提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

【AF】使用AF替换其他厂商防火墙后,无法从公网访问ERP系统

|

问题描述

使用AF替换其他厂商防火墙后,无法从公网访问ERP系统。之前旧防火墙正常;

告警信息

公网访问erp系统显示端口被重置:



有效排查步骤

1、检查旧和勤防火墙配置的是双向映射,将AF原来的目的映射改为双向映射后也不行:




2、从pc和AF抓包追流对比,发现异常时数据包返回拒绝信息,但是数据包没有异常;af上正常转发;



3、发现公网使用sslvpn拨入之后走路由访问正常,抓包对比发现正常时是访问服务器的真实ip信息,推断是需要做应用层转换;



4、协调厂商确认, 建议是修改电脑的hosts,调整成192.168.1.92后依旧不行:


5、再检查AF的抓包,spa加载数据的时候,同时有一个从服务器访问AF出口3300端口映射的数据包,但是因为策略源区域没有选lan的,导致被rst:



推测该erp业务特殊,公网访问服务器的数据包经过nat到服务器的时候,服务器会访问出口地址的3300端口探测是否通,就是自己访问自己,通的话才会给外网客户端返回数据;

6、在双向映射的源区域里加上lan区就正常了;

根因

该erp业务特殊,公网访问服务器的数据包经过nat到服务器的时候,服务器会访问出口地址的3300端口探测是否通,就是自己访问自己,通的话才会给外网客户端返回数据;

解决方案

在双向映射的源区域里加上lan区就正常了;


pyx 发表于 2022-2-24 11:22
  
学到了
张宇畅 发表于 2022-2-24 21:01
  
感谢分享学习资料,对工作有帮助。
新手449417 发表于 2022-2-26 16:12
  
果然是高手在民间,楼主帖子写的不错,很有参考价值,还想看更多精彩分享,期待楼主下一篇好帖!
赵_zz 发表于 2022-2-28 09:14
  
楼主分享的案例很实用,具有典型性,希望有更多这样的干货供我们学习参考,非常感谢!

我要分享
文档编号: 201951
作者: admin
更新时间: 2023-01-05 17:29
适用版本: