网闸TCP/UDP代理复杂场景的案例实践
一.需求背景描述:
1. 外网终端要去连接内网服务器,并且不在同一网段,不允许终端访问真实的服务器IP
2. 不同终端通过不同的网闸代理IP去访问不同的真实服务器
3. 防火墙做点对点限制,只允许终端IP段访问网闸接口地址段,网闸指定接口地址只允许访问对应服务器IP段
4. 限制某个终端只可以访问指定服务器
二.配置思路
1. 由于内外端不在同一网段,这里使用代理模式部署
2. 将网闸上架,配置客户环境的管理地址和路由,保障设备可以正常登录web界面运维
3. 将网闸的内外端业务地址(代理地址)及路由配置好,保证网闸内外端分别可以和同侧终端或者服务器通信
4. 添加代理策略,添加策略时保证代理地址和绑定客户端地址(代理地址和流出网闸地址)满足客户现场业务情况,否则业务地址存在多个时会随机选择地址去连接真实服务器,由于防火墙做了限制会导致业务不通
5. 添加安全规则限制源IP接入,默认拒绝,只允许某个或者某些IP才能访问本条代理策略
三.配置过程(所有配置都在内网端操作即可)
1. 登录内网侧管理界面,此界面可以编辑内网侧和外网侧管理地址和路由,分别进行配置即可
2. 配置内网侧和外网侧对应的业务地址和网关(代理IP)
3. 添加代理策略,以TCP代理为例,UDP代理同理
4. 代理策略添加源IP限制
四.效果验证
客户端发起连接,可以正常连接服务器,并且网闸可以看到对应代理日志