深信服社区»版块 安全类 下一代防火墙NGAF AF1120应用控制策略是不是有bug?

AF1120应用控制策略是不是有bug?

查看数: 2184 | 评论数: 7 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2017-11-10 17:28

正文摘要:

AF1120下一代防火墙7.4版本,配置访问控制出现指定端口可能存在bug的问题。例如:外网用户访问内网服务器指定端口,NAT策略做好了(端口号一对一)。应用控制策略配置的端口号跟NAT保持一直,都是指定端口号允许通过 ...

回复

nihongliang 发表于 2017-11-13 09:59
本帖最后由 nihongliang 于 2017-11-13 10:03 编辑

楼主要区分目的地址转换和访问控制策略

给楼主举个例子吧,防火墙wan是1.1.1.1,把wan口23389映射到内网192.168.1.1的3389



然后应用控制策略上面先自定义一个服务,然后再做



还有一条,服务器本身出去的策略也要做,即源区域是信任区,ip组填服务器ip,源端口是21,目的ip组是全部,区域是非信任区,服务是any
qinpeng 发表于 2017-11-13 00:17
本帖最后由 qinpeng 于 2017-11-13 21:35 编辑

这个不属于BUG哦,你本身那个正常的使用配置的截图是正确的,因为源地址是无法预知的  端口也是一样 所以必须是全部 所有 这样才通。你外网到内网是用23389端口来进行访问内网服务器的?这不可能存在的。楼主是不是把端口映射和应用控制策略搞反了。你只要源地址和源端口指定为全部时,访问内网服务器的指定端口的连接才建立得起来,这样才有数据的交互通信,否则会被拦截
迎風别葉index 发表于 2017-11-11 11:33
源端口是无法确定的,所以源端口肯定是所有
zhb 发表于 2017-11-10 19:35
源端口 不要指定
携手旅游 发表于 2017-11-10 18:41
你从另外一个网络环境出来的端口不一定是那个端口。所以源必须是所有,目的端口是指定IP+端口
PC9527 发表于 2017-11-10 18:25
您好,没有问题的,这里的源端口是指在公网上去访问你那里公网出口的地址的这个端口,而我们在外面不能保证去访问你公网出口地址的时候也是用的这个端口去访问,所以源端口建议是选择为所有。
Sangfor闪电回_小丸子 发表于 2017-11-10 17:52
您好 在做策略的时候源端口最好是不指定,因为通常情况下源端口都是随机的,所以 只有当您选择“全部”的时候才通;
特殊情况下能保证源端口是固定的时候才需要指定端口
谢谢