深信服SG-3800网络结构变更后无法访问外网 100

新手401864 1685

{{ttag.title}}
本帖最后由 新手401864 于 2017-7-26 12:27 编辑

原网络如图所示:访问外网等一切正常
在核心交换机和深信服SG之间增加防火墙设备做策略路由。
1.从内网ping和从深信服ping,都无法ping通外网。
2.但可以在内网访问深信服的172.16.11.254 管理页面;
3.查看深信服发现,流量可以从深信服的eth0转发至eth2;
4.查看深信服发现eth0转发至eth2的数据包,源地址全部都是防火墙的LAN4的IP;
5.防火墙LAN4的IP在深信服被认证成了一个单IP用户。
所有内网用户都无法访问到外网,那么深信服SG需要做哪些相应的修改才能解决问题。

该疑问已被 解决,获得了 120 S豆

回帖即可获得
2S豆
,被楼主采纳即奖励20S豆+悬赏奖励100S豆+10分钟内回帖奖励10S豆 [已过期] ,了解更多S豆奖励信息

完善手机号和公司名称,让服务更省心更便捷!立即完善

防火墙上做了NAT,把所有的内网地址都转换成172.16.11.253,深信服的设备是看不到NAT下面的地址的,所以以前的认证用户都不起作用了,这种模式本身就有问题,同网内接个小路由没区别
本答案是否对你有帮助?
lclee2012 发表于 2017-8-2 09:47
  
估计可以结题了(有说错的地方不要介意):
1.跟防火墙公司的人明确了,透明模式只能通过LAN3和4捆绑成网桥实现。
2.网桥走的流量无法通过策略路由分流到LAN2。
3.混合部署会形成两个隔离的局域网,但是新线路和深信服SH的返回数据,是进入同一个原有内网的。
4.题目描述的原方案中,防火墙的路由模式造成防火墙之于内网和深信服的不透明,防火墙相当于将内网用户都做了NAT,引起作为用户认证的深信服只能识别到单IP用户,内网用户从而无法上网。
5.在不迁移网关的情况下,防火墙为新线路转发的方式应该不能实现。
6.现在只能通过更改核心交换机的路由模式让其支持策略路由,或者直接用深信服SG的DMZ口接新线路做策略路由。
7.采纳@zhb的答案的原因,是该同学最先指出了这个问题的关键,并且比其他同学更加认真明确了我提出的需求,也很中肯的认为混合模式不一定能解决问题。
8.也特别感谢@kkk  和@qinpeng 两位童鞋的认真回答。
谢谢!

等我来答:

换一批

发表新帖
热门标签
全部标签>
每日一问
2024年技术争霸赛
安装部署配置
技术笔记
产品连连看
每周精选
技术盲盒
2023技术争霸赛专题
干货满满
技术咨询
信服课堂视频
功能体验
自助服务平台操作指引
秒懂零信任
运维工具
文档捉虫活动
标准化排查
功能咨询
GIF动图学习
通用技术
新版本体验
问题分析处理
SDP百科
纪元平台
排障笔记本
畅聊IT
答题自测
专家问答
技术圆桌
测试报告
每日一记
用户认证
解决方案
VPN 对接
项目案例
地址转换
存储
技术争霸赛
卧龙计划
技术晨报
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
日志审计
流量管理
云计算知识
原创分享
sangfor周刊
SANGFOR资讯
专家分享
技术顾问
信服故事
终端接入
授权
设备维护
资源访问
虚拟机
迁移
加速技术
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
「智能机器人」
追光者计划
深信服技术支持平台
社区帮助指南
答题榜单公布
华北区拉练
天逸直播
以战代练
山东区技术晨报
齐鲁TV
华北区交付直播
北京区每日一练

本版版主

147
109
49

发帖

粉丝

关注

本版达人

新手89785...

本周建议达人

七嘴八舌bar

本周分享达人

新手76619...

本周提问达人