提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

【AF】应用控制限制外网访问内网服务器不生效

|

问题描述

AF 网关模式部署,外网口IP 10.1.29.3,内网服务器10.1.130.100,配置端口映射把公网的4430映射给服务器3389,只允许外网指定地址访问服务器,配置了应用控制发现不生效,非限制IP还是可以访问

告警信息

处理过程

1、检查接口IP
2、检查目的地址转换
3、检测应用控制策略
应用控制策略是从上往下匹配
“允许访问”策略放上面,放通指定外网IP访问
“禁止访问”策略移动到“允许访问”策略下面,禁止其他外网IP访问
4、仔细检测“服务器”的目的地址映射策略,发现勾选了“放通上述条件的数据,不受应用控制策略限制”,把该选项取消勾选后,应用控制策略限制生效

根因

目的地址转换策略勾选选项“放通上述条件的数据,不受应用控制策略限制”,会自动放通应用控制策略、顺序会优先手动配置的应用控制策略,使手动配置的应用控制策略不生效

解决方案

1、不勾选对应目的地址转换策略选项“放通上述条件的数据,不受应用控制策略限制”

建议与总结

1、检查【策略】-【黑白名单】-【放行名单】,不要把对应IP(用户访问的源IP、外网接口IP、服务器内网IP)做全局放行
2、检测【系统】-【排障】-【数据包拦截日志与直通】,不要把对应(用户访问的源IP、外网接口IP、服务器内网IP)做直通,开直通后对应IP策略会不生效
这娘们不是好人 发表于 2022-1-10 15:37
  
学习一波                        
新手626351 发表于 2023-2-6 08:58
  
学习一波   !!!!!!!!!!!!!!!!!!!!!1
新手084394 发表于 2023-2-21 22:29
  
目的地址转换策略优先级大于应用控制策略。
牛风喜 发表于 2023-4-20 09:17
  
学习,目的地址转换策略优先级大于应用控制策略。

我要分享
文档编号: 48439
作者: sangfor6017
更新时间: 2018-12-09 23:54
适用版本: