数: 7 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2017-7-26 12:05

正文摘要:

本帖最后由 新手401864 于 2017-7-26 12:27 编辑 原网络如图所示:访问外网等一切正常 1.从内网ping和从深信服ping,都无法ping通外网。 2.但可以在内网访问深信服的172.16.11.254 管理页面; 3.查看深信服发 ...

回复

lclee2012 发表于 2017-8-2 09:47
估计可以结题了(有说错的地方不要介意):
1.跟防火墙公司的人明确了,透明模式只能通过LAN3和4捆绑成网桥实现。
2.网桥走的流量无法通过策略路由分流到LAN2。
3.混合部署会形成两个隔离的局域网,但是新线路和深信服SH的返回数据,是进入同一个原有内网的。
4.题目描述的原方案中,防火墙的路由模式造成防火墙之于内网和深信服的不透明,防火墙相当于将内网用户都做了NAT,引起作为用户认证的深信服只能识别到单IP用户,内网用户从而无法上网。
5.在不迁移网关的情况下,防火墙为新线路转发的方式应该不能实现。
6.现在只能通过更改核心交换机的路由模式让其支持策略路由,或者直接用深信服SG的DMZ口接新线路做策略路由。
7.采纳@zhb的答案的原因,是该同学最先指出了这个问题的关键,并且比其他同学更加认真明确了我提出的需求,也很中肯的认为混合模式不一定能解决问题。
8.也特别感谢@kkk  和@qinpeng 两位童鞋的认真回答。
谢谢!
Sangfor闪电回_小丸子 发表于 2017-7-27 15:52
您好 请问下这个问题解决了吗?如果没有解决,可以跟帖说明;如果已经解决,希望分享下处理结果
谢谢
呀拉锁 发表于 2017-7-27 13:18
应该用混合模式部署防火墙,在往深信服设备走的时候不走NAT ,因为你在深信服上做了用户网段认证,如果上来的IP都是一个,肯定是上不了网的,或者你将另一条链路接在深信服上,也是可以做策略路由的呀。
PC9527 发表于 2017-7-27 11:30
Lan3下面的网关eth0,l3-l4做透明,sg做nat防火墙l3下面段的,理论上是可以实现的,本地的走防火墙另外一个外网路由模式出去。
zhb 发表于 2017-7-26 13:56
防火墙上做了NAT,把所有的内网地址都转换成172.16.11.253,深信服的设备是看不到NAT下面的地址的,所以以前的认证用户都不起作用了,这种模式本身就有问题,同网内接个小路由没区别
qinpeng 发表于 2017-7-26 13:52
楼主是加一台防火墙设备是吧?防火墙采用透明模式部署,放通lan3 lan4的流量就好了啊,这样sg的用户认证也不会只识别为单用户
kkk 发表于 2017-7-26 13:14
本帖最后由 kkk 于 2017-7-26 13:20 编辑

花了点时间理了一下,你看下,按照里面的排查一下,希望对你有帮助。