本帖最后由 SANGFOR_HZ 于 2024-5-22 10:40 编辑
问题描述: 客户出口防火墙做了双向地址转换,在内网测试通过域名或公网地址无法访问。 问题现象: 在内网直接telnet公网地址端口测试不通,如下:
排查过程: 1、检查端口地址配置,发现配置正常,内网测试双向地址转换未进行匹配 2、抓防火墙的内外网数据包,发现在内网口抓到数据包都被公网地址rest了
3、在故障排查开启定向数据流分析,点击数据包分析详情可以看到数据流过程先匹配地址转换,把访问数据转换成防火墙内网口地址,然后再内网口地址再通过路由转发给服务器,如下图所示: 4、查看设备路由,发现存LAN到所有区域的策略路由,如下图所示: 5、查看路由优先级发现策略路由优先级高于静态路由,即LAN到LAN的策略路由高于静态路由,所以导致防火墙内网口数据无法转发到服务器。路由优先级如下: 6、调整路由优先级,静态路由高于静态路由高于策略路由,如下图所示: 修改完后,在内网点测试端口通信正常,如下图所示:
根本原因: 路由优先级问题导致 解决办法: 调整路由的优先级,静态路由高于策略路由。
|