我们公司自建的移动APP,如果互联网上的手机端APP和我们公

鹅鹅鹅曲项向天歌 50

{{ttag.title}}
我们公司自建的移动APP,如果互联网上的手机端APP和我们公司内部服务器通信,在出口深信服防火墙排障下捕捉不到这个手机公网IP的过来流量,这个说明了什么?目前是部分业务不通,

解决该疑问,预计可以帮助到 18436 人!

回帖即可获得
2S豆
,被楼主采纳即奖励20S豆+10分钟内回帖奖励10S豆 [已过期] ,了解更多S豆奖励信息

完善手机号和公司名称,让服务更省心更便捷!立即完善

小鱼学安全 发表于 2025-9-20 12:18
  
这通常说明了什么?

流量未走到防火墙出口
如果防火墙上完全看不到对应公网 IP 的会话,说明这段流量可能没经过防火墙出口,可能被路由丢弃、NAT 不正确,或者走了其他链路。

NAT 或端口映射配置异常
对外发布服务时,防火墙上通常需要做 DNAT/端口映射。
如果有配置遗漏(比如部分端口没映射、策略没放行),那么手机 APP 请求可能直接丢弃,导致防火墙上无匹配会话。

上游或运营商侧丢弃
假如公网 IP 段有黑洞路由、ACL 限制,或者上游出口运营商没正确通路,流量压根到不了你的防火墙。

业务访问走了 CDN 或中间代理
如果 APP 调用的域名背后做了 CDN/云加速,那么实际源 IP 是 CDN 节点,不是手机的公网 IP。
这种情况你在防火墙上自然抓不到“真实的手机公网 IP”,只能看到中间节点的 IP。

部分业务不通 → 可能是端口层面问题
如果 APP 里有多个模块/接口,部分端口映射/策略缺失,就会出现“部分功能可用、部分不通”的现象。

首要步骤:立即在手机端和服务器端同时抓包,这是最直接的证据。
重点排查DNS:在不同网络环境下检查APP所用域名的解析结果,这是概率最高的原因。
检查防火墙抓包配置:确保在外网口抓包,且过滤器设置正确。
简化策略测试:在防火墙顶部署一条临时放行策略,测试是否能通。
查看中间设备:检查负载均衡器、路由器等设备的日志和状态。
王老师 发表于 2025-9-20 18:57
  
防火墙策略限制:深信服防火墙可能配置了严格的安全策略,阻止了特定IP地址或端口的流量。例如,防火墙规则中可能未放行手机端APP与内部服务器通信所需的端口,导致流量被丢弃。
NAT转换问题:手机端APP通过公网访问公司内部服务器时,流量可能经过了NAT转换。如果NAT策略配置错误,可能导致防火墙无法正确识别流量的来源和目的,从而无法捕捉到手机公网IP的流量。例如,一条去网电信云主机专线的NAT策略中,误勾选了“服务器区”为目的区域,导致办公网访问服务器的流量的源地址被转换,进而影响业务通信。
王老师 发表于 2025-9-20 19:07
  
检查手机端APP和公司网络是否使用了代理服务器。如果使用了代理服务器,尝试绕过代理服务器直接访问内部服务器,观察流量是否能被防火墙捕捉到。

等我来答:

换一批

发表新帖
热门标签
全部标签>
2025年技术争霸赛
每日一问
GIF动图学习
功能体验
标准化排查
产品连连看
新版本体验
纪元平台
高手请过招
【 社区to talk】
2023技术争霸赛专题
每周精选
2024年技术争霸赛
社区新周刊
安全效果
信服课堂视频
畅聊IT
答题自测
专家问答
技术笔记
技术圆桌
在线直播
MVP
网络基础知识
安装部署配置
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
排障笔记本
产品预警公告
玩转零信任
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
卧龙计划
华北区拉练
天逸直播
以战代练
秒懂零信任
技术晨报
平台使用
技术盲盒
山东区技术晨报
文档捉虫
齐鲁TV
华北区交付直播
北京区每日一练
场景专题
故障笔记
排障那些事
西北区每日一问
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
云化安全能力
专家说
热门活动
产品动态
行业实践
产品解析
关键解决方案

本版版主

32
38
46

发帖

粉丝

关注

0
3
1

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人