内网主机 ──→ 网闸内端机(监听IP:端口) ──[摆渡]──→ 网闸外端机 ──DNS解析──→ 外网域名服务器💡 换句话说:你要访问几个外网域名,就得在网闸上逐一起通道做映射,不是配一条规则就能让内网"上网"的。
***.***、***.***外网域名 | 端口 | 内端机监听 IP | 内端监听端口 |
|---|---|---|---|
***.*** | 443 | 192.168.10.100 | 1443 |
***.*** | 443 | 192.168.10.101 | 1443 |
⚠️ 关键规则:如果多个域名应用使用到相同端口,网闸源端侧需要申请多个监听 IP,分别为不同的目标域名做映射 —— 因为内端机是靠"监听 IP:端口"来区分转发到哪个外网域名的。
192.168.10.100/24)192.168.1.0)255.255.255.0172.16.1.11/24),如果需要多个映射可加子 IP(如 172.16.1.12)114.114.114.114 或企业内网 DNS)—— 这一步是域名访问的关键,外端机要靠它解析目标域名💡 注意:内外端机的路由配置入口在同一个界面,但一定要选对"内端机/外端机"标签页,配错了会导致通道不通 。
192.168.10.100)1443)***.***)443📌 官方明确说明:"配置通道时,目标地址直接填写域名" —— 这是 GAP2000 支持的特性,外端机通过本机 DNS 完成解析 。
C:\Windows\System32\drivers\etc\hosts/etc/hosts192.168.10.100 ***.***
192.168.10.101 ***.***💡 这样内网主机访问https://***.***时,实际是向192.168.10.100:1443发起连接,网闸内端机监听到后摆渡到外端机,外端机通过 DNS 解析***.***的真实 IP 并转发流量 。
ping ***.*** —— 应解析到 192.168.10.100(hosts 生效)https://***.*** —— 应能正常打开
📌 以上配置流程基于 H3C 官方《SecPath GAP2000-CN[E][AK82X0]系列安全隔离与信息交换系统 典型配置(E6702)》第 11 章"域名访问配置举例" 。实际操作请以你设备的具体软件版本和 Web 界面为准——不同版本菜单名称可能略有差异,但核心逻辑(内端监听 + 外端 DNS 解析 + 通道映射 + hosts 指向)是一致的。⚠️ 如果你的目标是让内网用户"像普通上网一样"访问任意外网域名,需要重新评估架构——GAP 网闸的设计哲学是安全隔离下的可控数据交换,不是 NAT 上网设备。这种场景建议在网闸之外,通过防火墙叠加代理服务实现,或评估是否真的需要网闸隔离。
暂无评论
核心原理
网闸内外网物理隔离,禁止 UDP53 DNS 直接穿透,不能让内网终端直接向外网 DNS 发解析请求。
标准实现方式:网闸外端配置公网 DNS、创建 HTTP/HTTPS 应用代理通道,内网终端访问域名时由网闸外端代为解析域名并转发流量;分为「固定域名白名单访问(安全合规,推荐)」、「正向代理全局上网」两种模式。
前置组网前提
网闸内端接入内网核心交换机,配置内网网段 IP、内网路由;
网闸外端对接外网防火墙 / 互联网,配置外网 IP、默认路由、公网 DNS(223.5.5.5、114.114.114.114),保证外端本身可以正常解析外网域名;
内外端管理口单独接管理网段,用管理员账号admin配置网络,安全管理员secrecy创建业务交换通道。
模式一:白名单域名访问(等保合规,只放行指定外网域名,推荐)
只允许内网访问指定外网域名(如外网业务平台域名),禁止全网互联网漫游。
步骤 1:分别登录网闸内端、外端 Web 管理页面
内端管理地址:https://192.168.0.1,账号admin/adminh3c
外端管理地址:https://192.168.0.2,账号admin/adminh3c
网闸内端登录页
网闸外端登录页
步骤 2:配置网闸内端网络(admin 账号)
【网络管理】→【IP 地址管理】,选中对接内网的业务网口,配置内网 IP(例:172.20.1.254/24);
【路由配置】添加内网静态路由,保证内网终端可以访问网闸内端 IP;
无需在内端配置 DNS。
步骤 3:配置网闸外端网络 + DNS(admin 账号)
【IP 地址管理】配置外网业务 IP、外网网关;
【路由配置】新增默认路由 0.0.0.0/0,下一跳填写外网防火墙网关;
【DNS 配置】添加公网 DNS 服务器:223.5.5.5、114.114.114.114,保存。
外端DNS配置入口
DNS添加界面
步骤 4:安全管理员 secrecy 创建域名应用通道(关键)
必须切换为安全管理员secrecy/secrecyh3c操作通道配置:
进入【应用交换】→【通道管理】→【新增通道】,通道类型选择 HTTPS 代理 / HTTP 代理;
通道参数:
内端监听 IP:填写网闸内端业务 IP 172.20.1.254,监听端口自定义(HTTPS 默认 443,HTTP 默认 80);
目的地址类型:选择域名,填入需要访问的外网域名(***.***/t);
目的端口:外网业务端口(80/443);
访问控制:添加内网终端 IP 段,仅允许指定内网网段访问该通道;
开启七层过滤(可选,校验 URL、防止恶意跳转)。
若域名存在 CDN 跳转、多个子域名,所有跳转域名全部新增通道,否则打开网页会部分资源加载失败。
步骤 5:内网终端配置两种访问方式(二选一)
方式 A(推荐,不用改 DNS):客户端 Hosts 绑定
内网终端编辑C:\Windows\System32\drivers\etc\hosts(Windows)//etc/hosts(Linux),写入:
plaintext
172.20.1.254 ***.***/t
终端直接在浏览器输入域名访问即可,域名解析由网闸外端完成。
方式 B:内网浏览器配置代理
浏览器 HTTP/HTTPS 代理填写:172.20.1.254:443,即可直接访问外网域名。
模式二:SOCKS5 正向代理(内网任意访问外网域名,办公上网场景)
需要内网全部终端访问互联网任意域名时使用:
secrecy 账号进入【应用交换】→【正向代理】→新增 SOCKS5 代理;
绑定内端 IP、端口 1080,放行内网网段;
外网外端已配置 DNS 与外网路由;
内网电脑使用 Proxifier、浏览器 SOCKS 代理,指向网闸内端 IP:1080,即可正常解析外网所有域名。
模式三:四层 TCP 透传(老旧业务无七层解析场景,不推荐)
创建 TCP 透传通道,目的地址填写外网域名;
外端依靠自身 DNS 解析域名 IP 后建立 TCP 链路;
弊端:无法识别 HTTPS SNI 多域名站点,大概率出现 404,仅适合单 IP 单域名业务。
关键限制与避坑要点
禁止内网直接 DNS 出站
网闸物理隔离阻断 UDP53 单向传输,内网 PC 配置公网 DNS 必然解析失败,必须由网闸外端代为解析域名。
HTTPS 站点配置注意
多域名虚拟主机站点必须用「HTTPS 代理通道」,不能四层透传;
如需审计 HTTPS 内容,在内端通道上传外网网站证书与私钥做中间人解析。
同一内网监听 IP + 端口只能绑定1 个域名
多个外网域名需要新增多个监听端口,或者使用 SOCKS 全局代理。
外端必须连通外网 DNS
在外端 CLI 执行nslookup 外网域名测试解析,解析失败则内网必然打不开域名。
故障排查顺序(域名打不开时)
登录网闸外端,nslookup 目标域名,确认外端可以正常解析 IP;
检查通道是否放行内网终端 IP,通道状态为「已连通」;
内网 ping 网闸内端监听 IP 是否通,确认路由可达;
核对跳转附属域名是否全部添加通道,CDN 域名遗漏会出现网页残缺;
检查外网防火墙是否放行网闸外端 IP 访问互联网 443/80 端口。
补充:安全规范建议
生产等保环境只用白名单域名通道,禁止全局 SOCKS 代理上网;
通道开启日志审计,记录内网访问外网域名行为;
定期清理无用域名通道,缩小攻击面。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论