前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >网络排障:USG防火墙no-NAT策略不生效

网络排障:USG防火墙no-NAT策略不生效

作者头像
网络技术联盟站
发布2023-03-13 16:38:53
7440
发布2023-03-13 16:38:53
举报
故障描述

拓扑如下,管理员将防火墙配置为对内部服务器 1 和服务器 2 进行 NAT,以便为 Internet 用户 (R1) 提供服务。并且服务器 1 被允许访问互联网,但服务器 2 不被允许。配置完成后,admin发现server 1和server 2都可以上网。

图 1:NAT 案例的拓扑

处理过程

  1. 验证故障现象,服务器1和服务器2都能ping通R1路由器。
  2. 检查防火墙上的 NAT 策略,以及服务器 2 是否被排除在 NAT 策略之外。

根据以上结果,服务器 2 被排除在 NAT 策略之外。

  1. 检查 NAT 服务器配置,以及服务器 2 是否包含在 NAT 服务器配置中。

结果显示服务器 2 包含在 NAT 服务器范围内,并且管理员没有为 NAT 服务器配置启用 no-reverse 功能。

根本原因

在 USG 防火墙上配置 NAT 服务器时,设备会为每个服务器 NAT 表项生成两个 server-map 表项。

反向 server-map 条目允许 Intranet 服务器在不被 Internet 用户访问的情况下启动会话。另一方面,设备会将流量与源 NAT 策略之前的服务器映射表进行匹配。

因此,当服务器 2 发起 ping 会话时,流量将匹配反向 server-map 条目并生成会话表条目,并跳过 NAT 策略中的拒绝条目。

图 2. 反向服务器映射条目允许意外流量。

解决方案

取消已配置的 NAT 服务器配置,然后重新配置。为服务器 2 配置 NAT 服务器时,添加 no-reverse 参数,就像下面的例子:

[FW1] nat server global 1.1.1.4 inside 10.1.1.3 no-reverse
本文参与 腾讯云自媒体分享计划,分享自微信公众号。
原始发表:2022-04-27,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 网络技术联盟站 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 处理过程
  • 根本原因
  • 解决方案
相关产品与服务
NAT 网关
NAT 网关(NAT Gateway)提供 IP 地址转换服务,为腾讯云内资源提供高性能的 Internet 访问服务。通过 NAT 网关,在腾讯云上的资源可以更安全的访问 Internet,保护私有网络信息不直接暴露公网;您也可以通过 NAT 网关实现海量的公网访问,最大支持1000万以上的并发连接数;NAT 网关还支持 IP 级流量管控,可实时查看流量数据,帮助您快速定位异常流量,排查网络故障。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档