• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

通过堡垒机访问数据库审计不行,不经过正常

  • 0关注
  • 0收藏,40浏览
粉丝:0人 关注:0人

问题描述:

Firefox无法建立到10.211.9.37:8441服务器的连接。

错代码:502 Bad Gateway

3 个回答
粉丝:10人 关注:9人

排查步骤:1. 堡垒机侧:执行nc -zv 10.211.9.37 8441测端口连通性,检查代理转发规则是否匹配;2. 数据库审计设备:本地执行curl localhost:8441验证8441端口服务是否正常,确认对应进程存在;3. 中间网络:H3C网络设备上查ACL规则(display acl all)、防火墙会话(display firewall session),确认未拦截堡垒机到审计的8441端口流量;4. 客户端:换浏览器或执行curl -x 堡垒机IP:代理端口 http://10.211.9.37:8441验证代理转发有效性。

暂无评论

粉丝:17人 关注:1人

针对您遇到的“通过堡垒机访问数据库审计提示 502 Bad Gateway,但不经过堡垒机直连正常”的问题,这通常表明代理网关(堡垒机)与后端业务资源服务器之间的连通性或配置存在异常
结合参考材料,建议您按照以下逻辑进行系统性排查:

1. 检查堡垒机与应用发布服务器的网络连通性

502 错误最核心的原因是代理网关无法从上游服务器获取有效响应。请重点确认应用发布服务器与堡垒机之间的网络是否通畅:
  • 虚拟 IP 路由问题:如果堡垒机开启了虚拟 IP 功能,请检查虚拟 IP 和后端访问的数据库审计服务器之间是否互通。如果不通,需要在业务服务器上设置到虚拟 IP 的回包路由。
  • 基础网络测试:在堡垒机的代理网关上对数据库审计服务器(如 10.211.9.37)进行连通性测试(如 telnet 或 curl),确认端口可达且无拦截。

2. 核对安全组与防火墙策略

确保堡垒机具备访问目标数据库审计系统的权限:
  • 入方向端口放行:确认云堡垒机实例的安全组已放开入方向的相应端口(例如 33306 等通信端口),并且数据库审计系统所在的安全组也明确允许了堡垒机 IP 的访问。
  • 中间设备拦截:检查堡垒机与数据库审计系统之间是否存在其他防火墙、ACL 或 Nginx 反向代理,这些中间件可能会错误过滤 TLS 握手包或拦截特定端口的流量。

3. 审查堡垒机内的资源配置

  • B/S 资源配置核对:如果您是通过 Web 方式运维,请进入堡垒机后台,重新检查该 B/S 资源的配置信息(IP地址、端口、协议类型)是否填写准确无误。
  • 浏览器兼容性:部分老旧的数据库审计系统可能与 IE 浏览器不兼容。您可以尝试在堡垒机的应用发布服务器上更换为 Chrome 等其他浏览器登录目的资源,以排除前端渲染或兼容性问题。

4. 验证安全协议与证书状态

堡垒机作为核心访问控制节点,其底层加密协商失败也会引发此类连接中断:
  • TLS 版本匹配:检查客户端仅支持的 TLS 版本是否与堡垒机强制要求的版本一致(如 TLS 1.2 与 TLS 1.3 的分歧会导致协商中断)。
  • 证书有效性:确认堡垒机使用的证书是否过期、域名是否与请求地址一致,以及系统时间是否同步(时钟偏差会触发证书校验失败)。

暂无评论

粉丝:13人 关注:2人

堡垒机访问数据库审计 8441 端口报 502 Bad Gateway 故障排查
故障现象:直连数据库审计10.211.9.37:8441正常;经过堡垒机跳转访问页面 502 网关错误,Firefox 提示无法建立连接。
一、核心成因
502 含义:堡垒机反向代理转发请求时,连不上后端数据库审计 8441 服务,四类高频原因:
堡垒机→审计设备三层不通 / 端口 8441 被 ACL 拦截;
堡垒机资源、代理进程异常;
堡垒机资产配置地址、端口写错(填错 IP / 非 8441);
数据库审计限制来访源 IP,拒绝堡垒机地址接入。
二、分步排查
1、堡垒机内置命令测试连通性(最关键)
登录堡垒机后台 / 运维终端,测试到审计连通:
plaintext
telnet 10.211.9.37 8441
#或curl测试网页
curl -v https://10.211.9.37:8441
不通:排查中间防火墙、三层设备 ACL,放行堡垒机 IP→10.211.9.37 8441;
能通:问题落在堡垒机资产配置、代理模块。
2、核查堡垒机资产配置
资产地址:IP 严格10.211.9.37,端口8441(HTTPS),协议选择 HTTPS,不要错填 80 / 其他端口;
区分:数据库审计是WEB 管理 8441,不是数据库端口 (3306/1521),资产类型选「WEB 资产」,不要选数据库类型。
3、数据库审计侧白名单配置
登录 10.211.9.37 审计平台→系统设置→访问控制 / IP 白名单,添加堡垒机业务 IP;
多数 H3C 数据库审计自带 WEB 访问黑白名单,拦截陌生 IP(直连本机在白名单、堡垒机不在则 502)。
4、堡垒机代理服务故障
重启堡垒机 WEB 代理 / 网关服务;
更换浏览器:Chrome 测试,部分 Firefox 证书兼容异常误报 502;
若审计是自签 SSL 证书:堡垒机资产配置勾选忽略证书校验。
三、快速定位口诀
直连正常 = 审计服务完好;过堡垒机 502=堡垒机到审计网络不通 / 资产配置错误 / 审计拉黑堡垒机 IP。
四、临时绕过验证
堡垒机开启直接代理(端口映射),本地浏览器用堡垒机 IP + 映射端口访问,快速确认。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明