nat hairpin enable 内网口配置了端口回流 请问策略放通要是哪个方向 原trust 目的是哪个安全域 我加了一条any 到any马上就通了
(0)
最佳答案
防火墙内网接口1/0/0接server,1/0/2接PC4,外网接口1/0/1作为外网上网,现内网PC4通过访问防火墙外网口的100.1.1.254地址加端口8080访问内网PC2的tcp 80端口,防火墙通过nat server来做目的地址和端口转换
防火墙内网口1/0/0和1/0/2为trust安全域、外网口1/0/1为untrust安全域。
防火墙外网口开启:
nat server protocol tcp global 100.1.1.254 8080 inside 10.1.1.1 80
防火墙内网口开启:
nat hairpin enable
security-policy ip
rule 1 name test
action pass
source-zone Untrust
destination-zone Trust
destination-ip-host 10.1.1.1
service-port tcp destination eq 80
rule 2 name test2
action pass
source-zone Trust
destination-zone Trust
destination-ip-host 10.1.1.1
service-port tcp destination eq 80
策略解释:
根据“目的NAT转换(nat server)情况安全策略”章节案例,创建rule1用于匹配外网访问服务器,不再具体解释。
创建rule2解释:
PC4访问server的流量需要从g1/0/0进入防火墙,防火墙根据策略路由再将流量从g1/0/2转发出去。而g1/0/0属于trust安全域,g1/0/2也属于trust安全域,所以流量的走
向是:源安全域trust到目的安全域trust。
因目的NAT转换发生在安全策略匹配之后,所以目的地址为PC2真实的地址10.1.1.1而不是访问的防火墙的100.1.1.254,同样目的tcp端口也是转换后的80端口,而不是防火墙的8080端口。
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论