本帖最后由 xiaohe 于 2024-3-19 21:57 编辑
众所周知,SangforAF使用目的地址转换内网用户通过公网地址无法访问映射后的服务。 原因如图所示:
以往解决方法使用双向地址转换,将访问10.16的数据包的源地址都更改为AF内网口地址192.168.10.1。问题是服务器及下联安全设备无法判断访问者的实际源IP,这对网络安全管控造成很大影响。
正确解决方法是,单独对内外网区域或者内外网端口做NAT,限制条件为外网区域访问10.16使用目的地址转换,内网区域访问10.16使用双向地址转换。这样外网区域的访问流量DNAT之后产生的数据包源IP还是公网IP,只有内网区域的指定网段产生的访问流量才会被双向NAT之后,源IP更改为AF内网口IP。
|