深信服社区»版块 安全类 下一代防火墙NGAF AF 通用场景实验 在分支AF上做DNAT,把内网分支Server ...

AF 通用场景实验 在分支AF上做DNAT,把内网分支Server地址转

查看数: 4387 | 评论数: 5 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2023-3-7 15:29

正文摘要:

本帖最后由 诗文若 于 2023-3-7 17:08 编辑 AF 通用场景实验    在分支AF上做DNAT,把内网分支Server地址转换成10.20.0.200,端口号80。 在互联网PC,配置了DNS,可以上网,但在靶机识别不了分支Server ...

回复

Mr程 发表于 2023-3-8 09:22
分支PC测试ping互联网PC(关掉本地防火墙)能ping通吗,如果能,那么链路就是正常的,考虑防火墙出口是不是没有勾选ping
寻梦梦回宇之初开 发表于 2023-3-8 09:21
你指的访问是网页不能访问吧?可以ping通不,可以的话就是server本地的缓存问题,你到本地浏览器访问10.20.0.200后缀,把10.20.0.200改成127.0.0.1看看能不能访问,多试几次,还有就是防火墙的策略一定要勾选记录日志,然后看看你策略有没有匹配到,看看行为有没有被拦截什么的?
诗文若 发表于 2023-3-7 17:14
分支Server、分支PC均可以ping通10.20.0.200、45.98.0.200;均可以上网;
互联网PC可以上网,但是ping不通 10.20.0.200、45.98.0.200
睡不醒的大刘。 发表于 2023-3-7 16:13
1、确认AF设备到内网服务器的端口是否通:登陆AF的WEB控制台,在【命令行控制台】中使用telnet服务器的端口进行测试:

a:输出结果是“fail"表示服务器端口为打开或者服务器开启了防火墙功能,建议关掉服务器的防火墙功能。

b:输出结果是"OK"表示AF可以打开服务器端口。

2、确认地址转换配置是否正确:包括IP、接口、区域、自定义服务端口等的选择是否正确,防火墙规则是否放通;

注:从标准版本AF8.0.35开始自定义服务需要填写源端口,数据包源端口一般为随机端口,没有特殊要求,源端口设置默认的0-65535即可

3、若配置了多条策略,可将这个策略移动到最上面再测试是否正常;

4、若映射的是80 8080端口建议换目的端口测试下,可能存在运营商封堵80 8080端口;

5、做双向地址转换测试看是否通, 若双向转换是通的,请检查:

a:检查内网服务器是否能访问外网,如不通则要查内网与服务器是否有缺省路由;

b:检查内网服务器是否有安全软件或系统防火墙拦截;

c:检查中间是否有其他安全设备拦截公网IP对内网服务器的访问;

6、开启直通日志观察是否正常,若正常则需根据直通日志放通数据;