提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

【2022争霸赛*干货满满】AF双向地址转换策略不生效

|

问题描述

客户AF上有三个区域,wan、lan、dmz区域,客户配置了双向地址转换策略,配置后发现互联网电脑能够正常访问业务,服务器是接在防火墙的DMZ区域,客户反馈自己在内网的电脑上访问不了业务。

告警信息

内网访问客户映射后的公网地址和端口不通

处理过程

1、检查了客户双向地址转换策略,源区域勾选wan和lan区域,配置的正常。

2、在AF上开启服务器地址的定向数据流分析,然后从内网访问业务,查看拦截的数据,发现有DOS攻击防护给把源IP数据拦截了。
3、 和客户沟通后,发现这个源地址是个小路由器的地址,下面还接了多个终端电脑。客户在DOS攻击防护中将该源地址加到白名单中后,业务还是访问不通。
4、继续在防火墙上开启定向数据流观察数据拦截情况,发现这次开启数据定向流后,抓取不到内网访问不了业务的拦截数据,怀疑数据没有配置双向地址转换策略。
5、查看客户的网络接口,发现客户电脑的源地址与服务器在同一个网段,都属于DMZ区域
6、在客户双向地址转换策略中的源区域,将DMZ区域选中后,内网能够正常访问业务。

根因

1、客户AF开启了内网防DOS功能,拦截了客户访问业务的源IP地址
2、双向地址转换配置中,源区域没有勾选正常访问业务的PC区域,导致策略没匹配上

解决方案

1、在AF上的内网防DOS功能中将客户小路由器的地址加白。
2、在双向地址转换配置策略中,源区域配置中勾选上DMZ区域。

建议与总结

1、在内网有多个小路由器的网络环境中,建议不要开启内网防DOS功能,不然会导致终端无法上网或访问业务的情况。
2、客户AF上有三个区域,客户说是在内网的PC上访问不了业务,以为是在lan区域的PC电脑上。后续遇到该问题后一定需要先确认清楚客户的源IP是在哪个区域后,在检查配置策略。
暗夜星空 发表于 2022-9-26 17:35
  
坚持每日学习打卡
糖果星球 发表于 2022-9-27 09:24
  
启用需重启虚拟机生效
张宇畅 发表于 2022-12-4 16:13
  
AF双向地址转换策略不生效
新手626351 发表于 2023-8-12 16:59
  
感谢楼主的精彩分享,有助工作!!!
新手378833 发表于 2023-8-13 10:18
  
有助于工作!!!!!!!!!

我要分享
文档编号: 229829
作者: 亦迅
更新时间: 2022-09-26 15:21
适用版本: