• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

内网服务器通过网闸和外网防火墙访问外网前置机固定端口号的服务,前置机收不到访问数据

  • 0关注
  • 0收藏,47浏览
粉丝:0人 关注:0人

问题描述:

内网服务器通过网闸和外网防火墙访问外网前置机固定端口号的服务,前置机收不到访问数据,内网服务器能打开网闸监听地址和端口的网页,但是里面没有数据,在前置机本地打开就能看到数据。我已经在网闸上加了内到外通道,内网服务器访问的也是监听地址加端口号,防火墙也添加了相应的安全策略,这是什么原因

3 个回答
粉丝:174人 关注:11人

抓包确认下相关业务流量是卡在哪里了


粉丝:15人 关注:9人

排查步骤(按路径从内到外)
1. 内网侧连通性校验
在内网服务器上telnet 网闸内网监听IP+端口,确认能建立连接;同时在网闸内网口抓包,命令:
packet-filter interface 内网口 inbound host 内网服务器IP
确认服务器的业务请求报文(含数据载荷)已到达网闸。
2. 网闸配置核查
确认内到外通道的映射关系:外网侧目的IP/端口是否正确填写外网前置机的真实IP和服务端口,不是监听端口。
检查通道的协议类型:若业务是TCP长连接/带特殊载荷,确认通道选的是对应协议(如TCP透明代理/通用TCP,而非HTTP代理,HTTP代理会过滤非HTTP数据)。
查看网闸会话表:display session table source-ip 内网服务器IP,确认会话已建立,且有出方向报文统计。
3. 外网防火墙排查
在防火墙外网侧(靠近前置机的接口)抓包,命令:
packet-filter interface 外网出接口 host 前置机IP and port 服务端口
确认网闸发起的访问报文是否到达防火墙、是否被安全策略丢弃;查看会话表display session table destination-ip 前置机IP,确认会话状态正常。
4. 前置机侧校验
确认前置机本地服务监听的是0.0.0.0或网卡真实IP(非127.0.0.1),且本地防火墙/安全软件未拦截外网防火墙过来的访问流量。
常见原因:网闸通道协议类型选错(比如用HTTP通道承载非HTTP业务,导致数据被丢弃)、网闸外网侧映射的前置机端口配置错误。

好的,非常感谢老师的回复,我在外网防火墙上能看到会话状态,是正常的,因为网闸型号的问题,我无法在网闸上抓包,但是我在内网服务器telnet监听地址+端口号,这个能通

zhiliao_sLrs6u 发表时间:22小时前 更多>>

好的,非常感谢老师的回复,我在外网防火墙上能看到会话状态,是正常的,因为网闸型号的问题,我无法在网闸上抓包,但是我在内网服务器telnet监听地址+端口号,这个能通

zhiliao_sLrs6u 发表时间:22小时前
粉丝:28人 关注:2人

内网服务器→网闸→外网防火墙→外网前置机;内网能打开网闸监听地址端口,但页面无数据;前置机抓包完全收不到访问报文

现象拆解:内网浏览器可以和网闸监听端口完成 TCP 三次握手(连接成功,空白页面);但是外网前置机抓包看不到来自内网服务器的请求报文。
关键点:TCP 握手完成仅代表内网服务器和网闸内端代理端口连接成功,不等于报文已经摆渡过网闸送到外网侧H3C。

拓扑梳理

内网服务器 → 网闸【内端】监听地址:端口(TCP 握手成功)→网闸摆渡隔离硬件 →网闸【外端】→外网防火墙 →外网前置机(真实服务)
前置机本地直接访问本机服务,页面完全正常,证明前置机应用本身没问题。

按优先级排查(从网闸向内网、外网双向抓包定位)

1、网闸通道本身配置问题(最高概率)

1)通道类型确认:你是TCP 代理通道(内向外),监听地址绑定网闸内端网卡 IP;目标地址、目标端口填写外网前置机真实 IP + 真实业务端口,端口不要错配、不要填错。
⚠️网闸 TCP 代理通道,监听端口可以和目标端口不一样,但目标端口必须填写前置机实际监听端口,很多人这里填成监听端口,外网服务器收不到请求。
2)连接地址(外端出口源 IP)配置错误(高频踩坑)
网闸摆渡到外网之后,报文源 IP 不是内网服务器 IP,而是网闸通道配置的【连接地址】(网闸外端机地址),不是内网服务器 IP。
  • 连接地址必须是网闸外端网卡 IP,该 IP 需要和外网防火墙三层可达;
  • 外网防火墙安全策略的源地址,要放通这个网闸外端【连接地址】不要放通内网服务器网段!
很多人防火墙策略放通内网服务器源 IP,但是网闸代理出去源是网闸外端 IP,策略根本不命中,报文被防火墙丢弃,前置机抓包看不到任何报文。
3)通道挂载访问策略(白名单)
网闸 TCP 代理通道,安全管理员账号下,需要挂载访问策略,允许内网服务器源 IP 访问该通道;如果策略没有添加源 IP,TCP 握手可以建立,但网闸拒绝摆渡业务报文,表现就是页面空白,外网无流量。
4)通道确认已经启用(勾选启用),看网闸会话统计,观察通道是否产生摆渡会话。

2、网闸外端→外网防火墙之间路由与安全策略

1)网闸外端,必须配置静态路由:外网前置机网段,下一跳为外网防火墙内网侧接口 IP;
在网闸外端机,使用诊断工具,测试连通性:用通道的【连接地址】作为源 IP,telnet 前置机 IP 业务端口。
❌如果这里 telnet 不通,流量根本送不到防火墙,和内网无关。
2)外网防火墙配置检查
  • 安全策略:源 = 网闸外端【连接地址】,目的 = 外网前置机 IP,服务 = 业务端口,动作允许;
  • 确认没有开启基于 IP 的反欺骗、IPS 过滤丢弃报文;
  • 不要做源 NAT(不需要二次源转换);
  • 防火墙抓包:抓取防火墙靠近网闸的接口,看是否收到来自网闸外端 IP 访问前置机的 SYN 报文。
    • 如果防火墙抓包完全没有报文:问题停留在网闸外端,网闸没有把报文摆渡发送出来。
    • 如果防火墙抓到报文,但是没有转发出去:防火墙策略 / 黑名单丢弃。
    • 如果防火墙抓到报文并且转发出去,前置机抓包没有收到:中间交换机、ACL 拦截。

3、HTTP 业务特有现象:TCP 握手成功,应用层报文摆渡失败(空白页面)

内网访问网闸监听地址,浏览器建立 TCP 连接成功,但是网闸摆渡 HTTP 请求报文失败,外网没有任何报文,页面空白:
1)不要开启 HTTP 内容过滤、URL 过滤,如果不需要内容检测,把通道的应用检测全部关闭;部分版本 HTTP 代理对 HTTP1.1、Host 字段校验严格,校验失败直接丢弃应用报文,TCP 连接还维持着,页面空白,外网无流量H3C。
2)测试:不用浏览器,内网服务器上用curl -v http://网闸监听IP:端口,看 curl 输出,观察是否发送 HTTP 请求后没有收到任何应答。

4、抓包定位分界点(最快定位手段)

1、网闸内端抓包:能看到内网服务器发来完整 HTTP 请求包,正常。
2、网闸外端抓包
  • ✅如果网闸外端抓包看不到向外网前置机发送的报文:故障点在网闸通道配置、访问策略、摆渡异常,流量没有跨过隔离硬件。
  • ✅如果网闸外端抓包可以看到访问前置机的报文:说明网闸摆渡完成,故障在网闸外端之后(防火墙、路由、前置机侧)。

5、容易混淆的误区

误区 1:防火墙策略放通内网服务器网段。
实际 TCP 代理模式,网闸做源地址转换,外网侧看到的源 IP 是网闸外端【连接地址】,内网 IP 不会出现在外网,防火墙放内网网段策略永远不会命中。
误区 2:能 telnet 网闸监听端口,就代表网闸已经把流量转发出去。
telnet 连通,只代表内网服务器与网闸内端代理端口 TCP 握手,不代表网闸已经向目标服务器发起连接,通道策略不允许时,就会出现握手成功但是不向外发送报文。

快速验证操作清单

  1. 登录网闸安全管理员账号,确认通道启用;确认【连接地址】为网闸外端 IP;目标 IP / 端口是前置机真实地址端口;通道挂载白名单策略允许内网服务器源 IP。
  2. 在网闸外端做连通性测试:源 = 连接地址,telnet 前置机 IP 业务端口,看是否通。
  3. 外网防火墙抓靠近网闸的接口,过滤前置机业务端口,看是否收到网闸发出报文。
  4. 内网服务器执行curl -v http://网闸监听IP:端口,看详细交互输出。
  5. 查看网闸系统日志、通道日志,看是否有拒绝摆渡、策略拒绝记录。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明