0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

一個(gè)深信服AF雙向地址轉(zhuǎn)換原理分析與配置案例

jf_qwOiugB3 ? 來源:海得利網(wǎng)絡(luò) ? 2024-01-25 09:29 ? 次閱讀

這里講了一個(gè)很多防火墻發(fā)布涉及的回流的老問題:

使用防火墻發(fā)布了內(nèi)網(wǎng)服務(wù)器供外部訪問,外網(wǎng)可以正常通過防火墻外網(wǎng)接口IP訪問,但是內(nèi)網(wǎng)無法通過外網(wǎng)接口來訪問。

一、應(yīng)用場(chǎng)景

公司客戶內(nèi)網(wǎng)有一臺(tái)服務(wù)器192.168.50.50的80端口要映射到222.222.222.100的80端口,要求內(nèi)網(wǎng)的用戶192.168.50.40也可以通過222.222.222.100:80進(jìn)行訪問,AF的LAN口地址是192.168.50.1。

1dac3fe6-bb0a-11ee-8b88-92fbcf53809c.png

二、原理分析

1.如果我們只做目的地址轉(zhuǎn)換(服務(wù)器映射),終端通過公網(wǎng)地址訪問內(nèi)網(wǎng)服務(wù)器的流程:

第一步:內(nèi)網(wǎng)終端發(fā)包的【源地址是192.168.50.40 目的222.222.222.100】

第二步:數(shù)據(jù)包經(jīng)過AF只做了目的地址轉(zhuǎn)換,經(jīng)過AF之后的數(shù)據(jù)包【源192.168.50.40 目的192.168.50.50】

第三步:服務(wù)器收到客戶端請(qǐng)求回包【源192.168.50.50 目的192.168.50.40】

第四步:客戶端收到服務(wù)器回包【源192.168.50.50 目的192.168.50.40】,客戶端收到的響應(yīng)包與請(qǐng)求包的源目IP不對(duì)應(yīng),于是丟棄該數(shù)據(jù)包。

綜上所述,如果只配置目的地址轉(zhuǎn)換,所以內(nèi)網(wǎng)主機(jī)要通過公網(wǎng)出口地址訪問內(nèi)網(wǎng)服務(wù)器是無法訪問的。

2.配置雙向地址轉(zhuǎn)換后,終端通過公網(wǎng)地址訪問內(nèi)網(wǎng)服務(wù)器的流程:

第一步:內(nèi)網(wǎng)終端發(fā)包的【源地址是192.168.50.40 目的222.222.222.100】

第二步:數(shù)據(jù)包經(jīng)過AF同時(shí)做了源地址和目的地址轉(zhuǎn)換,經(jīng)過AF之后的數(shù)據(jù)包【源192.168.50.1 目的192.168.50.50】

第三步:服務(wù)器收到AF轉(zhuǎn)發(fā)過來的客戶端請(qǐng)求回包【源192.168.50.1 目的192.168.50.50】

第四步:AF收到服務(wù)器回包【源192.168.50.50 目的192.168.50.1】,AF轉(zhuǎn)發(fā)再給客戶端數(shù)據(jù)包【源222.222.222.100 目的192.168.50.40】

第五步:客戶端收到AF轉(zhuǎn)發(fā)過來的回包【源222.222.222.100 目的192.168.50.40】,請(qǐng)求包與響應(yīng)包源目地址一致,客戶端正常處理該數(shù)據(jù)包

三、配置指導(dǎo)

第一步:先配置一條目的地址轉(zhuǎn)換,實(shí)現(xiàn)公網(wǎng)主機(jī)通過公網(wǎng)地址訪問到內(nèi)網(wǎng)服務(wù)器

1dd4049a-bb0a-11ee-8b88-92fbcf53809c.png

第二步:再添加一條雙向地址轉(zhuǎn)換,實(shí)現(xiàn)內(nèi)網(wǎng)主機(jī)通過公網(wǎng)地址訪問內(nèi)網(wǎng)服務(wù)器

1de2b328-bb0a-11ee-8b88-92fbcf53809c.png

最終效果:公網(wǎng)主機(jī)訪問時(shí)會(huì)直接匹配目的地址轉(zhuǎn)換策略【外網(wǎng)訪問】,內(nèi)網(wǎng)主機(jī)訪問時(shí)會(huì)匹配雙向地址轉(zhuǎn)換策略【內(nèi)網(wǎng)訪問】

四、總結(jié)

如果只配置目的地址轉(zhuǎn)換,內(nèi)網(wǎng)主機(jī)通過AF公網(wǎng)地址訪問內(nèi)網(wǎng)服務(wù)器,客戶端發(fā)出的請(qǐng)求包和收到的回包源目的地址不一致,所以無法正常訪問




審核編輯:劉清

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 防火墻
    +關(guān)注

    關(guān)注

    0

    文章

    416

    瀏覽量

    35576
  • LAN
    LAN
    +關(guān)注

    關(guān)注

    0

    文章

    226

    瀏覽量

    37356

原文標(biāo)題:深信服AF雙向地址轉(zhuǎn)換原理分析與配置案例

文章出處:【微信號(hào):通信弱電交流學(xué)習(xí),微信公眾號(hào):通信弱電交流學(xué)習(xí)】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏

    評(píng)論

    相關(guān)推薦

    實(shí)現(xiàn)100余項(xiàng)定制需求 寧暢中標(biāo)深信服“2020年服務(wù)器采購(gòu)項(xiàng)目”

    據(jù)寧暢提供的中標(biāo)深信服通知書顯示,在2020年下半年的服務(wù)器需求采購(gòu)招標(biāo)項(xiàng)目中,經(jīng)深信服評(píng)標(biāo)委員會(huì)對(duì)眾多供應(yīng)商評(píng)比、篩選,寧暢公司取得了10個(gè)服務(wù)器項(xiàng)目的中標(biāo)資格。
    的頭像 發(fā)表于 11-07 11:52 ?3032次閱讀

    IR915與AF1000建立IPSecVPN配置的過程

    : 1. 配置深信服防火墻 第步:點(diǎn)擊導(dǎo)航欄“網(wǎng)絡(luò)>>IPSecVPN>>DLAN運(yùn)行狀態(tài)”,開啟VPN服務(wù)
    發(fā)表于 07-24 07:02

    深信服防火墻和IR700建立IPSec VPN的配置說明

    。(模版如圖所示)確定并保存。 選擇第2階段配置進(jìn)出策略(與JUNIPER相似)。 入站策略的源子網(wǎng)設(shè)置為路由器的子網(wǎng)地址(模版中為10.5.0.0/24),并確定 出站策略的源子網(wǎng)設(shè)置為深信服服務(wù)器
    發(fā)表于 07-26 07:43

    深信服筆試試題,含答案

    深信服筆試試題
    發(fā)表于 04-28 15:17

    深信服筆試,含答案二次上傳

    深信服筆試
    發(fā)表于 04-28 15:19

    深信服設(shè)備開關(guān)機(jī)教程

    深信服設(shè)備關(guān)機(jī)教程:設(shè)備的開關(guān)是按了會(huì)彈回來的那種,要關(guān)機(jī)需要長(zhǎng)按幾秒再松開就行?。ㄈ绻惆?b class='flag-5'>一下 立馬松開是關(guān)不了機(jī)器的)還有,不要直接拔掉電源線那種關(guān)機(jī)!深信服設(shè)備開機(jī)教程:接通電源線之后,直接按下電源鍵即可轉(zhuǎn)載于
    發(fā)表于 12-27 06:22

    深信服AD全新主打產(chǎn)品介紹PPT

    深信服AD應(yīng)用負(fù)載的產(chǎn)品介紹
    發(fā)表于 01-02 16:05 ?0次下載

    深信服和英偉達(dá)合作推出基于KVM技術(shù)的vGPU虛擬化解決方案

    日前,在泰國(guó)曼谷召開的2018深信服合作伙伴大會(huì)上,深信服宣布與全球領(lǐng)先的顯卡芯片廠商英偉達(dá)(NVIDIA)合作,將NVIDIA Virtual GPU技術(shù)集成在深信服aDesk桌面云平臺(tái)上提供
    的頭像 發(fā)表于 01-29 10:51 ?1.3w次閱讀

    深信服面算法工程師面試經(jīng)歷

    深信服面的算法工程師,深信服的面試很專業(yè),不愧是重技術(shù)的公司,經(jīng)歷了三面,雖然掛了難免失落,但是還是很慶幸有這次的經(jīng)歷。掛的原因是自己沒有準(zhǔn)備充分,完全是去裸面的。感覺自己掛在了二面,二面面試官人很好,想是給個(gè)三面的機(jī)會(huì)吧,特別
    的頭像 發(fā)表于 03-22 14:38 ?3662次閱讀

    深信服存儲(chǔ):老道的新手

    進(jìn)軍存儲(chǔ)市場(chǎng)的宣言。對(duì)于深信服,進(jìn)軍存儲(chǔ)市場(chǎng)并不是時(shí)沖動(dòng)和異想天開,更像是五年潛心研發(fā)和沉淀之后的場(chǎng)市場(chǎng)亮劍行動(dòng)。 那么,在競(jìng)爭(zhēng)者眾多、市場(chǎng)競(jìng)爭(zhēng)激烈的中國(guó)存儲(chǔ)市場(chǎng),深信服為何要選擇
    發(fā)表于 03-27 07:20 ?688次閱讀

    深信服推出了全新的云計(jì)算品牌“信服云”并全面替代VMware

    更重要的是,信服云的設(shè)計(jì)以安全建設(shè)為前提,業(yè)務(wù)云化首先要保障可靠的、安全的運(yùn)行。對(duì)于從安全業(yè)務(wù)起家的深信服來說,原生的安全能力成為信服云最大的優(yōu)勢(shì)之。
    的頭像 發(fā)表于 09-01 16:08 ?6987次閱讀

    騰訊云已與深信服達(dá)成戰(zhàn)略合作伙伴關(guān)系

    1月29日,騰訊云與深信服簽署戰(zhàn)略合作協(xié)議,正式達(dá)成戰(zhàn)略合作伙伴關(guān)系。
    的頭像 發(fā)表于 02-03 16:22 ?3412次閱讀

    深信服設(shè)備電源鍵關(guān)機(jī)

    深信服設(shè)備關(guān)機(jī)教程:設(shè)備的開關(guān)是按了會(huì)彈回來的那種,要關(guān)機(jī)需要長(zhǎng)按幾秒再松開就行!(如果你按下 立馬松開是關(guān)不了機(jī)器的)還有,不要直接拔掉電源線那種關(guān)機(jī)!深信服設(shè)備開機(jī)教程:接通電源線之后,直接按
    發(fā)表于 01-05 14:28 ?0次下載
    <b class='flag-5'>深信服</b>設(shè)備電源鍵關(guān)機(jī)

    深信服多款網(wǎng)絡(luò)安全產(chǎn)品通過IPv6 Ready Logo認(rèn)證

    近日,深信服科技股份有限公司旗下深信服日志分析管理系統(tǒng) SIP-Logger、深信服運(yùn)維安全管理系統(tǒng) OSM-1000、深信服安全隔離與信息
    發(fā)表于 10-21 11:45 ?853次閱讀
    <b class='flag-5'>深信服</b>多款網(wǎng)絡(luò)安全產(chǎn)品通過IPv6 Ready Logo認(rèn)證

    深信服發(fā)布安全GPT4.0數(shù)據(jù)安全大模型

    近日,深信服在數(shù)據(jù)安全領(lǐng)域邁出了重要步,正式發(fā)布了安全GPT4.0數(shù)據(jù)安全大模型。這創(chuàng)新的大模型技術(shù),旨在為用戶提供更高效、精準(zhǔn)的數(shù)據(jù)安全解決方案。
    的頭像 發(fā)表于 10-29 11:12 ?119次閱讀