提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

【2022争霸赛*干货满满】AF8.0.69双向地址转换内网通过公网地址无法访问

|

问题描述

客户想实现内网电脑通过公网地址访问内部服务器,在防火墙做了双向地址转换,在内部测试不生效。

告警信息

在内部电脑通过公网地址访问内部服务器业务无法访问如下:

处理过程

1、检查客户双向地址转换配置,发现源地址转换为配置不正确,客户选择互联网地址,如下图所示:
2、修改源地址转换为出接口地址,测试还是无法访问,发现源地址为内网地址,查看测试电脑是否在自定内网地址中如下:
3、在测试电脑上直接访问服务器地址测试业务通信正常。
4、在AF上内网口上抓,测试电脑通过公网地址访问的数据,查看抓包结果如下:
通过抓包数据可以看到数据包到防火墙后没有结果,并且客户说华为上网行为管理(管理地址的网关指向防火墙)串在防火墙和核心之间,内网电脑也无法访问,如下图示所示:

5、通过4步判断怀疑是防火墙路由问题,因为内网电脑跨网段访问AF控制台正常,所以排除到内网没回包路由问题,所以初步判断路由优先级问题,查看防火墙路由优先级,如下:
发现防火墙策略路由优先级高于静态路由,所以导致数据直接从策略路由出去了,没有从静态路由往服务器回包。

根因

防火墙路由优先级的问题

解决方案

调整防火墙的路由优先级,使静态路由高于策略路由,如下图所示:
修改完后测试双向地址转换业务访问正常,如下图所示:
测试华为上网行为管理访问也正常,如下图所示:
暗夜星空 发表于 2022-9-30 16:33
  
坚持每日学习打卡
新手595921 发表于 2022-9-30 17:57
  
楼主分享的案例很实用,具有典型性,希望有更多这样的干货供我们学习参考,非常感谢!
糖果星球 发表于 2022-10-2 13:16
  
坚持每日学习打卡。。。。。。。。
阿Q 发表于 2022-10-2 13:51
  
楼主分享的案例很实用,具有典型性,希望有更多这样的干货供我们学习参考,非常感谢!
hnsangfor 发表于 2022-10-6 16:16
  
楼主分析的很详细,不错的实战经验,小白用户一看就懂,非常好的技术干货帖,顶一个!
如沐清风 发表于 2022-10-7 09:23
  
逐句地看完这个帖子以后,我的心久久不能平静,震撼啊!为什么会有如此好的帖子!我纵横社区多年,自以为再也不会有任何帖子能打动我,没想到今天看到了如此精妙绝伦的这样一篇帖子。
kier 发表于 2022-10-11 10:53
  
每天学习,加强自己的能力,提高自己的知识!

我要分享
文档编号: 230721
作者: SANGFOR_HZ
更新时间: 2022-09-30 14:49
适用版本: