目前组网大概如图,出口防火墙和下面的路由器本身都分别进行了一次nat ,终端上网正常。
(0)
根据信息中的NAT与安全策略配置原则,可能原因如下:
NAT端口冲突
检查防火墙NAT动态转换规则(基于对象组或ACL)中的PAT端口范围是否包含80或53380端口。若包含需剔除,避免端口抢占。
NAT Server配置层级问题
双NAT场景需注意优先级:
解决方案步骤:
源域=Untrust,目的域=服务器域,动作=允许
源IP=any,目的IP=服务器内网IP,服务=TCP/80
nat server protocol tcp global <公网IP> 53380 inside 10.10.10.10 80
interface <内网接口>
nat hairpin enable
nat outbound 3000
acl advanced 3000
rule permit ip source 内网网段 destination 服务器内网IP
display session table ipv4 destination-port 53380 verbose
display nat server
若仍不通,建议在防火墙开启debug观察NAT转换过程:
debugging nat packet
debugging security-policy packet ip acl <匹配流量的ACL>
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论