深信服社区»版块 安全类 下一代防火墙NGAF 服务器看到的源是公网IP还是出口设备的内网口IP?? ...

服务器看到的源是公网IP还是出口设备的内网口IP??

查看数: 2482 | 评论数: 10 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2018-11-13 17:21

正文摘要:

本帖最后由 adds 于 2018-11-13 17:30 编辑     出口设备是AF,通过端口映射发布了内网的服务器,想问下,我从内网服务器的访问源IP来看,看到的是公网的IP地址还是AF设备的内网口IP?    ...

回复

nihongliang 发表于 2018-11-19 13:42
如果仅仅做目的地址转换,从外网访问进来,那么内网服务器看到的地址就是外网的源地址,不是防火墙的lan口地址。
新手767939 发表于 2018-11-18 14:46
本帖最后由 新手767939 于 2018-11-19 12:11 编辑

只会看到AF内网口IP,因为双向地址转换。
看到AF外网口IP,我觉得就是不可能的。一个数据包由内到外,由外到内,再由内到外,由外到内,经过两次防火墙,肯定是非法包被丢弃的。

你们谁不配置双向地址转换,直接在内网能访问到目的地址转换(端口映射)的外网地址?
新手106217 发表于 2018-11-13 20:41
内网访问,看到的是AF设备的内网口IP;外网访问,看到的是AF设备的外网口IP。
feeling 发表于 2018-11-13 18:23
AF设备的内网口IP
新手669092 发表于 2018-11-13 17:30
设置【双向地址转换】源区域访问PC所在区域,目的区域选择服务器所在区域目的IP公网IP源地址转换成出接口地址目的地址转换为内网服务器地址
①以标准版本AF7.3版本操作路径示例:可在【防火墙】-【地址转换】中配置

②以标准版本AF7.4版本操作路径示例:可在【网络】-【地址转换】中配置

更多配置详情建议参考链接:点击这里
zhb 发表于 2018-11-13 17:30
AF上可以看到源地址
新手669092 发表于 2018-11-13 17:29
在AF设备上做了目的地址转换可以查看到真实的源地址,双向地址或源地址转换转换源地址后看到的源IP都是设备转换后的源地址IP
新手669092 发表于 2018-11-13 17:29
AF在出口部署只能看到伪造后的IP,没法识别到真实主机的地址,可以根据在AF上抓包的源IP定位来源设备,在来源设备上再抓包,这样定位下去,知道确认发包主机。
哒哒哒 发表于 2018-11-13 17:27
LAN口的地址