一、环境问题
1、公网访问过来的数据未转发到防火墙上;
//防火墙外网口抓包,确认数据有转发到防火墙上,常见有80、8080、443此类端口被运营商封堵
2、防火墙没有学习到前后设备的ARP信息;
//命令行使用arp,新架构用show arp查看MAC表确认
3、若是公网IP是拨号的动态IP,则需要配置花生壳将出接口IP和域名绑定,或者更换为固定IP做映射;
//动态IP无法直接做映射,因为他会改变
4、防火墙正常转换转发,但是未收到服务器回包;
//服务器没有公网回包路由,可通过配置双向地址转换测试解决
5、防火墙正常转换转发,但是收到了服务器的拒绝包;
//中间安全设备拦截或服务器本身安全软件拦截
二、配置问题
1、DNAT策略配置错误(区域、网络对象、源目端口限制)
//使用地址转换模拟匹配工具确认是否能够匹配上策略,常见有配置源端口限制导致无法匹配地址转换策略
2、策略未放通导致;
//开启直通白名单测试
3、源目地址网段的路由配置错误;
//使用路由模拟匹配工具测试,确认去往服务器的路由正常
4、应用控制策略开启了长连接,导致连接数跑满,新数据无法匹配源地址转换;
//页面看并发连接数确认
三、产品问题
1、数据两次经过防火墙(二次穿透)导致拦截;
//配置多次穿越放通
2、连接跟踪冲突导致匹配不上源地址转换;