我的F030防火墙上做了端口映射。映射到子网下的一台服务器。现在从外网访问不成功,通过会话表看转发接口显示的inloopback0,正常吗?应该怎么排查呢?
我的服务器的网段设置了策略路由,是否因为策略路由的出接口和nat映射的出接口不同而导致nat回包从另一个出接口发出而导致不成功呢?
这种情况该从哪里排查,望指点迷津。谢谢
(0)
最佳答案
F030防火墙端口映射不成功且会话表显示inloopback0接口时,可按照以下步骤排查:
可能原因及排查步骤
1.
确认NAT映射规则配置在正确的出接口(如外网接口),避免策略路由将流量导向未配置NAT的接口。
若存在多出口组网(如双ISP),需检查是否因等价路由导致流量随机分配到未映射的接口。此时需通过策略路由固定出接口(参考案例中的等价路由问题)。
2.
确保已配置Untrust到Trust域间策略,放行外网到内网的目标地址和端口(如源any、目的为映射后的服务器地址和端口)。
若涉及内网通过公网地址访问(NAT回流),需在对应接口启用nat hairpin enable(参考NAT回流案例)。
3.
执行 display session table verbose 查看会话是否存在且NAT转换正确。若目的IP显示为内网地址且出接口为inloopback0,可能是NAT未生效或策略路由干扰。
inloopback0接口出现可能异常:通常表示回环处理,需检查NAT规则是否被其他配置(如ACL、负载均衡策略)覆盖。
4.
若服务器网段配置了策略路由,需确认策略路由的出接口与NAT映射接口一致。
若策略路由强制流量从不同接口发出,可能导致NAT未转换源地址,回包路径错误(参考等价路由导致NAT失效案例)。
5.
若映射端口为80或8080,需联系运营商确认是否放通,必要时更换端口(如使用非标准端口)。
(0)
外网口配置源进源出功能
ip last-hop hold
(0)
接口下已经写入了这条命令
接口下已经写入了这条命令
看一下会话是不是走策略路由了
建议直接摇个人直接给你看一下。比较节省时间
(0)
会话中出接口显示的inloopback0,哦需要捕捉会话是服务器的ip能看到从哪里转发的对吧。这个我可以做。 人是摇不到了。 以前抓包看流量从哪里转发经常看h3c工程师做,就是总忘,只记得t d 和m t能否教教我?我会做acl把需要监控的源地址,目的地址的进出两条acl写好。然后怎么配置这个acl就不会了。最后打开t d好像就能看到抓到的流量。
会话中出接口显示的inloopback0,哦需要捕捉会话是服务器的ip能看到从哪里转发的对吧。这个我可以做。 人是摇不到了。 以前抓包看流量从哪里转发经常看h3c工程师做,就是总忘,只记得t d 和m t能否教教我?我会做acl把需要监控的源地址,目的地址的进出两条acl写好。然后怎么配置这个acl就不会了。最后打开t d好像就能看到抓到的流量。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
好的。我现在按上述的方法排查一下。谢谢