在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

Juniper防火墻配置NAT映射的問題分析

網絡技術干貨圈 ? 來源:網絡技術干貨圈 ? 2024-10-29 09:55 ? 次閱讀

記錄一下Juniper SSG或者ISG 系列防火墻上配置一對多NAT映射 VIP(Viritual Internet Protocol)時碰到的一個特殊的問題, 就是在內部服務器ICMP報文被阻斷的情況下,啟用VIP的Server Auto Enable 功能引起的NAT映射失效問題,希望可以給碰到相同問題的人一些參考。

測試平臺:Juniper ISG 1000 防火墻,軟件版本為 6.3.0。

遇到的問題:

任務是將內網的一臺Windows服務器(IP地址:192.168.X.X)的公網出口地址更換為新的公網出口地址(IP地址:60.X.X.X),所以在出口防火墻上添加了一條新的VIP映射,將公網地址 60.X.X.X 的8080端口映射到內網服務器 192.168.X.X 的 8080端口,如下圖所示:

420e9b4e-90d5-11ef-a511-92fbcf53809c.jpg

默認配置VIP時會開啟Server Auto Dectection,這里就保持默認了,但是配置完成后,就直接 telnet 公網地址60.X.X.X的8080端口進行測試,發現不通。

然后就去檢查服務器,服務器上發現8080端口和對應的服務狀態都是正常的,直接在出口防火墻上telnet服務器192.168.X.X的8080端口也是正常的。

那就說明是對外的VIP映射出了點問題,但奇怪的是同事發現把服務器自身的防火墻關閉之后,外網就能訪問到服務器的8080端口了,但是開啟之后又不能訪問了,這就把問題又引入另一個奇怪的方向了?服務器8080端口不管有沒有關閉自身防火墻在內網一直是可以訪問的,但是關閉它自身的防火墻卻可以影響外網對它8080端口的訪問?然后檢查了服務器的防火墻,8080端口沒有被阻斷,也沒配置任何跟它相關的安全策略。

最后再次檢查了防火墻,確認了一下VIP的配置,沒什么問題,只是這條VIP映射狀態顯示為Down,一個有經驗的前輩讓我把VIP的Server Auto Detection參數去掉試試,我就去掉了,然后發現通了?。?!

4226b792-90d5-11ef-a511-92fbcf53809c.jpg

問題原因:

最后確認問題是Juniper ISG 防火墻配置VIP時開啟了 Server Auto Detection 導致的,但以前配置的時候都是正常的,這次是因為服務器也有鍋,服務器自身防火墻上出于安全考慮配置了阻斷外部ICMP報文(ping)的策略,而Juniper防火墻的 Server Auto Detection自動檢測功能是通過ping來檢測服務器的連通性進而判斷配置的VIP映射是否有效,有效則顯示狀態為OK,無效則顯示狀態為Down,如果判定為無效,數據包進來時就無法使用此映射規則了。

所以正常情況下服務器自身沒有配置任何安全策略的時候,Juniper防火墻上直接配置VIP并默認開啟 Server Auto Detection是不影響正常通信的,這里是因為服務器自身阻斷了ICMP報文這種特殊情況,導致防火墻使用 Server Auto Detection 對該服務器進行連通性檢測時失敗,進而將映射到該服務器的VIP 判定為無效映射,從而無法使用映射規則進行通信,對應的映射端口自然也無法訪問了。

解決辦法:

針對這種問題,解決辦法有兩個,要么就是關閉服務器自身防火墻的阻斷ICMP報文的策略,要么就是關閉防火墻VIP映射里的 Sever Auto Detection 功能,也不會影響正常通信。我這里直接關閉了VIP配置中的 Sever Auto Detection。

這里簡單說一下關閉 Sever Auto Detection 的功能的兩種方法,在Web界面只需在VIP配置界面,去掉 Sever Auto Detection 的勾選即可,在命令行配置VIP時,可以通過幫助信息看到,在 VIP配置后添加 manual 參數即表示關閉 Sever Auto Detection功能,通過默認參數配置的VIP都會不會添加 manual 參數。

nsisg1000-> set interface ethernet3/4 vip 60.X.X.X + 8088 "tcp-8088" 192.168.X.X ?

manual turn off server auto detection

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 服務器
    +關注

    關注

    12

    文章

    9160

    瀏覽量

    85416
  • 防火墻
    +關注

    關注

    0

    文章

    417

    瀏覽量

    35610
  • Juniper
    +關注

    關注

    1

    文章

    17

    瀏覽量

    11571
  • NAT
    NAT
    +關注

    關注

    0

    文章

    145

    瀏覽量

    16244

原文標題:關于Juniper SSG或ISG系列防火墻配置NAT映射(VIP)時的 Server Auto Enable參數問題

文章出處:【微信號:網絡技術干貨圈,微信公眾號:網絡技術干貨圈】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    發現 STM32 防火墻的安全配置

    執行,但可共享。防火墻配置分析SRAM1的共享 Vs. 非共享用戶手冊RM0351中提到若一段SRAM1被防火墻設置為共享(VDS=1),則該區域總是可被訪問,而不用去管
    發表于 07-27 11:04

    會話控制器怎么實現VoIP防火墻/ NAT穿越?

    會話控制器怎么實現VoIP防火墻/ NAT穿越?
    發表于 05-28 06:24

    防火墻交換模式和路由模式問題 到底在哪個上面做nat 精選資料分享

    防火墻交換模式和路由模式問題 到底在哪個上面做nat
    發表于 07-28 06:53

    NAT防火墻交換模式和路由模式上的問題

    防火墻交換模式是什么?防火墻路由模式又是什么?
    發表于 10-18 08:29

    防火墻技術

    防火墻技術.ppt 防火墻及相關概念包過濾型防火墻代理服務型防火墻 防火墻配置分布
    發表于 06-16 23:41 ?0次下載

    防火墻配置

    實驗十三、防火墻配置 一. 實驗原理1.1 防火墻原理網絡的主要功能是向其他通信實體提供信息傳輸服務。網絡安全技術的主
    發表于 09-24 13:55 ?2160次閱讀
    <b class='flag-5'>防火墻</b>的<b class='flag-5'>配置</b>

    防火墻防火墻的滲透技術

    防火墻防火墻的滲透技術 傳統的防火墻工作原理及優缺點: 1.(傳統的)包過濾防火墻的工作原理   包過濾是在IP層實現的,因
    發表于 08-01 10:26 ?1057次閱讀

    如何配置Cisco PIX防火墻

    如何配置Cisco PIX防火墻配置PIX防火墻之前,先來介紹一下防火墻的物理特性。防火墻
    發表于 01-13 13:26 ?585次閱讀

    防火墻術語-NAT

    防火墻術語-NAT  英文原義:Network Address Translation 中文釋義:網絡地址轉換
    發表于 02-24 10:58 ?756次閱讀

    運用Linux系統打造NAT防火墻的技術研究與實現

    針對因特網地址匱乏及網絡安全性等問題,詳細介紹了NAT技術的工作原理及其在防火墻中的應用。闡述了在Linux系統下打造NAT防火墻的設計方案和策略,并且給出了基于
    發表于 03-01 15:13 ?30次下載
    運用Linux系統打造<b class='flag-5'>NAT</b><b class='flag-5'>防火墻</b>的技術研究與實現

    什么是防火墻?防火墻如何工作?

    防火墻是網絡與萬維網之間的關守,它位于網絡的入口和出口。 它評估網絡流量,僅允許某些流量進出。防火墻分析網絡數據包頭,其中包含有關要進入或退出網絡的流量的信息。然后,基于防火墻
    的頭像 發表于 09-30 14:35 ?5338次閱讀

    Juniper防火墻進行配置和管理

    Juniper防火墻作為專業的網絡安全設備,可以支持各種復雜網絡環境中的網絡安全應用需求;
    的頭像 發表于 03-30 10:33 ?3369次閱讀

    Juniper防火墻幾種常用功能的配置

    這里講述的Juniper防火墻的幾種常用功能主要是指基于策略的NAT的實現,包括:MIP、VIP和DIP,這三種常用功能主要應用于防火墻所保護服務器提供對外服務。
    的頭像 發表于 04-03 10:52 ?3136次閱讀

    Juniper防火墻IPSec VPN的配置

    Juniper 所有系列防火墻(除部分早期型號外)都支持 IPSec VPN,其配置方式有多種,包括:基于策略的 VPN、基于路由的 VPN、集中星形 VPN 和背靠背 VPN 等。在這里,我們主要介紹最常用的 VPN 模式:基
    的頭像 發表于 04-03 11:31 ?4429次閱讀

    東用科技與華為防火墻構建IPSec VPN配置指導手冊

    、DNS服務器地址請向運營商索?。?、開啟防火墻DHCP服務器:5、配置防火墻安全策略與源NAT以允許內網訪問外網:6、配置點到多點IPS
    的頭像 發表于 03-24 11:23 ?1159次閱讀
    東用科技與華為<b class='flag-5'>防火墻</b>構建IPSec VPN<b class='flag-5'>配置</b>指導手冊
    主站蜘蛛池模板: 天天摸天天操天天射| 欧美精品video| 色综合久久九月婷婷色综合| 男人的天堂97| 午夜视频免费看| 欧美成人区| xxⅹ丰满妇女与善交| 亚洲va久久久噜噜噜久久男同| 美女毛片视频| 色花堂国产精品首页第一页| 亚洲国产精品自在现线让你爽| 国产一区中文字幕在线观看| 婷婷亚洲五月| 欧美国产在线一区| 天天操操| 啪啪免费观看| 婷婷久操| 曰本裸色私人影院噜噜噜影院| 宅男666在线永久免费观看| 日韩一卡2卡三卡4卡无卡网站| 亚洲视频你懂的| 国产国产人免费人成免费视频| 神马午夜影院| 九九视频热| 黄色美女网站免费看| 国产午夜精品视频| 婷婷开心激情| 午夜逼逼| www.夜夜操.com| 鲁丝一区二区三区| 九色综合久久综合欧美97| 午夜视频免费| 男男浪荡性受高hnp肉| 色噜噜狠狠色综合欧洲| 高清国产亚洲va精品| 狠狠干视频网| 资源种子在线观看| 欧美三级影院| 天天舔天天射| 羞羞答答91麻豆网站入口| 美女免费视频是黄的|