防火墙上已做NAT映射,策略现在是any 到any放行,在防火墙上ping不通192.168.128.7,S6850_5上也ping不通,但是在arp里面可以看到192.168.128.7。
是哪里有问题?
(0)
防火墙肯定ping不通,SW需要192的路由指向防火墙,你可以在防火墙上ping -a 192.168.128.2 10.0.0.1看通不通,这样不通的话你SW回城路由有问题,或者是防火墙没有去10段的路由
(0)
在SW上增加了静态路由 ip route-static 192.168.128.0 255.255.255.0 10.102.0.126 防火墙上 : ping -a 192.168.128.2 10.0.0.2 Ping 10.0.0.2 (10.0.0.2) from 192.168.128.2: 56 data bytes, press CTRL+C to break 56 bytes from 10.0.0.2: icmp_seq=0 ttl=254 time=3.000 ms 56 bytes from 10.0.0.2: icmp_seq=1 ttl=254 time=1.000 ms 56 bytes from 10.0.0.2: icmp_seq=2 ttl=254 time=2.000 ms 56 bytes from 10.0.0.2: icmp_seq=3 ttl=254 time=2.000 ms 56 bytes from 10.0.0.2: icmp_seq=4 ttl=254 time=2.000 ms 但S6850上还是ping不通128.7,SW上也是ping不通
SW上不应该有192.168.128.0/24的路由吧,加了之后防火墙就起不到隔离的作用了,10.0.0.0/24和192.168.128.0/24就直接互通了。
我意思至少要有缺省回城吧,192.168.128.1去请求的,SW至少要有.1的回城路由吧
192.168.128.1是请求192.168.128.7,128.7是10.0.0.2在防火墙上NAT出去的地址。192.168.128.0/24不允许直接访问10.0.0.0/24的
就你这个拓扑,PC收到的请求源地址是多少?
PC到防火墙通吗。
(0)
在sw上加了静态路由后,PC上ping防火墙的192.168.128.2,S6850的192.168.128.1都可以通。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
就你这个拓扑,PC收到的请求源地址是多少?