0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

一個深信服AF雙向地址轉(zhuǎn)換原理分析與配置案例

jf_qwOiugB3 ? 來源:海得利網(wǎng)絡(luò) ? 2024-01-25 09:29 ? 次閱讀

這里講了一個很多防火墻發(fā)布涉及的回流的老問題:

使用防火墻發(fā)布了內(nèi)網(wǎng)服務(wù)器供外部訪問,外網(wǎng)可以正常通過防火墻外網(wǎng)接口IP訪問,但是內(nèi)網(wǎng)無法通過外網(wǎng)接口來訪問。

一、應(yīng)用場景

公司客戶內(nèi)網(wǎng)有一臺服務(wù)器192.168.50.50的80端口要映射到222.222.222.100的80端口,要求內(nèi)網(wǎng)的用戶192.168.50.40也可以通過222.222.222.100:80進行訪問,AF的LAN口地址是192.168.50.1。

1dac3fe6-bb0a-11ee-8b88-92fbcf53809c.png

二、原理分析

1.如果我們只做目的地址轉(zhuǎn)換(服務(wù)器映射),終端通過公網(wǎng)地址訪問內(nèi)網(wǎng)服務(wù)器的流程:

第一步:內(nèi)網(wǎng)終端發(fā)包的【源地址是192.168.50.40 目的222.222.222.100】

第二步:數(shù)據(jù)包經(jīng)過AF只做了目的地址轉(zhuǎn)換,經(jīng)過AF之后的數(shù)據(jù)包【源192.168.50.40 目的192.168.50.50】

第三步:服務(wù)器收到客戶端請求回包【源192.168.50.50 目的192.168.50.40】

第四步:客戶端收到服務(wù)器回包【源192.168.50.50 目的192.168.50.40】,客戶端收到的響應(yīng)包與請求包的源目IP不對應(yīng),于是丟棄該數(shù)據(jù)包。

綜上所述,如果只配置目的地址轉(zhuǎn)換,所以內(nèi)網(wǎng)主機要通過公網(wǎng)出口地址訪問內(nèi)網(wǎng)服務(wù)器是無法訪問的。

2.配置雙向地址轉(zhuǎn)換后,終端通過公網(wǎng)地址訪問內(nèi)網(wǎng)服務(wù)器的流程:

第一步:內(nèi)網(wǎng)終端發(fā)包的【源地址是192.168.50.40 目的222.222.222.100】

第二步:數(shù)據(jù)包經(jīng)過AF同時做了源地址和目的地址轉(zhuǎn)換,經(jīng)過AF之后的數(shù)據(jù)包【源192.168.50.1 目的192.168.50.50】

第三步:服務(wù)器收到AF轉(zhuǎn)發(fā)過來的客戶端請求回包【源192.168.50.1 目的192.168.50.50】

第四步:AF收到服務(wù)器回包【源192.168.50.50 目的192.168.50.1】,AF轉(zhuǎn)發(fā)再給客戶端數(shù)據(jù)包【源222.222.222.100 目的192.168.50.40】

第五步:客戶端收到AF轉(zhuǎn)發(fā)過來的回包【源222.222.222.100 目的192.168.50.40】,請求包與響應(yīng)包源目地址一致,客戶端正常處理該數(shù)據(jù)包

三、配置指導(dǎo)

第一步:先配置一條目的地址轉(zhuǎn)換,實現(xiàn)公網(wǎng)主機通過公網(wǎng)地址訪問到內(nèi)網(wǎng)服務(wù)器

1dd4049a-bb0a-11ee-8b88-92fbcf53809c.png

第二步:再添加一條雙向地址轉(zhuǎn)換,實現(xiàn)內(nèi)網(wǎng)主機通過公網(wǎng)地址訪問內(nèi)網(wǎng)服務(wù)器

1de2b328-bb0a-11ee-8b88-92fbcf53809c.png

最終效果:公網(wǎng)主機訪問時會直接匹配目的地址轉(zhuǎn)換策略【外網(wǎng)訪問】,內(nèi)網(wǎng)主機訪問時會匹配雙向地址轉(zhuǎn)換策略【內(nèi)網(wǎng)訪問】

四、總結(jié)

如果只配置目的地址轉(zhuǎn)換,內(nèi)網(wǎng)主機通過AF公網(wǎng)地址訪問內(nèi)網(wǎng)服務(wù)器,客戶端發(fā)出的請求包和收到的回包源目的地址不一致,所以無法正常訪問




審核編輯:劉清

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 防火墻
    +關(guān)注

    關(guān)注

    0

    文章

    413

    瀏覽量

    35562
  • LAN
    LAN
    +關(guān)注

    關(guān)注

    0

    文章

    226

    瀏覽量

    37323

原文標題:深信服AF雙向地址轉(zhuǎn)換原理分析與配置案例

文章出處:【微信號:通信弱電交流學(xué)習(xí),微信公眾號:通信弱電交流學(xué)習(xí)】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關(guān)推薦

    實現(xiàn)100余項定制需求 寧暢中標深信服“2020年服務(wù)器采購項目”

    據(jù)寧暢提供的中標深信服通知書顯示,在2020年下半年的服務(wù)器需求采購招標項目中,經(jīng)深信服評標委員會對眾多供應(yīng)商評比、篩選,寧暢公司取得了10服務(wù)器項目的中標資格。
    的頭像 發(fā)表于 11-07 11:52 ?3009次閱讀

    IR915與AF1000建立IPSecVPN配置的過程

    : 1. 配置深信服防火墻 第步:點擊導(dǎo)航欄“網(wǎng)絡(luò)>>IPSecVPN>>DLAN運行狀態(tài)”,開啟VPN服務(wù)
    發(fā)表于 07-24 07:02

    深信服防火墻和IR700建立IPSec VPN的配置說明

    。(模版如圖所示)確定并保存。 選擇第2階段配置進出策略(與JUNIPER相似)。 入站策略的源子網(wǎng)設(shè)置為路由器的子網(wǎng)地址(模版中為10.5.0.0/24),并確定 出站策略的源子網(wǎng)設(shè)置為深信服服務(wù)器
    發(fā)表于 07-26 07:43

    深信服筆試試題,含答案

    深信服筆試試題
    發(fā)表于 04-28 15:17

    深信服筆試,含答案二次上傳

    深信服筆試
    發(fā)表于 04-28 15:19

    深信服設(shè)備開關(guān)機教程

    深信服設(shè)備關(guān)機教程:設(shè)備的開關(guān)是按了會彈回來的那種,要關(guān)機需要長按幾秒再松開就行?。ㄈ绻惆?b class='flag-5'>一下 立馬松開是關(guān)不了機器的)還有,不要直接拔掉電源線那種關(guān)機!深信服設(shè)備開機教程:接通電源線之后,直接按下電源鍵即可轉(zhuǎn)載于
    發(fā)表于 12-27 06:22

    深信服AD全新主打產(chǎn)品介紹PPT

    深信服AD應(yīng)用負載的產(chǎn)品介紹
    發(fā)表于 01-02 16:05 ?0次下載

    深信服和英偉達合作推出基于KVM技術(shù)的vGPU虛擬化解決方案

    日前,在泰國曼谷召開的2018深信服合作伙伴大會上,深信服宣布與全球領(lǐng)先的顯卡芯片廠商英偉達(NVIDIA)合作,將NVIDIA Virtual GPU技術(shù)集成在深信服aDesk桌面云平臺上提供
    的頭像 發(fā)表于 01-29 10:51 ?1.2w次閱讀

    深信服面算法工程師面試經(jīng)歷

    深信服面的算法工程師,深信服的面試很專業(yè),不愧是重技術(shù)的公司,經(jīng)歷了三面,雖然掛了難免失落,但是還是很慶幸有這次的經(jīng)歷。掛的原因是自己沒有準備充分,完全是去裸面的。感覺自己掛在了二面,二面面試官人很好,想是給三面的機會吧,特別
    的頭像 發(fā)表于 03-22 14:38 ?3636次閱讀

    深信服存儲:老道的新手

    進軍存儲市場的宣言。對于深信服,進軍存儲市場并不是時沖動和異想天開,更像是五年潛心研發(fā)和沉淀之后的場市場亮劍行動。 那么,在競爭者眾多、市場競爭激烈的中國存儲市場,深信服為何要選擇
    發(fā)表于 03-27 07:20 ?676次閱讀

    深信服EDS中控信息達成合作,助力城市智能交通建設(shè)

    作為中國智慧城市建設(shè)先驅(qū),中控信息長久以來為城市智能交通提供規(guī)劃、實施、運營服務(wù)體化的整體解決方案。日前,深信服與中控信息達成合作,完成深信服企業(yè)級分布式存儲EDS與交警集成管控平臺的兼容性認證,雙方將發(fā)力智能交通領(lǐng)域,攜手滿
    發(fā)表于 07-23 11:10 ?803次閱讀

    深信服推出了全新的云計算品牌“信服云”并全面替代VMware

    更重要的是,信服云的設(shè)計以安全建設(shè)為前提,業(yè)務(wù)云化首先要保障可靠的、安全的運行。對于從安全業(yè)務(wù)起家的深信服來說,原生的安全能力成為信服云最大的優(yōu)勢之。
    的頭像 發(fā)表于 09-01 16:08 ?6959次閱讀

    騰訊云已與深信服達成戰(zhàn)略合作伙伴關(guān)系

    1月29日,騰訊云與深信服簽署戰(zhàn)略合作協(xié)議,正式達成戰(zhàn)略合作伙伴關(guān)系。
    的頭像 發(fā)表于 02-03 16:22 ?3392次閱讀

    深信服設(shè)備電源鍵關(guān)機

    深信服設(shè)備關(guān)機教程:設(shè)備的開關(guān)是按了會彈回來的那種,要關(guān)機需要長按幾秒再松開就行?。ㄈ绻惆?b class='flag-5'>一下 立馬松開是關(guān)不了機器的)還有,不要直接拔掉電源線那種關(guān)機!深信服設(shè)備開機教程:接通電源線之后,直接按
    發(fā)表于 01-05 14:28 ?0次下載
    <b class='flag-5'>深信服</b>設(shè)備電源鍵關(guān)機

    深信服多款網(wǎng)絡(luò)安全產(chǎn)品通過IPv6 Ready Logo認證

    近日,深信服科技股份有限公司旗下深信服日志分析管理系統(tǒng) SIP-Logger、深信服運維安全管理系統(tǒng) OSM-1000、深信服安全隔離與信息
    發(fā)表于 10-21 11:45 ?832次閱讀
    <b class='flag-5'>深信服</b>多款網(wǎng)絡(luò)安全產(chǎn)品通過IPv6 Ready Logo認證