0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

一个深信服AF双向地址转换原理分析与配置案例

jf_qwOiugB3 来源:海得利网络 2024-01-25 09:29 次阅读

这里讲了一个很多防火墙发布涉及的回流的老问题:

使用防火墙发布了内网服务器供外部访问,外网可以正常通过防火墙外网接口IP访问,但是内网无法通过外网接口来访问。

一、应用场景

公司客户内网有一台服务器192.168.50.50的80端口要映射到222.222.222.100的80端口,要求内网的用户192.168.50.40也可以通过222.222.222.100:80进行访问,AF的LAN口地址是192.168.50.1。

1dac3fe6-bb0a-11ee-8b88-92fbcf53809c.png

二、原理分析

1.如果我们只做目的地址转换(服务器映射),终端通过公网地址访问内网服务器的流程:

第一步:内网终端发包的【源地址是192.168.50.40 目的222.222.222.100】

第二步:数据包经过AF只做了目的地址转换,经过AF之后的数据包【源192.168.50.40 目的192.168.50.50】

第三步:服务器收到客户端请求回包【源192.168.50.50 目的192.168.50.40】

第四步:客户端收到服务器回包【源192.168.50.50 目的192.168.50.40】,客户端收到的响应包与请求包的源目IP不对应,于是丢弃该数据包。

综上所述,如果只配置目的地址转换,所以内网主机要通过公网出口地址访问内网服务器是无法访问的。

2.配置双向地址转换后,终端通过公网地址访问内网服务器的流程:

第一步:内网终端发包的【源地址是192.168.50.40 目的222.222.222.100】

第二步:数据包经过AF同时做了源地址和目的地址转换,经过AF之后的数据包【源192.168.50.1 目的192.168.50.50】

第三步:服务器收到AF转发过来的客户端请求回包【源192.168.50.1 目的192.168.50.50】

第四步:AF收到服务器回包【源192.168.50.50 目的192.168.50.1】,AF转发再给客户端数据包【源222.222.222.100 目的192.168.50.40】

第五步:客户端收到AF转发过来的回包【源222.222.222.100 目的192.168.50.40】,请求包与响应包源目地址一致,客户端正常处理该数据包

三、配置指导

第一步:先配置一条目的地址转换,实现公网主机通过公网地址访问到内网服务器

1dd4049a-bb0a-11ee-8b88-92fbcf53809c.png

第二步:再添加一条双向地址转换,实现内网主机通过公网地址访问内网服务器

1de2b328-bb0a-11ee-8b88-92fbcf53809c.png

最终效果:公网主机访问时会直接匹配目的地址转换策略【外网访问】,内网主机访问时会匹配双向地址转换策略【内网访问】

四、总结

如果只配置目的地址转换,内网主机通过AF公网地址访问内网服务器,客户端发出的请求包和收到的回包源目的地址不一致,所以无法正常访问




审核编辑:刘清

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 防火墙
    +关注

    关注

    0

    文章

    406

    浏览量

    35422
  • LAN
    LAN
    +关注

    关注

    0

    文章

    217

    浏览量

    36971

原文标题:深信服AF双向地址转换原理分析与配置案例

文章出处:【微信号:通信弱电交流学习,微信公众号:通信弱电交流学习】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    实现100余项定制需求 宁畅中标深信服“2020年服务器采购项目”

    据宁畅提供的中标深信服通知书显示,在2020年下半年的服务器需求采购招标项目中,经深信服评标委员会对众多供应商评比、筛选,宁畅公司取得了10个服务器项目的中标资格。
    的头像 发表于 11-07 11:52 2842次阅读

    深信服笔试试题,含答案

    深信服笔试试题
    发表于 04-28 15:17

    深信服笔试,含答案二次上传

    深信服笔试
    发表于 04-28 15:19

    深信服设备开关机教程

    深信服设备关机教程:设备的开关是按了会弹回来的那种,要关机需要长按几秒再松开就行!(如果你按下 立马松开是关不了机器的)还有,不要直接拔掉电源线那种关机!深信服设备开机教程:接通电源线之后,直接按下电源键即可转载于
    发表于 12-27 06:22

    深信服AD全新主打产品介绍PPT

    深信服AD应用负载的产品介绍
    发表于 01-02 16:05 0次下载

    深信服和英伟达合作推出基于KVM技术的vGPU虚拟化解决方案

    日前,在泰国曼谷召开的2018深信服合作伙伴大会上,深信服宣布与全球领先的显卡芯片厂商英伟达(NVIDIA)合作,将NVIDIA Virtual GPU技术集成在深信服aDesk桌面云平台上提供
    的头像 发表于 01-29 10:51 1.2w次阅读

    深信服面算法工程师面试经历

    深信服面的算法工程师,深信服的面试很专业,不愧是重技术的公司,经历了三面,虽然挂了难免失落,但是还是很庆幸有这次的经历。挂的原因是自己没有准备充分,完全是去裸面的。感觉自己挂在了二面,二面面试官人很好,想是给个三面的机会吧,特别感激面试官!
    的头像 发表于 03-22 14:38 3410次阅读

    深信服存储:老道的新手

    深信服存 储 :老道的新手 “经历五年研发投入和打磨,企业级分布式存储EDS已经实现多个版本迭代,去年试点短时间内就获得了几十家用户。”深信服新IT业务总经理兼CTO陈小亮如是说。 这颇像是深信服
    发表于 03-27 07:20 610次阅读

    深信服推出了全新的云计算品牌“信服云”并全面替代VMware

    更重要的是,信服云的设计以安全建设为前提,业务云化首先要保障可靠的、安全的运行。对于从安全业务起家的深信服来说,原生的安全能力成为信服云最大的优势之一。
    的头像 发表于 09-01 16:08 6765次阅读

    中国移动携手深信服共筑云网安新体系,助力企业乘云破浪

    深信服深知,要想成为政企用户数字化转型的左膀右臂,就必须不断升级业务战略。为此,深信服与中国移动开启深度合作模式,充分发挥双方在各自领域的优势,顺应企业上云和终端应用云化趋势,中国移动提供云资源和网络资源,深信服提供云安全解决方
    的头像 发表于 10-20 10:09 1988次阅读

    腾讯云已与深信服达成战略合作伙伴关系

    1月29日,腾讯云与深信服签署战略合作协议,正式达成战略合作伙伴关系。
    的头像 发表于 02-03 16:22 3211次阅读

    深信服设备电源键关机

    深信服设备关机教程:设备的开关是按了会弹回来的那种,要关机需要长按几秒再松开就行!(如果你按一下 立马松开是关不了机器的)还有,不要直接拔掉电源线那种关机!深信服设备开机教程:接通电源线之后,直接按下电源键即可转载于:https://blog.51cto.com/8189
    发表于 01-05 14:28 0次下载
    <b class='flag-5'>深信服</b>设备电源键关机

    统信软件与深信服科技携手构建信创云桌面整体解决方案

    深信服信创云桌面采用全栈的信创架构,从前端的云终端到后台的服务器,都搭载国内自主芯片、操作系统和应用,实现了端到端的适配以及从硬件到软件全平台的安全防护,满足用户的日常办公、开发设计、教育教学等多种场景。
    的头像 发表于 05-12 16:17 1443次阅读

    云赛智联获颁“2021年度深信服卓越伙伴奖”

    近日,云赛智联旗下企业北京信诺时代科技发展有限公司应邀参加了由合作伙伴深信服科技股份有限公司在云端举办的第14届核心合作伙伴论坛。
    的头像 发表于 06-06 15:36 1089次阅读

    深信服多款网络安全产品通过IPv6 Ready Logo认证

    近日,深信服科技股份有限公司旗下深信服日志分析管理系统 SIP-Logger、深信服运维安全管理系统 OSM-1000、深信服安全隔离与信息
    发表于 10-21 11:45 682次阅读
    <b class='flag-5'>深信服</b>多款网络安全产品通过IPv6 Ready Logo认证