山石网科目的映射(DNAT)配置案例-StoneOS5.5

1.需求分析

内网有相应的服务需要提供给外网用户进行访问,外网用户能通过防火墙公网地址访问到内网服务器真实业务。

2.解决方案

2.1 软硬件信息

软件版本:StoneOS 5.5R3P9

硬件平台:SG-6000-E1700

2.2 实验环境

外网通过设备公网 IP 39.98.200.40:8081访问内网地址的 10.1.1.1 的 HTTP 80服务。

2.3 网络拓扑

2.4 配置步骤

2.4.1 自定义(端口)服务

先在对象中找到服务簿,自定义一个tcp-8081端口。

注:目的端口为固定端口时,配置最小和最大一致,连续范围端口可以配置一个区间。在没有指定源端口的情况下,不用填写源端口,如果配置,会导致DNAT不匹配。(因一般源端口是随机,目的端口固定)

2.4.2 配置目的NAT

可以在更多配置里开启记录日志,方便验证。

2.4.3 配置安全策略

2.5 结果与故障分析

配置完成。如果出现映射不通的情况下,请按照以下步骤检查:

(1)监控是否有日志,没有日志检查DNAT 配置及自定义服务。

(2)若配置没有问题,检查内网端口是否可达(可以通过SLB服务探测功能协助检查)。

(3)若内网端口不可达,检查内网路由。

(4)若内网端口可达,更换外网端口测试,测试成功则是外网端口问题。

(5)如果外网端口测试失败,debug抓包看数据包是否到防火墙,未到防火墙则是运营商问题;到防火墙被丢弃或内网没有回包,则查看丢弃原因;内网没回包考虑是内网没有回指路由的原因,可以做SNAT转换成内网接口测试。

更多其他精彩内容请见: 山石网科知识库

©著作权归作者所有,转载或内容合作请联系作者
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

推荐阅读更多精彩内容

  • frp frp 是一个可用于内网穿透的高性能的反向代理应用,支持 tcp, udp 协议,为 http 和 htt...
    Time一柒阅读 16,849评论 1 1
  • 路由基本原理: 路由器内部有一个路由表,这表标明了如果要去某个地方,下一步应该往哪走。路由器从某个端口收到一个数据...
    TimLi_51bb阅读 2,199评论 0 3
  • 网络基础知识 计算机诞生 “第一台计算机(ENIAC)于1946年2月,在美国诞生。提出程序存储的是美国的数学家冯...
    水中的蓝天阅读 372评论 0 0
  • 内网组网方案: 1)交换机交换机是针对共享工作模式的弱点而推出的。交换机拥有一条高带宽的背部总线和内部交换矩阵。交...
    梦幻新阳阅读 1,388评论 0 0
  • 总是会忘这些东西,记下来,当工具吧 netstat -an 打开所有端口 服务默认端口 公认端口(Well Kno...
    活不出自己也爱不好别人阅读 409评论 0 0