1、检查旧和勤防火墙配置的是双向映射,将AF原来的目的映射改为双向映射后也不行:
2、从pc和AF抓包追流对比,发现异常时数据包返回拒绝信息,但是数据包没有异常;af上正常转发;
3、发现公网使用sslvpn拨入之后走路由访问正常,抓包对比发现正常时是访问服务器的真实ip信息,推断是需要做应用层转换;
4、协调厂商确认, 建议是修改电脑的hosts,调整成192.168.1.92后依旧不行:
5、再检查AF的抓包,spa加载数据的时候,同时有一个从服务器访问AF出口3300端口映射的数据包,但是因为策略源区域没有选lan的,导致被rst:
推测该erp业务特殊,公网访问服务器的数据包经过nat到服务器的时候,服务器会访问出口地址的3300端口探测是否通,就是自己访问自己,通的话才会给外网客户端返回数据;
6、在双向映射的源区域里加上lan区就正常了;