深信服社区»版块 安全类 下一代防火墙NGAF 已做双向,内网无法访问公网地址。

已做双向,内网无法访问公网地址。

查看数: 3055 | 评论数: 5 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2020-1-14 17:27

正文摘要:

问题描述:(一个做了Nginx负载的网站)1.外网访问公网正常2.内网访问公网地址无法打开,内网访问服务器内网地址可以访问 其他几个双向的可以正常访问目前同一个公网IP 做了2个内网地址双向,端口不同。1个是443 ...

回复

新手467594 发表于 2020-1-15 14:02
找到问题了
LINUX 内核优化导致的坑
开启了快速回收 net.ipv4.tcp_tw_recycle=1
关闭sysctl -w net.ipv4.tcp_tw_recycle=0  即可

感谢各位大神帮忙!
哒哒哒 发表于 2020-1-15 09:35
AF地址转换的排错步骤如下:

1、在【命令行控制台】telnet 内网服务器IP 内网服务器端口

①以标准版本AF7.3版本操作路径示例:在【系统维护】-【命令行控制台】

②以标准版本AF7.4版本操作路径示例:在【系统】-【排障】-【命令行控制台】

2、根据文档核对下【地址转换】配置是否正确

①以标准版本AF7.3版本操作路径示例:在【防火墙】-【地址转换】

②以标准版本AF7.4版本操作路径示例:在【网络】-【地址转换】


文档下载链接:点击这里https://bbs.sangfor.com.cn/plugi ... abase&tid=19723

3、将这个策略移动到最上边测试下,可能是之前有针对这个端口做过地址转换了

4、假如目的端口是80 8080的话建议换目的端口测试下,可能存在运营商封堵80 8080端口问题

5、做双向地址转换测试下,双向地址转换文档中有,排除服务器做了源地址限制问题

6、开启直通日志观察是否正常,若正常则需根据直通日志放通数据

①以标准版本AF7.3版本操作路径示例:在【系统维护】-【数据包拦截日志与直通】-【开启实时拦截日志并直通】

②以标准版本AF7.4版本操作路径示例:在【系统】-【排障】-【数据包拦截日志与直通】-【开启实时拦截日志并直通】


具体的详情排查,请参考:点击这里https://bbs.sangfor.com.cn/forum ... p;extra=#/pid298082

如果按照以上步骤都不可以的话,您可以拨打4006306430咨询
好心情 发表于 2020-1-14 22:43
端口是否通呢
社区智能服务_萍萍 发表于 2020-1-14 17:35
1.AF设备自身测试服务器的IP与真实开放端口是否可以通
2.目的区域为内网区域这个服务器也是在这个内网区域吗?
3.内网是否有还有其他的安全设备
4.目的端口是否可以更换测试一下?以免运营商这边将443端口封堵了导致数据不通
5.AF设备是否可以对一个测试IP开直通测试呢?且说明开直通之后针对这个IP所有安全策略和控制策略不生效 ,所有的流控失效
0010 发表于 2020-1-14 17:35
地址转换的问题吧。