深信服社区»版块 区域群组 东北区 上网行为策略是否会影响端口映射?

上网行为策略是否会影响端口映射?

查看数: 143 | 评论数: 9 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2026-4-21 14:47

正文摘要:

  上网行为为网桥模式,部署在出口与核心交换机之间,内网有台服务器,在出口设备做了端口映射,上网行为上面针对此服务器的上网策略是全拒绝的,这样情况端口映射是否生效?为什么? 我这面的实际环境中 ...

回复

王老师 发表于 2026-4-22 10:55
网桥模式通过MAC地址转发实现二层透明传输,设备仅对经过的流量进行深度检测(DPI/DFI),而不改变IP地址或端口信息。

LAN-WAN方向流量:内网服务器主动访问外部网络时,流量需经过上网行为管理设备的策略检查。若策略为“全拒绝”,则此类流量会被阻断。
WAN-LAN方向流量:外部用户通过端口映射访问内网服务器时,流量首先到达出口设备(如路由器),由路由器完成NAT转换后转发至内网服务器。回包流量(服务器→外部用户)的路径为:服务器→核心交换机→上网行为管理设备→出口设备→外部用户。服务器响应后,回包流量需经过上网行为管理设备返回外部。若设备对WAN-LAN方向流量未配置拦截策略,则回包可正常通过;若配置了拦截策略(如“全拒绝”),则回包会被阻断。
王老师 发表于 2026-4-22 10:54
在上网行为管理设备采用网桥模式部署于出口与核心交换机之间,且内网服务器端口映射已配置的情况下,若上网行为管理策略对该服务器设置为“全拒绝”,端口映射仍可能生效,但仅限于外部主动发起的连接请求,且回包流量可能因设备实现差异而呈现不同拦截效果。
旭阳 发表于 2026-4-22 09:55
1、数据包首先匹配防火墙模块,如果防火墙模块拒绝了该数据包,那么数据包不会再匹配上网权限策略,直接拒绝;如果防火墙模块允许了该数据包,但上网权限策略中对该流量是拒绝的,则整体动作仍为拒绝。
2、WAN到LAN方向的连接将不再需要认证,有助于避免因认证策略导致部分连接不通的问题
alittlemoth 发表于 2026-4-22 09:36

WAN到LAN的流量默认是放通的,若需要限制可在防火墙过滤规则配置拦截;以标准版本AC 13.0.120版本为例:在【系统管理】-【防火墙】-【过滤规则】根据方向定义拒绝策略(适用版本区间:上网行为管理11.0-12.0.120,全网行为管理13.0.4-13.0.120)
实习19857 发表于 2026-4-22 09:01
WAN到LAN的流量默认是放通的,若需要限制可在防火墙过滤规则配置拦截;以标准版本AC 13.0.120版本为例:在【系统管理】-【防火墙】-【过滤规则】根据方向定义拒绝策略(适用版本区间:上网行为管理11.0-12.0.120,全网行为管理13.0.4-13.0.120)