• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

华三防火墙如何不同协议批量做端口映射

4小时前提问
  • 0关注
  • 0收藏,33浏览
粉丝:0人 关注:0人

问题描述:

网终端呼叫云视频平台、外网访问平台web 源地址 目的地址 目的端口 端口说明 源端口 浏览器入会、软端下载、自动配 TCP: 80/443或 平台外网地址 0.0.0.0/0 all 置、会管会控登录 TCP:8180/8143 平台外网地址 GK注册(加密) 0.0.0.0/0 TCP:1300 all 平台外网地址 0.0.0.0/0 UDP:1718-1719 GK注册 all 0.0.0.0/0 平台外网地址 TCP:1720 H.323呼叫 all 0.0.0.0/0 平台外网地址 TCP:1730 H.323呼叫 all 平台外网地址 SIP呼叫 0.0.0.0/0 all TCP:5060-5061 平台外网地址 多流终端呼叫 0.0.0.0/0 all TCP:10001 平台外网地址 信令端口 0.0.0.0/0 all TCP:20000-21999 媒体端口(配置nat使用,1个并 UDP:22000-23000 0.0.0.0/0 平台外网地址 发使用9个端口,可以根据并发 all UDP:31000-36999 数量*9开) 低延迟直播媒体端口 0.0.0.0/0 平台外网地址 udp: 1938

3 个回答
Xcheng 九段
粉丝:137人 关注:3人

没搞明白你到底什么需求


如果不确定内网具体端口访问DMZ,如果确认端口访问就精确nat server


动态all请求port到一个目标端口不现实

暂无评论

粉丝:13人 关注:9人

华三防火墙不同协议批量端口映射(零段=0.0.0.0/0所有源)配置步骤
1. 定义端口对象组(批量整合TCP/UDP端口)
TCP端口对象组
object-group port tcp_port_group
port 80
port 443
port 8180
port 8143
port 1300
port 1720
port 1730
port range 5060 5061
port 10001
port range 20000 20010 # 你输入的20000-2不完整,按需调整
UDP端口对象组
object-group port udp_port_group
port range 1718 1719
2. 配置服务器映射(NAT Server,零段源无需额外限制)
假设平台内网地址为192.168.1.100,外网接口为GigabitEthernet1/0/1,外网地址为接口地址/固定公网IP:
方式1:接口公网IP映射(外网地址为接口IP)
nat server protocol tcp global interface GigabitEthernet1/0/1 inside 192.168.1.100 port-group tcp_port_group
nat server protocol udp global interface GigabitEthernet1/0/1 inside 192.168.1.100 port-group udp_port_group
方式2:固定公网IP映射(假设公网IP为1.1.1.1)
nat server protocol tcp global 1.1.1.1 port-group tcp_port_group inside 192.168.1.100 port-group tcp_port_group
nat server protocol udp global 1.1.1.1 port-group udp_port_group inside 192.168.1.100 port-group udp_port_group
3. 放通安全策略(源any到内网服务器,零段即0.0.0.0/0)
security-policy
rule name nat_server_allow
source-zone untrust
destination-zone trust
destination-address 192.168.1.100 32
service tcp_port_group
service udp_port_group
action permit
验证命令
display nat server
display security-policy rule nat_server_allow

暂无评论

粉丝:27人 关注:2人

H3C V7 防火墙视频会议平台多协议批量端口映射完整配置
说明:
G1/0/0为外网 WAN 接口;203.0.113.10= 平台外网 IP;10.1.1.10= 视频平台内网真实 IP,请替换为现场实际 IP、接口名称。
NAT‑Server 端口段单条规则最大支持256 个端口,超过 256 需要拆分多条命令。
SIP/H.323 必须开启 NAT‑ALG,信令载荷里面携带 IP 端口,不开 ALG 会出现信令通媒体不通(能呼叫没有音视频)。
NAT Server 仅完成端口映射;必须配置安全策略放行 untrust‑>trust对应端口流量,否则外网访问被拦截。
前置全局配置(必做,视频会议关键 ALG)
shell
system‑view
#开启SIP、H323应用层网关,处理动态媒体端口
nat alg h323 enable
nat alg sip enable
#可选,开启全部ALG
#nat alg all enable
外网接口下批量 NAT‑Server 端口映射配置(全部配置在 WAN 接口视图)
shell
system‑view
interface GigabitEthernet 1/0/0 #替换为你的外网接口

# =========TCP单端口=========
#80/443 web访问
nat server protocol tcp global 203.0.113.10 80 inside 10.1.1.10 80
nat server protocol tcp global 203.0.113.10 443 inside 10.1.1.10 443
#8180、8143
nat server protocol tcp global 203.0.113.10 8180 inside 10.1.1.10 8180
nat server protocol tcp global 203.0.113.10 8143 inside 10.1.1.10 8143
#GK加密注册1300
nat server protocol tcp global 203.0.113.10 1300 inside 10.1.1.10 1300
#H323信令1720、1730
nat server protocol tcp global 203.0.113.10 1720 inside 10.1.1.10 1720
nat server protocol tcp global 203.0.113.10 1730 inside 10.1.1.10 1730
#多流终端呼叫10001
nat server protocol tcp global 203.0.113.10 10001 inside 10.1.1.10 10001

# =========TCP端口段 5060‑5061 SIP信令=========
nat server protocol tcp global 203.0.113.10 5060 5061 inside 10.1.1.10 5060 5061

# =========TCP大段20000‑21999(共2000端口,单条最大256,拆分8条)=========
nat server protocol tcp global 203.0.113.10 20000 20255 inside 10.1.1.10 20000 20255
nat server protocol tcp global 203.0.113.10 20256 20511 inside 10.1.1.10 20256 20511
nat server protocol tcp global 203.0.113.10 20512 20767 inside 10.1.1.10 20512 20767
nat server protocol tcp global 203.0.113.10 20768 21023 inside 10.1.1.10 20768 21023
nat server protocol tcp global 203.0.113.10 21024 21279 inside 10.1.1.10 21024 21279
nat server protocol tcp global 203.0.113.10 21280 21535 inside 10.1.1.10 21280 21535
nat server protocol tcp global 203.0.113.10 21536 21791 inside 10.1.1.10 21536 21791
nat server protocol tcp global 203.0.113.10 21792 21999 inside 10.1.1.10 21792 21999

# =========UDP部分=========
#GK注册UDP1718‑1719
nat server protocol udp global 203.0.113.10 1718 1719 inside 10.1.1.10 1718 1719
#SIP UDP 5060‑5061
nat server protocol udp global 203.0.113.10 5060 5061 inside 10.1.1.10 5060 5061
#直播UDP‑1938
nat server protocol udp global 203.0.113.10 1938 inside 10.1.1.10 1938

# =========UDP媒体端口22000‑23000(1001端口,拆5条)=========
nat server protocol udp global 203.0.113.10 22000 22255 inside 10.1.1.10 22000 22255
nat server protocol udp global 203.0.113.10 22256 22511 inside 10.1.1.10 22256 22511
nat server protocol udp global 203.0.113.10 22512 22767 inside 10.1.1.10 22512 22767
nat server protocol udp global 203.0.113.10 22768 23000 inside 10.1.1.10 22768 23000

# =========UDP媒体端口31000‑36999(6000端口,需要拆分24条,每段最大256端口)=========
nat server protocol udp global 203.0.113.10 31000 31255 inside 10.1.1.10 31000 31255
nat server protocol udp global 203.0.113.10 31256 31511 inside 10.1.1.10 31256 31511
nat server protocol udp global 203.0.113.10 31512 31767 inside 10.1.1.10 31512 31767
nat server protocol udp global 203.0.113.10 31768 32023 inside 10.1.1.10 31768 32023
nat server protocol udp global 203.0.113.10 32024 32279 inside 10.1.1.10 32024 32279
nat server protocol udp global 203.0.113.10 32280 32535 inside 10.1.1.10 32280 32535
nat server protocol udp global 203.0.113.10 32536 32791 inside 10.1.1.10 32536 32791
nat server protocol udp global 203.0.113.10 32792 33047 inside 10.1.1.10 32792 33047
nat server protocol udp global 203.0.113.10 33048 33303 inside 10.1.1.10 33048 33303
nat server protocol udp global 203.0.113.10 33304 33559 inside 10.1.1.10 33304 33559
nat server protocol udp global 203.0.113.10 33560 33815 inside 10.1.1.10 33560 33815
nat server protocol udp global 203.0.113.10 33816 34071 inside 10.1.1.10 33816 34071
nat server protocol udp global 203.0.113.10 34072 34327 inside 10.1.1.10 34072 34327
nat server protocol udp global 203.0.113.10 34328 34583 inside 10.1.1.10 34328 34583
nat server protocol udp global 203.0.113.10 34584 34839 inside 10.1.1.10 34584 34839
nat server protocol udp global 203.0.113.10 34840 35095 inside 10.1.1.10 34840 35095
nat server protocol udp global 203.0.113.10 35096 35351 inside 10.1.1.10 35096 35351
nat server protocol udp global 203.0.113.10 35352 35607 inside 10.1.1.10 35352 35607
nat server protocol udp global 203.0.113.10 35608 35863 inside 10.1.1.10 35608 35863
nat server protocol udp global 203.0.113.10 35864 36119 inside 10.1.1.10 35864 36119
nat server protocol udp global 203.0.113.10 36120 36375 inside 10.1.1.10 36120 36375
nat server protocol udp global 203.0.113.10 36376 36631 inside 10.1.1.10 36376 36631
nat server protocol udp global 203.0.113.10 36632 36887 inside 10.1.1.10 36632 36887
nat server protocol udp global 203.0.113.10 36888 36999 inside 10.1.1.10 36888 36999

quit
安全策略放行(必不可少!NAT‑Server 只做地址转换,流量需要策略放行)
源域 untrust(外网),目的域 trust(内网服务器所在域),目的 IP 为视频平台内网地址,服务把上面所有 TCP/UDP 端口全部添加服务对象,动作允许。
shell
# 查看已经配置的nat‑server
display nat server
#查看ALG状态
display nat alg
#保存配置
save force
Web 界面操作说明
策略 → NAT → NAT 内部服务器;选择外网接口,新建映射。
协议选择 TCP/UDP,支持填写起始端口、结束端口做段映射;⚠️Web 界面同样单条最大 256 个端口,大端口段必须拆分多条规则。
完成 NAT 内部服务器之后,到安全策略,放行 untrust 到 trust 访问该内网服务器的全部业务端口。
重点踩坑说明
V7 版本nat server端口段单条最多 256 个端口,超出必须拆多条,直接写大段会报错命令非法,上面脚本已经全部拆分完成,直接替换 IP 即可使用。
H.323、SIP 业务,ALG 一定要开启,否则信令建立成功,但是没有音视频媒体流;ALG 解析报文载荷里面协商出来的动态媒体端口,自动放行流量。
NAT‑Server ≠ 安全策略;映射做完,外网依旧访问不通,90% 是没有放通 untrust‑>trust 安全策略。
如果内网用户也需要用公网 IP 访问平台,需要在外网接口开启nat hairpin enable(NAT 回环)。
媒体 UDP 端口量巨大,确认防火墙会话表规格,并发大的时候需要调大 UDP 会话超时时间。
测试排错命令
shell
display nat server
display session table verbose
display nat session table
display nat alg

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明