以下是除基础策略外的关键排查点:
1. 域间/域内策略方向与对象
入方向(Untrust -> Trust): 目的IP应写公网IP还是私网IP(10.0.0.80)?取决于设备款式和版本(通常旧款NAT板卡先转换后策略,新款大部分先策略后转换,需具体确认)。
服务对象: 确认策略中放通的服务端口(如TCP 80/443)与映射的内部端口一致。
全局策略: 检查是否配置了全局 packet-filter default deny,或者接口下是否有未放通的ACL。
2. NAT配置
黑洞路由: 若公网IP与出接口IP不同,需配置黑洞路由防止路由环路:ip route-static <公网IP> 255.255.255.255 null0。
No-PAT/Server Map: 确认NAT Server配置正确,dis nat server 检查生成的Server Map表项是否命中。
Hairpin(回流): 如果是内网用户通过公网IP访问内网服务器,需检查是否配置了NAT回流(Hairpin)或DNS Mapping。
3. 路由与基本连通性
检查服务器的网关是否指向防火墙内网口。
在防火墙上 ping -a <内网网关IP> 10.0.0.80 测试直连连通性。
4. 会话与统计
dis session table verbose destination-ip 10.0.0.80 查看是否有会话建立。
dis statistic session packet-filter 查看策略是否有命中计数。
暂无评论