提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

[AF]内网地址无法访问DNAT发布的公网服务,配置双向NAT实现

|

问题描述

某公司使用DNAT发布了内网的1台服务器到公网上;公网用户正常访问,而内部用户使用公网地址和端口却无法访问;

告警信息

DNAT策略配置情况

处理过程

1.内网用户10.0.1.200访问服务器10.0.1.100:80正常,访问1.1.1.1:80异常
2.外网用户访问1.1.1.1:80正常
通过上面两步判断目的DNAT发布正常,但内网用户无法访问,咨询400后发现为DNAT弊端,通过配置双向NAT可解决;

根因

内网10.0.1.200无法访问目的DNAT发布的1.1.1.1:80端口,原因是因为内部访问目的NAT后,直接访问到防火墙的接口,转换后报文源目都为公网接口地址1.1.1.1,直接回复给防火墙自身,无法真正的给内部服务器回包10.0.1.100,故无法访问;

解决方案

解决方法:配置双向NAT,让内部服务器给内外网都发布DNAT映射,保证内外网都能访问目的服务器10.0.1.100
配置双向NAT,跟目的NAT配置差不多,源区域添加内网区域即可

建议与总结

因DNAT发布内部服务器的弊端,故采用双向NAT完美解决内网用户无法访问内部服务器发布的问题;
阿勒泰 发表于 2022-10-13 08:52
  
嗯嗯,感觉有用,学习了
新手036360 发表于 2022-10-13 11:35
  
果然是高手在民间,楼主帖子写的不错,很有参考价值,还想看更多精彩分享,期待楼主下一篇好帖!
kier 发表于 2022-10-18 09:30
  
坚持学习坚持学习坚持学习坚持学习坚持学习
陈之夭夭 发表于 2022-10-21 13:12
  
楼主分享的案例很实用,具有典型性,希望有更多这样的干货供我们学习参考,非常感谢!
tianjt 发表于 2022-10-24 08:35
  
认真学习了,步骤很详细,感谢楼主的分享
sangfor_0001 发表于 2022-11-16 09:15
  
认真学习了,步骤很详细,感谢楼主的分享
新手261915 发表于 2023-7-18 10:49
  
应该还可以做一条LAN-LAN地址转换
新手716814 发表于 2023-8-11 15:21
  
感谢楼主的精彩分享,有助工作!!!

我要分享
文档编号: 231639
作者: Mr程
更新时间: 2022-10-11 16:18
适用版本: