好的,非常感谢老师的回复,我在外网防火墙上能看到会话状态,是正常的,因为网闸型号的问题,我无法在网闸上抓包,但是我在内网服务器telnet监听地址+端口号,这个能通
好的,非常感谢老师的回复,我在外网防火墙上能看到会话状态,是正常的,因为网闸型号的问题,我无法在网闸上抓包,但是我在内网服务器telnet监听地址+端口号,这个能通
现象拆解:内网浏览器可以和网闸监听端口完成 TCP 三次握手(连接成功,空白页面);但是外网前置机抓包看不到来自内网服务器的请求报文。 关键点:TCP 握手完成仅代表内网服务器和网闸内端代理端口连接成功,不等于报文已经摆渡过网闸送到外网侧H3C。
前置机本地直接访问本机服务,页面完全正常,证明前置机应用本身没问题。
⚠️网闸 TCP 代理通道,监听端口可以和目标端口不一样,但目标端口必须填写前置机实际监听端口,很多人这里填成监听端口,外网服务器收不到请求。
网闸摆渡到外网之后,报文源 IP 不是内网服务器 IP,而是网闸通道配置的【连接地址】(网闸外端机地址),不是内网服务器 IP。
很多人防火墙策略放通内网服务器源 IP,但是网闸代理出去源是网闸外端 IP,策略根本不命中,报文被防火墙丢弃,前置机抓包看不到任何报文。
在网闸外端机,使用诊断工具,测试连通性:用通道的【连接地址】作为源 IP,telnet 前置机 IP 业务端口。 ❌如果这里 telnet 不通,流量根本送不到防火墙,和内网无关。
curl -v http://网闸监听IP:端口,看 curl 输出,观察是否发送 HTTP 请求后没有收到任何应答。误区 1:防火墙策略放通内网服务器网段。 实际 TCP 代理模式,网闸做源地址转换,外网侧看到的源 IP 是网闸外端【连接地址】,内网 IP 不会出现在外网,防火墙放内网网段策略永远不会命中。
误区 2:能 telnet 网闸监听端口,就代表网闸已经把流量转发出去。 telnet 连通,只代表内网服务器与网闸内端代理端口 TCP 握手,不代表网闸已经向目标服务器发起连接,通道策略不允许时,就会出现握手成功但是不向外发送报文。
curl -v http://网闸监听IP:端口,看详细交互输出。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明