• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

SIP业务使用nat static outbound nat避免防火墙安全策略会话冲突

2022-02-26 发表
  • 0关注
  • 1收藏 1857浏览
粉丝:4人 关注:12人

组网及说明

现场特殊的sip环境


sip服务器a访问sip服务器b

同时b也主动访问a

前提如下

a在内网

b在外网

a监听1111端口

b监听2222端口

 a主动发起请求  源端口 1111 目的端口2222

 b也主动发起请求  源端口2222 目的端口1111

在防火墙上1/0/3做nat server

将内网1.1.1.1地址映射为2.2.2.2

同时1/0/3下做nat outbound


问题描述

此时内网a首先访问外网b,然后b主动访问a ,sip业务不通




过程分析

此时内网a首先访问外网b,

创建匹配源nat会话

in  源ip  1.1.1.1  

      目的ip 2.2.2.1

      源端口 1111

     目的端口2222

      入接口 1/0/2


rs     源ip 2.2.2.1

       目的ip  2.2.2.2

        源端口2222

       目的端口1111

       入接口1/0/3

此时如果b主动访问a会创建如下会话

    in  源ip  2.2.2.1

         目的 2.2.2.2  

         源端口2222

        目的端口1111

        入接口1/0/3


   rs    源ip 1.1.1.1 

         目的ip 2.2.2.1

         源端口1111

         目的端口2222

        入接口1/0/2

该会话与内网主动发包的会话冲突了,导致会话建立失败

如果建立成功,外到内的流量和内到外返回的流量都是1/0/3进来,源目ip和源目端口相同  ,

                       内到外的流量情况相同,  

                       防火墙无法无法区分,因此就不会建立这种冲突的会话

解决方法

使用nat static outbound  一条命令 同时起到目的nat和源nat的作用    ,产生一条会话

例如 全局下

system-view

[Sysname] nat static outbound 192.168.1.1 2.2.2.2

 如果没有指定ACL,则所有从内网到外网的报文都可以使用该配置进行源地址转换;所有从外网到内网的报文都可以使用该配置进行目的地址转换。

出方向一对一静态地址转换的配置中不引用ACL规则时,该静态地址转换允许反方向发起的连接进行地址转换。否则,必须指定reversible参数才允许反向地址转换。

配置出方向一对一静态地址转换

该案例对您是否有帮助:

您的评价:1

若您有关于案例的建议,请反馈:

作者在2022-04-06对此案例进行了修订
0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作