假设内网服务器在Trust域,内网PC也在Trust域,公网口在Untrust域。
需放行Trust到Trust的域间策略(流量确从Trust出发,因回流查路由后又送回Trust,属于Trust→Trust域间)。
若设备是防火墙(如F10X0/F50X0),需检查如下:
1. 安全策略:放行源Trust、目的Trust的策略,条件包含内网PC的源IP、服务器的真实内网IP(回流后目的NAT已还原为内网IP)、服务端口。
2. ASPF:若开启ASPF,建议确保Trust域相关检测未阻断。
3. 强策略(如有):确认Trust→Trust未被强策略阻断。
命令参考
假定域:Trust、Untrust、Local。
放行Trust到Trust的安全策略(对象组需提前创建好pc_ips、srv_ip、service_port):
security-policy ip
rule name trust_trust_reflex
source-zone trust
destination-zone trust
source-ip ip-prefix pc_ips
destination-ip ip-prefix srv_ip
service service_port
action pass
快速验证
临时全通Trust→Trust,看能否访问;可以的话再逐步收紧目的IP和端口。
暂无评论