问题: 1、加上这条命令rule 25 permit ip source 10.0.99.0 0.0.0.255这条命令后,我的核心交换机可以tracert外网8.8.8.8,但是电脑无法访问安全设备比如af、ac还有vpn等 电脑还是正常上网 2、不加上这条命令电脑可以访问安全设备af、ac、vpn等 但是无法安全设备无法通外网回包(详细看下方抓包图) 3、现在我没有加上那条命令,深信服可以在防火墙(ip:10.0.99.79)上向外发包,但是路由器无法回包
网络拓扑图:
深信服截图(未加命令的抓包)
路由器的acl:
Advanced IPv4 ACL 3000, 4 rules,
ACL's step is 5
rule 1 permit ip source 192.168.0.0 0.0.255.255 (3526866567 times matched)
rule 3 permit ip source 10.0.0.0 0.0.0.255 (128083520 times matched)
rule 4 permit ip source 10.0.1.0 0.0.0.255 (6774160 times matched)
rule 100 deny ip (15476305 times matched)
Advanced IPv4 ACL 3002, 11 rules,
ACL's step is 5
rule 1 permit ip source 10.0.0.3 0 (2757964 times matched)
rule 2 permit ip source 10.0.0.2 0 (186649121 times matched)
rule 4 permit ip source 192.168.192.0 0.0.0.255
rule 8 permit ip source 192.168.190.81 0
rule 11 permit ip source 192.168.191.142 0
rule 12 permit ip source 192.168.188.204 0 (51526 times matched)
rule 13 permit ip source 192.168.1.203 0 (66290 times matched)
rule 14 permit ip source 192.168.189.242 0 (2468 times matched)
rule 18 permit ip source 10.0.1.18 0 (2614147 times matched)
rule 20 permit ip source 10.0.99.11 0 (36154 times matched)
rule 100 deny ip (11790138 times matched)
(0)
您好,请知:
无法上外网,以下是排查要点,请参考:
1、检查设备之间的互联配置是否有问题。
2、检查设备之间的路由配置是否有问题。
3、检查安全设备的安全策略是否做了限制。
4、检查出口设备的NAT转换配置是否做了限制。
5、检查路由器的ACL是如何配置和调用的。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论