提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

基础排查-步骤一、检查双向地址转换配置

|

问题描述

源地址转换配置不合理导致未有匹配住规则,LAN到LAN访问不成功。
AD上双向地址转换配置实际为DNAT规则+SNAT规则两条配置组合起来。

有效排查步骤

1、检查端口映射配置是否正确,是否有勾选发布内网服务器(705及以上版本无发布服务器选项,入接口需要有包含LAN口链路),勾选发布内网服务器会使LAN口进来的数据匹配端口映射。
注意:①AD低版本无"发布内网服务器"此选项,需要额外新建一条入接口为LAN口的端口映射条目。
          ②若6.x和6.x以下使用Manage口作为LAN口,需要新建入接口为MANAGE口的端口映射和出接口为MANAGE的源地址转化。
2、检查出接口为LAN口的源地址转换,源IP网段是否包含内网终端的网段。
3、若业务七层虚拟服务发布,为了审计公网用户源IP,未开启自动SNAT,内网用户需要通过公网IP来访问虚拟服务,需要进行LAN到LAN访问,则配置SNAT时候需要注意入接口为所有接口(7.x才有入接口选项,6.x及以下版本只需配置出接口为LAN口即可),因为七层虚拟服务为代理,入接口为所有接口时候设备自身发包才会匹配该规则;四层虚拟服务器只需注意入接口和出接口都为LAN口即可。

解决方案

1、双向地址转换主要是实现内网用户通过出口的公网IP发布的内网服务器业务,一定要看清楚配置。
2、源地址转换匹配范围需要控制好,为了不影响服务器或安全设备溯源公网用户的IP,建议AD源地址转换的配置,源IP范围条件填写为内网用户网段即可。

标准配置指导请参考,点击这里

操作影响范围

高危预警:
不建议配置入接口所有接口,出接口LAN口,源IP网段为所有IP的源地址转换,若业务访问量大,内网和外网用户的源IP都会转换成AD的LAN口IP访问服务器,很大概率会触发安全设备的ddos拦截,封锁AD的LAN口IP地址,导致节点监视器,虚拟服务端口映射无法访问。

建议与总结

注意事项:
1、7.0.21版本开始,双机模式下新增静态和浮动地址,当SNAT转换成接口地址时,必须要求该接口上配置了浮动地址,仅配置静态地址的情况下,SNAT规则会下发失败。



我要分享
文档编号: 249701
作者: admin
更新时间: 2023-06-02 15:55
适用版本: