想要将内网的 192.168.0.8 的 5174 端口转发到 公网的15174 端口。现在无法通过公网访问15174端口

(0)
(0)
需求:公网端口 15174 → 内网 192.168.0.8:5174,已经配置NAT 内部服务器+ 安全策略,公网无法访问,按下面顺序逐项排查。
Untrust,目的安全域Trust,目的 IP 192.168.0.8,服务对象组WeChat_quality_web(TCP 15174~5174),动作允许。⚠️重点坑点:安全策略目的 IP 写内网服务器 IP 是错误! 防火墙 V7 安全策略,Untrust 访问映射后的服务,目的 IP 应该写【公网 IP】,不是内网 192.168.0.8。 外网用户访问的是防火墙公网 IP:15174,流量到达防火墙才做 NAT 转换;安全策略校验的是转换前报文,也就是目的地址 = 防火墙公网 IP。 你现在策略目的地址填 192.168.0.8,外网原始报文目的 IP 不是这个,策略匹配不到,直接拒绝流量。
WeChat_quality_web策略:原理:NAT 内部服务器属于目的 NAT,报文先匹配安全策略,再做地址转换。原始包:源公网 IP → 防火墙公网 IP:15174,所以目的域是 Untrust,目的 IP 是防火墙公网地址。
ping 192.168.0.8,并且防火墙内网侧 telnet 192.168.0.8 5174,确认内网服务器端口监听正常、服务器防火墙放行 5174(Windows 服务器防火墙大概率拦截)。WeChat_quality_web:确认是 TCP 端口 15174(外网)→5174(内网),协议 TCP 无误。display session table destination-port 15174
核心故障根源:安全策略目的域、目的 IP 填写错误。 外网访问防火墙公网 IP,原始报文目的 IP 是公网 IP,安全策略目的域应为 Untrust、目的 IP 填防火墙公网地址,不要填写内网服务器 192.168.0.8。修正策略后,再确认内网服务器防火墙放行 5174、服务器网关指向防火墙。
(0)
根据你描述的场景(内网192.168.0.8:5174 → 公网15174),配置本身大概率是对的,问题很可能出在安全策略的目的地址写错了——这是H3C V7防火墙端口映射最隐蔽的坑之一。
外网用户访问的是防火墙公网IP的15174端口,报文到达防火墙后才会进行NAT转换。安全策略校验的是转换前的原始报文,也就是说:
原始报文的目的IP = 防火墙的公网IP(不是192.168.0.8)
原始报文的目的端口 = 15174(不是5174)
如果你在安全策略中把目的IP写成了192.168.0.8,这条策略永远不会被匹配到,流量会被默认拒绝。
修正方法:编辑该安全策略,将目的IP改为防火墙外网接口的公网IP地址,目的端口改为15174,源域Untrust,动作允许。
按以下顺序逐项检查,每一步都是高频故障点:
第一步:核对安全策略(最高优先级)
重点确认:
第二步:验证NAT Server配置
确认NAT Server配置在外网出接口下:
应包含类似如下配置:
注意:如果是PPPoE拨号,使用current-interface关键字;如果是固定公网IP,直接写公网IP。
第三步:检查内网可达性
在防火墙上执行:
如果Ping不通,说明防火墙到内网服务器路由不可达,需要检查路由表。
第四步:检查服务器本地防火墙
确认服务器自身的Windows防火墙或安全软件已放行5174端口,且没有限制来自其他网段的访问。
第五步:查看NAT会话表
从外网发起访问的同时,在防火墙上执行:
第六步:公网口抓包
在防火墙上抓包,确认公网请求是否到达:
如果抓不到任何外网来的15174入站报文,说明问题在上游(运营商或前置设备),而非防火墙本身。
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
安全策略any一下试试