防火墙做出口使用,内网有台服务器的端口服务在防火墙上做了目的端口映射,同时允许内网服务器去访问互联网,源地址转换和目的地址转换都在同一个公网接口上配置,公网接口配置了来回路径一致,测试时发现对外映射的端口访问正常,但是内网服务器访问互联网却不正常,连DNS都ping不通,网关和公网出口IP是通的,通过防火墙流量跟踪功能发现接口、路由器、NAT、策略都是正常匹配,但是就是不通,请问各位大佬这是怎么回事,需要怎么排查呢,防火墙抓包目前抓了服务器访问DNS数据包发现只有请求没有回复,抓数据回包也是没有回复,不知道是否抓错了。
(0)
不确定你说的dns都ping不通是指的公网dns服务器还是你映射出去的服务器dns解析
按你提供的信息分析:
入方向是正常的(即外网访问过来的流量是正常的),出方向不正常,猜测你说的dns不能ping通是指你无法ping通服务器的域名
排查思路:
1、入方向正常说明你untrust--trust的策略没问题;
2、配置了ip last-hop hold,如果是通过公网ip地址访问server,那么就是因为往返路径不一致导致的,如果是其他的,极有肯能是因为你的安全策略设置的有问题,也可以通过tracert判断在哪里被丢包了。
3、通过系统--诊断中心--报文示踪--构造报文查看
4、如果没问题有tracert到是在防火墙丢包的话那就需要debugging了
(0)
ping公网NDS不通,昨天故障现象是服务器网关在防火墙IRF的备机上,今天将接口移动到主机上后网络就恢复了。
ping公网NDS不通,昨天故障现象是服务器网关在防火墙IRF的备机上,今天将接口移动到主机上后网络就恢复了。
外网访问内网服务器没有问题,说明nat、路由、untrust--trust安全策略应该都是对的。你说“内网服务器访问互联网”不正常,有可能trust-untrust的安全策略有问题,另外,“内网服务器访问互联网“我估计你说的是web访问,那么还有可能是DNS的问题。先用ping 8.8.8.8看通不通,如果不通,可能是trust-untrust的安全策略的问题,如果ping通了,就用浏览器直接打开百度的网址:220.181.112.244试试,如果不通,那么应该就是DNS的问题。
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明