Print

ERG3/UR路由器实现部分终端访问内网服务器且服务器可以正常上外网典型配置案例

组网及说明

实现需求:内网服务器仅允许部分外网地址访问,且内网服务器可正常上外网(本案以内网服务器为192.168.100.100为例配置)

配置步骤

 

可通过防火墙实现本次所需功能,具体配置方案参考如下:
1. 配置防火墙默认过滤规则为允许,作为基础全局规则。
2. 配置指定外网地址访问内网服务器的放行规则:优先配置三条高优先级放行规则,规则动作设置为允许,协议选择TCP;源地址组绑定需要放通的公网地址组,目的地址组绑定内网服务器地址组(192.168.100.100),目的端口填写内网业务端口。需注意,防火墙该类匹配规则生效于NAT转换之后
3. 配置外网地址访问拦截:配置一条最低优先级的拒绝规则,规则动作设置为拒绝,源地址为所有地址(any),目的端口为内网业务端口,用于拦截除上述放行地址外的所有外网访问请求,禁止其访问内网服务器对应端口,其余端口不受影响。

配置关键点

注意:本案例适用于内网服务器端口为确定端口场景。