0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

一个深信服AF双向地址转换原理分析与配置案例

jf_qwOiugB3 来源:海得利网络 2024-01-25 09:29 次阅读

这里讲了一个很多防火墙发布涉及的回流的老问题:

使用防火墙发布了内网服务器供外部访问,外网可以正常通过防火墙外网接口IP访问,但是内网无法通过外网接口来访问。

一、应用场景

公司客户内网有一台服务器192.168.50.50的80端口要映射到222.222.222.100的80端口,要求内网的用户192.168.50.40也可以通过222.222.222.100:80进行访问,AF的LAN口地址是192.168.50.1。

1dac3fe6-bb0a-11ee-8b88-92fbcf53809c.png

二、原理分析

1.如果我们只做目的地址转换(服务器映射),终端通过公网地址访问内网服务器的流程:

第一步:内网终端发包的【源地址是192.168.50.40 目的222.222.222.100】

第二步:数据包经过AF只做了目的地址转换,经过AF之后的数据包【源192.168.50.40 目的192.168.50.50】

第三步:服务器收到客户端请求回包【源192.168.50.50 目的192.168.50.40】

第四步:客户端收到服务器回包【源192.168.50.50 目的192.168.50.40】,客户端收到的响应包与请求包的源目IP不对应,于是丢弃该数据包。

综上所述,如果只配置目的地址转换,所以内网主机要通过公网出口地址访问内网服务器是无法访问的。

2.配置双向地址转换后,终端通过公网地址访问内网服务器的流程:

第一步:内网终端发包的【源地址是192.168.50.40 目的222.222.222.100】

第二步:数据包经过AF同时做了源地址和目的地址转换,经过AF之后的数据包【源192.168.50.1 目的192.168.50.50】

第三步:服务器收到AF转发过来的客户端请求回包【源192.168.50.1 目的192.168.50.50】

第四步:AF收到服务器回包【源192.168.50.50 目的192.168.50.1】,AF转发再给客户端数据包【源222.222.222.100 目的192.168.50.40】

第五步:客户端收到AF转发过来的回包【源222.222.222.100 目的192.168.50.40】,请求包与响应包源目地址一致,客户端正常处理该数据包

三、配置指导

第一步:先配置一条目的地址转换,实现公网主机通过公网地址访问到内网服务器

1dd4049a-bb0a-11ee-8b88-92fbcf53809c.png

第二步:再添加一条双向地址转换,实现内网主机通过公网地址访问内网服务器

1de2b328-bb0a-11ee-8b88-92fbcf53809c.png

最终效果:公网主机访问时会直接匹配目的地址转换策略【外网访问】,内网主机访问时会匹配双向地址转换策略【内网访问】

四、总结

如果只配置目的地址转换,内网主机通过AF公网地址访问内网服务器,客户端发出的请求包和收到的回包源目的地址不一致,所以无法正常访问




审核编辑:刘清

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 防火墙
    +关注

    关注

    0

    文章

    417

    浏览量

    35608
  • LAN
    LAN
    +关注

    关注

    0

    文章

    227

    浏览量

    37414

原文标题:深信服AF双向地址转换原理分析与配置案例

文章出处:【微信号:通信弱电交流学习,微信公众号:通信弱电交流学习】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    实现100余项定制需求 宁畅中标深信服“2020年服务器采购项目”

    据宁畅提供的中标深信服通知书显示,在2020年下半年的服务器需求采购招标项目中,经深信服评标委员会对众多供应商评比、筛选,宁畅公司取得了10服务器项目的中标资格。
    的头像 发表于 11-07 11:52 3067次阅读

    IR915与AF1000建立IPSecVPN配置的过程

    : 1. 配置深信服防火墙 第步:点击导航栏“网络>>IPSecVPN>>DLAN运行状态”,开启VPN服务
    发表于 07-24 07:02

    深信服防火墙和IR700建立IPSec VPN的配置说明

    。(模版如图所示)确定并保存。 选择第2阶段配置进出策略(与JUNIPER相似)。 入站策略的源子网设置为路由器的子网地址(模版中为10.5.0.0/24),并确定 出站策略的源子网设置为深信服服务器
    发表于 07-26 07:43

    深信服笔试试题,含答案

    深信服笔试试题
    发表于 04-28 15:17

    深信服笔试,含答案二次上传

    深信服笔试
    发表于 04-28 15:19

    深信服设备开关机教程

    深信服设备关机教程:设备的开关是按了会弹回来的那种,要关机需要长按几秒再松开就行!(如果你按下 立马松开是关不了机器的)还有,不要直接拔掉电源线那种关机!深信服设备开机教程:接通电源线之后,直接按下电源键即可转载于
    发表于 12-27 06:22

    深信服AD全新主打产品介绍PPT

    深信服AD应用负载的产品介绍
    发表于 01-02 16:05 0次下载

    深信服和英伟达合作推出基于KVM技术的vGPU虚拟化解决方案

    日前,在泰国曼谷召开的2018深信服合作伙伴大会上,深信服宣布与全球领先的显卡芯片厂商英伟达(NVIDIA)合作,将NVIDIA Virtual GPU技术集成在深信服aDesk桌面云平台上提供
    的头像 发表于 01-29 10:51 1.3w次阅读

    深信服面算法工程师面试经历

    深信服面的算法工程师,深信服的面试很专业,不愧是重技术的公司,经历了三面,虽然挂了难免失落,但是还是很庆幸有这次的经历。挂的原因是自己没有准备充分,完全是去裸面的。感觉自己挂在了二面,二面面试官人很好,想是给三面的机会吧,特别
    的头像 发表于 03-22 14:38 3698次阅读

    深信服存储:老道的新手

    进军存储市场的宣言。对于深信服,进军存储市场并不是时冲动和异想天开,更像是五年潜心研发和沉淀之后的场市场亮剑行动。 那么,在竞争者众多、市场竞争激烈的中国存储市场,深信服为何要选择
    发表于 03-27 07:20 700次阅读

    深信服推出了全新的云计算品牌“信服云”并全面替代VMware

    更重要的是,信服云的设计以安全建设为前提,业务云化首先要保障可靠的、安全的运行。对于从安全业务起家的深信服来说,原生的安全能力成为信服云最大的优势之
    的头像 发表于 09-01 16:08 7038次阅读

    腾讯云已与深信服达成战略合作伙伴关系

    1月29日,腾讯云与深信服签署战略合作协议,正式达成战略合作伙伴关系。
    的头像 发表于 02-03 16:22 3449次阅读

    深信服设备电源键关机

    深信服设备关机教程:设备的开关是按了会弹回来的那种,要关机需要长按几秒再松开就行!(如果你按下 立马松开是关不了机器的)还有,不要直接拔掉电源线那种关机!深信服设备开机教程:接通电源线之后,直接按
    发表于 01-05 14:28 0次下载
    <b class='flag-5'>深信服</b>设备电源键关机

    深信服多款网络安全产品通过IPv6 Ready Logo认证

    近日,深信服科技股份有限公司旗下深信服日志分析管理系统 SIP-Logger、深信服运维安全管理系统 OSM-1000、深信服安全隔离与信息
    发表于 10-21 11:45 879次阅读
    <b class='flag-5'>深信服</b>多款网络安全产品通过IPv6 Ready Logo认证

    深信服发布安全GPT4.0数据安全大模型

    近日,深信服在数据安全领域迈出了重要步,正式发布了安全GPT4.0数据安全大模型。这创新的大模型技术,旨在为用户提供更高效、精准的数据安全解决方案。
    的头像 发表于 10-29 11:12 215次阅读