现象:会话可以建立、NAT 计数命中,但是报文只有出方向,没有回包,是 V7 防火墙经典场景,按顺序排查:
接口 NAT 只是做地址转换,必须有 Trust→Untrust 的安全策略允许流量转发。
display session verbose
SYN_SENT,只有发起包,没有回包,大概率策略没放通。display security-policy ip
注意:安全策略是域间转发策略,NAT 只是改源 IP,不能替代安全策略放行。
接口 NAT(EasyIP)只是把内网 IP 换成外网接口 IP,防火墙必须存在默认路由指向运营商下一跳。
display ip routing-table 0.0.0.0
nat outbound arp-proxy。display security-zone member
display interface brief
⚠️接口 NAT 要配置在外网出接口:
nat outbound在 Untrust 接口下。
#查看NAT会话,看源IP是否成功转换成外网接口IP
display nat session slot all verbose
#查看安全策略命中计数
display security-policy hit-count
看会话里面:
display device。display session verbose看回包计数
补充:M9008-S 是模块化防火墙,业务流量跑业务板,不要只用主控测试。
暂无评论
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论