深信服社区»版块 安全类 下一代防火墙NGAF trust区域内外用户通过公网地址访问服务器问题 ...

trust区域内外用户通过公网地址访问服务器问题

查看数: 4743 | 评论数: 8 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2026-5-25 13:30

正文摘要:

原来至只有专线做互联网出口时服务器通过双向NAT映射,内网、外网用户均可以通过公网地址访问。现在增加一条PPPOE出口,策略路由经源地址判断是内网用户默认走PPPOE接口上网,现在外网用户通过公网地址可以访问服 ...

回复

披着牛马皮的狼 发表于 2026-6-3 14:20
把策略路由删了  试一下呢。。。
王老师 发表于 2026-5-26 17:24
策略路由 — 内网访问公网IP强制走专线(最推荐)
让内网用户访问服务器公网IP时,强制走专线出口,命中DNAT。
王老师 发表于 2026-5-26 17:23
【原来】只有专线出口
内网用户 → 访问公网IP → 走专线 → 命中DNAT → ✅ 访问成功
外网用户 → 访问公网IP → 走专线 → 命中DNAT → ✅ 访问成功

【现在】增加了PPPOE出口,内网用户默认走PPPOE
内网用户 → 访问公网IP → 走PPPOE → ❌ 没有DNAT规则 → 访问失败!
外网用户 → 访问公网IP → 走专线 → 命中DNAT → ✅ 访问成功
芒果布丁 发表于 2026-5-26 09:17
你这个问题好像挺好解决的呀,你目前描述的我理解的就是因为流量没有走原来的接口,导致你原先的配置失效了,既然你是配置了策略路由去做pppoe的引流,那你在这条策略路由上面(新建一条)加一个源地址是你内网,目的地址是你们公网IP,下一跳是原先出接口的策略路由再给他重定向回去不就行了嘛。
旭阳 发表于 2026-5-25 16:37
这个应该直接配置目的地址转化,双向地址转化的话,请求地址是pppoe的外网地址,回包的时候是防火墙的内网口作为源地址回的,来回路径存在不一致。(我分析是这样,如有错误请指正)
沧海一杯水 发表于 2026-5-25 16:34
无域名、无内网 DNS,这种情况进行配置源 NAT 策略:内网用户(172.10.1.0/24)访问服务器公网 IP 时,强制源地址转换为服务器同网段 IP(172.30.0.0/16),让流量走专线回程。或者做目的 NAT:内网访问公网 IP 直接转换成服务器内网 IP(172.31.1.1),不走外网链路。调整策略路由:访问该公网 IP 的流量,强制走专线接口,不走 PPPoE。
新手260505 发表于 2026-5-25 15:10
在防火墙多出口(双出口)环境中,双向NAT的配置与单出口环境基本相同,主要区别在于涉及多个外网接口区域。

对于源地址转换、目的地址转换以及双向地址转换,和普通单出口配置没有区别,都是正常配置即可。
特别要注意多出口环境时,要确保数据源进源出,也就是数据必须从同一出口进出,避免转发异常。  不行在加一个策略路由呢  让他访问那个IP 走那个专线  
小懒 发表于 2026-5-25 14:10
1、查看双向NAT是否有把PPPOE接口区域勾选上
2、有内网dns场景:通过配置内网dns的a记录解决
3、无内网dns场景:防火墙上通过配置DNS Mapping解决