使用AF设备需要在公网访问到内网的服务器的方式有:
1、设置端口映射(目的地址转换),映射内网的服务器的对应端口至公网
2、设置sangfor vpn,通过PDLAN的形式访问内网(需要移动用户数授权)
3、设置ssl vpn资源,发布服务器,通过ssl vpn移动用户接入访问资源(需要ssl vpn用户数授权)
配置路径:
以标准版本AF8.0.2-AF8.0.69,可以在【策略】-【地址转换】-【ipv4地址转换】新增【目的地址转换】
以标准版本AF7.4-7.5.1版本操作路径示例:可在【网络】-【地址转换】新增【服务器映射】
以标准版本AF7.3版本操作路径示例:可在【防火墙】-【地址转换】新增【目的地址转换】
AF目的地址转换各配置项说明:
原始数据包:
【 源区域】 指明从哪个区域进入的数据才进行目标地址转换,如发布内网服务器到 公网时,允许来自公网的用户对该服务器的访问,设置区域为外网区
【 源地址】 指明从哪个源地址访问过来的数据才进行目标地址转换。一般无需限制的情况,选择所有
【目的地址】 指明用户访问哪个地址的时候,才进行目标地址转换。此处目的IP是数据包目的地址转换之前用户访问的地址,一般是设备自身接口的公网 IP
【服务】设置进行目的地址转换的服务。需根据实际业务情况来定义对应的服务,支持配置TCP、UDP、ICMP、IP协议类型。 从标准版本AF8.0.35开始自定义服务需要填写源端口,数据包源端口一般为随机端口,没有特殊要求,源端口设置默认的0-65535即可
转换后数据包:
【目的地址转换为】写内网服务器的IP地址,可选【指定IP】,【IP范围】,【网络对象】,【不转换】;如果内网服务器组是同类服务的话,可以一条策略中写多个IP地址,不同服务建议开配置多条策略
【指定IP】填写单个IP地址,内网只存在一台服务需要映射出去的场景
【IP范围】写一段IP范围,内网有多台服务器需要映射出去的场景
【网络对象】已经定义好的单个IP地址,或者多个ip地址
【不转换】符合定义好的源区域,源地址、指定IP和服务的数据到达设备之后,不进行转换
【端口转换为】用于配置服务器实际提供服务的端口号或端口范围
AF目的地址转换配置步骤:
策略名称自定义,源区域选择对应的外网接口所属区域,目标IP可以选择指定的单个外网IP或者外网IP组,选择需转换的协议以及端口,目的地址转换为对应的内网服务器地址,勾选放通【应用控制策略】
注意事项:
1、映射前需要保证AF和服务器端口可以相互通信
2、需要做映射 的公网IP地址配置在AF设备上
3、访问对应域名时的数据需到达设备外网口才支持转换
目的地址转换和双向地址转换配置指导:点击这里
|