需求:公网端口 15174 → 内网 192.168.0.8:5174,已经配置NAT 内部服务器+ 安全策略,公网无法访问,按下面顺序逐项排查。
Untrust,目的安全域Trust,目的 IP 192.168.0.8,服务对象组WeChat_quality_web(TCP 15174~5174),动作允许。⚠️重点坑点:安全策略目的 IP 写内网服务器 IP 是错误! 防火墙 V7 安全策略,Untrust 访问映射后的服务,目的 IP 应该写【公网 IP】,不是内网 192.168.0.8。 外网用户访问的是防火墙公网 IP:15174,流量到达防火墙才做 NAT 转换;安全策略校验的是转换前报文,也就是目的地址 = 防火墙公网 IP。 你现在策略目的地址填 192.168.0.8,外网原始报文目的 IP 不是这个,策略匹配不到,直接拒绝流量。
WeChat_quality_web策略:原理:NAT 内部服务器属于目的 NAT,报文先匹配安全策略,再做地址转换。原始包:源公网 IP → 防火墙公网 IP:15174,所以目的域是 Untrust,目的 IP 是防火墙公网地址。
ping 192.168.0.8,并且防火墙内网侧 telnet 192.168.0.8 5174,确认内网服务器端口监听正常、服务器防火墙放行 5174(Windows 服务器防火墙大概率拦截)。WeChat_quality_web:确认是 TCP 端口 15174(外网)→5174(内网),协议 TCP 无误。display session table destination-port 15174
核心故障根源:安全策略目的域、目的 IP 填写错误。 外网访问防火墙公网 IP,原始报文目的 IP 是公网 IP,安全策略目的域应为 Untrust、目的 IP 填防火墙公网地址,不要填写内网服务器 192.168.0.8。修正策略后,再确认内网服务器防火墙放行 5174、服务器网关指向防火墙。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
安全策略any一下试试