NAT工具和业务探测工具客户案例——XX科技公司替换华为防火墙
  

哇咔咔1 83

{{ttag.title}}
本帖最后由 哇咔咔1 于 2025-11-23 22:35 编辑

项目概况:
出口替换华为防火墙,累计华为防火墙DNAT有37条,3条源地址转换,在变更后客户业务人员对业务测试比较慢,直接用工具进行业务探测,对比变更前后业务是否正常。
工具使用:
1、NAT工具使用:
1)手动翻译华为DNAT/SNAT策略配置后,在我司防火墙【地址转换】策略中把配置导出。然后在NAT工具中
(2)会得到一个:“dnat_output.txt” 【公网出口IP+端口】文件
2、业务探测工具使用:
(1)使用业务探测工具进行探测;业务探测可对业务网站、公共网站、ping目标、端口目标进行探测
(2)探测后结果:验证37条DNTA中有33条正常,4条不正常,再跟客户沟通进行排查。
项目实施情况
未使用该工具前,针对客户的NAT等业务配置,需逐项确认映射方式,梳理数据流后再逐一测试业务连通性,流程繁琐且耗时。使用该工具后,可实现客户NAT相关服务的一键输出与批量探测,快速识别异常业务,显著提升了问题定位与处理的效率,也帮助客户业务验证人员时效。
客户侧真实反馈:工具好用,效率高,业务探测和手动测试效果一致。


切换途中的问题:注意有配置静态ARP绑定
拓扑背景:下面是客户的网络拓扑,防火墙为出口路由模式部署,中间为网桥模式部署的AC,下联到核心交换机,核心交换机旁挂的了一台WAF【物理旁挂,逻辑串联,充当代理的角色,防火墙访问DNAT会指向WAF的接口,WAF再进行代理访问真实业务】。

问题:当时切换后,AF下联口地址3.254,SW上联为3.1,WAF旁挂地址为3.252。中间无需做路由,同段的应该可以直接访问的,切换后AF访问不到WAF的2.252,SW核心可以到WAF。
原因:山石防火墙的的聚合接口和VLAN子接口的MAC地址是一样的,且在WAF和AF做了针对对方的静态ARP。
WAF上面ARP截图。
华为防火墙的ARP配置截图。
通过防火墙抓ARP的包发现:防火墙发出去的包arp包和WAF返回的ARP不一致。
需要注意我司的防火墙:聚合口可以填写MAC地址。但是VLAN子接口无法web界面填写。
解决:我司防火墙的vlan子接口无法填写MAC地址,只能在聚合接口上面配置MAC地址。如果对端绑定了ARP,需要在我司防火墙增加静态ARP和对端设备修改我司接口的ARP。

打赏鼓励作者,期待更多好文!

打赏
暂无人打赏

发表新帖
热门标签
全部标签>
功能体验
新版本体验
纪元平台
安装部署配置
每日一问
标准化排查
产品连连看
高手请过招
上网策略
华北区交付直播
2025年技术争霸赛
GIF动图学习
信服课堂视频
测试报告
每周精选
【 社区to talk】
安全效果
问题分析处理
迁移
秒懂零信任
社区新周刊
声音值千金
畅聊IT
答题自测
专家问答
技术笔记
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
日志审计
流量管理
每日一记
运维工具
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
排障笔记本
产品预警公告
玩转零信任
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
2023技术争霸赛专题
卧龙计划
华北区拉练
天逸直播
以战代练
技术晨报
平台使用
技术盲盒
山东区技术晨报
文档捉虫
齐鲁TV
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
排障那些事
西北区每日一问
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
云化安全能力
专家说
热门活动
产品动态
行业实践
产品解析
关键解决方案
工具体验官

本版版主

37
45
47

发帖

粉丝

关注

0
3
1

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人