nat server protocol tcp global 111.117.230.5 21 inside 192.168.100.13 21
rule 54 name soar-15
action pass
source-zone Untrust
destination-zone Trust
destination-ip 192.168.100.10
service ftp
debugging security-policy 显示被拒绝
F5000-FW FILTER/7/PACKET: -COntext=1; The packet is denied. Src-ZOne=Untrust, Dst-ZOne=Trust;If-In=Vlan-interface500(151), If-Out=Ten-GigabitEthernet1/1/0(5); Packet Info:Src-IP=111.117.230.5, Dst-IP=192.168.100.10, VPN-Instance=,Src-Port=27564, Dst-Port=21, Protocol=TCP(6), Application=ftp(11), ACL=none, Rule-ID=none.
(0)
最佳答案
F5000-FW FILTER/7/PACKET: -COntext=1; The packet is denied. Src-ZOne=Untrust, Dst-ZOne=Trust;If-In=Vlan-interface500(151), If-Out=Ten-GigabitEthernet1/1/0(5); Packet Info:Src-IP=111.117.230.5, Dst-IP=192.168.100.10, VPN-Instance=,Src-Port=27564, Dst-Port=21, Protocol=TCP(6), Application=ftp(11), ACL=none, Rule-ID=none.
这个debug信息的源地址是nat server的global地址,这种访问是也不对
另外Rule-ID=none.这里是0,说明也不是被安全策略丢弃的,可能有域间策略
还有就是这个地址下面可能没有地址
192.168.100.10
(0)
不好意思,我把ip特意替换了一下,nat servers ip和源ip是不一样的。没发现有域间策略,alg ftp也是开的,rule-id=none 策略没拦 但就是没找到不通的原因
nat server protocol tcp global 111.117.230.5 21 inside 192.168.100.13 21
到底是192.168.100.13 还是 192.168.100.10
映射写的13,安全策略写的10。
(0)
ip写错了
ip写错了
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
不好意思,我把ip特意替换了一下,nat servers ip和源ip是不一样的。没发现有域间策略,alg ftp也是开的,rule-id=none 策略没拦 但就是没找到不通的原因