没有匹配10的策略,匹配了12的策略,拒绝不生效
限制公网ip地址,只允许部分ip地址可以访问内网服务
(0)
最佳答案
这两个地址应该是没有匹配上,所以在向下匹配到了12的策略
(0)
地址是绝逼匹配的,从下面12的会话列表里复制粘贴的,
奇怪的一点就是,如果我把10的源改成any,然后策略允许,会发现会话里的ip确实和设置的ip匹配,但是设置ip就是匹配不上,any才能匹配上。
问题找到了,我后台服务器抓包发现ip地址一直都是防火墙的出口公网地址,尝试把源ip地址设置成出口公网ip地址后,就会发现10的允许策略被命中了,会话日志里有实际的源公网地址信息。所以我理解这就是他娘的bug,不能算逻辑。而且这个只针对nat server的安全策略,内网之间的安全策略匹配源地址就没问题,另外就是如果限制公网ip地址访问,只能配置nat server里面的acl了。
看下会话的源目地址与安全策略里的源目地址是否匹配吧
(0)
匹配,也考虑了是不是有nat会话导致10没生效,10和12都选中执行了立即生效,
匹配,也考虑了是不是有nat会话导致10没生效,10和12都选中执行了立即生效,
ID为10的策略指定的是内网IP,没有对应服务,外网怎么访问内网IP能走到你这个公网IP呢,这种情况肯定不会匹配
(0)
问题找到了,我后台服务器抓包发现ip地址一直都是防火墙的出口公网地址,尝试把源ip地址设置成出口公网ip地址后,就会发现10的允许策略被命中了,会话日志里有实际的源公网地址信息。所以我理解这就是他娘的bug,不能算逻辑。而且这个只针对nat server的安全策略,内网之间的安全策略匹配源地址就没问题。
另外就是如果限制公网ip地址访问,只能配置nat server里面的acl了,并且,注意了,并且你还是要配置安全策略,放行访问目的地址主机,目的端口,源ip需要配置为any。
就是或控制通过nat server配置的时候添加acl控制只允许访问的公网地址,然后安全策略放行对目的主机的访问
我的版本号是Release 9360P42
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
问题找到了,我后台服务器抓包发现ip地址一直都是防火墙的出口公网地址,尝试把源ip地址设置成出口公网ip地址后,就会发现10的允许策略被命中了,会话日志里有实际的源公网地址信息。所以我理解这就是他娘的bug,不能算逻辑。而且这个只针对nat server的安全策略,内网之间的安全策略匹配源地址就没问题,另外就是如果限制公网ip地址访问,只能配置nat server里面的acl了。