#原创分享#--AF端口映射乌龙
  

朱墩2 2955

{{ttag.title}}
本帖最后由 朱墩2 于 2019-10-30 18:06 编辑

问题:AF双向地址转换后端口通,业务不通
拓扑:
背景:客户要实现内网服务器去访问外网服务器,lan-wan的双向地址转换,AF在中间充当网闸
对应AF功能:双向地址转换

1。AF上新建策略。(口述把,配置也比较简单)
内网服务器192.10.203.154   访问172.17.2.2    转换成  192.168.250.4 访问 192.168.253.7   端口是22277

2。在172.17.2.2 上测试端口   没有问题,,

3.测试业务;失败,业务访问有问题   (自己感觉和设备已经没有关系了,毕竟测试端口是通的啊)

4.看报错的这句英语,我竟然能翻译,“这个地址不被允许"  难道是客户的外网服务器做了地址校验。客户说不太清楚。。。

5.把外网的防火墙策略放通,业务仍然有问题 。报错一致。客户说能不能换一个地址做映射,重新配置DNAT
内网服务器192.10.203.154   访问172.17.2.2    转换成  192.168.250.18 访问 192.168.253.7   端口是22277
测试,报错中 192.168.250.4  变成了 192.168.250.18----比较确信是服务器那边的问题了。但是没有证据

6.那就抓包把,在内外网中间的墙上,抓内外 网口把

7.这就很明显了,。内网发了post请求之后 ,外网服务器回了个403错误。

8.给客户出个主意:
重新拿一个服务器充当192.168.253.7的角色,直接接内网,让服务器测试
如果问题一致,那还是中间链路或者防火墙的问题
如果问题解决,则是服务器的问题


9.后期回访,客户按照我的想法测试,测试成功了。
10.后期检查之前的服务器,确实服务器中做了基于源ip的权限设置。做了地址转换之后,192.168.250.4地址不被允许,后面测试的250.18 也一样。。导致服务器报403错误。

打赏鼓励作者,期待更多好文!

打赏
2人已打赏

sangfor_闪电回_小六 发表于 2019-11-2 10:31
  
您好,感谢您参与社区原创分享计划3,您的文章已被收录到计划中,分享激励将在专家小组评审结束后进行派发,再次感谢!
sailyang 发表于 2019-11-6 16:55
  
学习了,AF端口映射一定要细致细致在细致
一个无趣的人 发表于 2020-1-30 21:09
  
干货满满,感谢楼主的分享!:加油:
新手612152 发表于 2020-2-24 09:23
  
支持一下
司马缸砸了光 发表于 2020-3-9 09:40
  
好东西,学习一下
新手741261 发表于 2020-3-12 09:39
  
看下别人的经验,挺不错的
新手612152 发表于 2020-3-12 12:33
  
谢谢分享!
新手780102 发表于 2020-4-6 18:38
  
挺不错的
新手147610 发表于 2021-1-6 22:41
  
感谢楼主的精彩分享,有助工作。
发表新帖
热门标签
全部标签>
每日一问
功能体验
技术笔记
新版本体验
技术咨询
2023技术争霸赛专题
干货满满
技术盲盒
标准化排查
产品连连看
GIF动图学习
信服课堂视频
安装部署配置
秒懂零信任
自助服务平台操作指引
技术晨报
深信服技术支持平台
答题榜单公布
卧龙计划
畅聊IT
答题自测
云计算知识
通用技术
安全攻防
每日一记
sangfor周刊
资源访问
排障笔记本
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
上网策略
测试报告
日志审计
问题分析处理
流量管理
运维工具
用户认证
原创分享
解决方案
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
迁移
社区帮助指南
地址转换
虚拟机
存储
加速技术
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
纪元平台
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选

本版版主

396
135
63

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人