一区二区三区三上|欧美在线视频五区|国产午夜无码在线观看视频|亚洲国产裸体网站|无码成年人影视|亚洲AV亚洲AV|成人开心激情五月|欧美性爱内射视频|超碰人人干人人上|一区二区无码三区亚洲人区久久精品

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

Juniper防火墻配置NAT映射的問(wèn)題分析

網(wǎng)絡(luò)技術(shù)干貨圈 ? 來(lái)源:網(wǎng)絡(luò)技術(shù)干貨圈 ? 2024-10-29 09:55 ? 次閱讀

記錄一下Juniper SSG或者ISG 系列防火墻上配置一對(duì)多NAT映射 VIP(Viritual Internet Protocol)時(shí)碰到的一個(gè)特殊的問(wèn)題, 就是在內(nèi)部服務(wù)器ICMP報(bào)文被阻斷的情況下,啟用VIP的Server Auto Enable 功能引起的NAT映射失效問(wèn)題,希望可以給碰到相同問(wèn)題的人一些參考。

測(cè)試平臺(tái):Juniper ISG 1000 防火墻,軟件版本為 6.3.0。

遇到的問(wèn)題:

任務(wù)是將內(nèi)網(wǎng)的一臺(tái)Windows服務(wù)器(IP地址:192.168.X.X)的公網(wǎng)出口地址更換為新的公網(wǎng)出口地址(IP地址:60.X.X.X),所以在出口防火墻上添加了一條新的VIP映射,將公網(wǎng)地址 60.X.X.X 的8080端口映射到內(nèi)網(wǎng)服務(wù)器 192.168.X.X 的 8080端口,如下圖所示:

420e9b4e-90d5-11ef-a511-92fbcf53809c.jpg

默認(rèn)配置VIP時(shí)會(huì)開(kāi)啟Server Auto Dectection,這里就保持默認(rèn)了,但是配置完成后,就直接 telnet 公網(wǎng)地址60.X.X.X的8080端口進(jìn)行測(cè)試,發(fā)現(xiàn)不通。

然后就去檢查服務(wù)器,服務(wù)器上發(fā)現(xiàn)8080端口和對(duì)應(yīng)的服務(wù)狀態(tài)都是正常的,直接在出口防火墻上telnet服務(wù)器192.168.X.X的8080端口也是正常的。

那就說(shuō)明是對(duì)外的VIP映射出了點(diǎn)問(wèn)題,但奇怪的是同事發(fā)現(xiàn)把服務(wù)器自身的防火墻關(guān)閉之后,外網(wǎng)就能訪問(wèn)到服務(wù)器的8080端口了,但是開(kāi)啟之后又不能訪問(wèn)了,這就把問(wèn)題又引入另一個(gè)奇怪的方向了?服務(wù)器8080端口不管有沒(méi)有關(guān)閉自身防火墻在內(nèi)網(wǎng)一直是可以訪問(wèn)的,但是關(guān)閉它自身的防火墻卻可以影響外網(wǎng)對(duì)它8080端口的訪問(wèn)?然后檢查了服務(wù)器的防火墻,8080端口沒(méi)有被阻斷,也沒(méi)配置任何跟它相關(guān)的安全策略。

最后再次檢查了防火墻,確認(rèn)了一下VIP的配置,沒(méi)什么問(wèn)題,只是這條VIP映射狀態(tài)顯示為Down,一個(gè)有經(jīng)驗(yàn)的前輩讓我把VIP的Server Auto Detection參數(shù)去掉試試,我就去掉了,然后發(fā)現(xiàn)通了?。?!

4226b792-90d5-11ef-a511-92fbcf53809c.jpg

問(wèn)題原因:

最后確認(rèn)問(wèn)題是Juniper ISG 防火墻配置VIP時(shí)開(kāi)啟了 Server Auto Detection 導(dǎo)致的,但以前配置的時(shí)候都是正常的,這次是因?yàn)榉?wù)器也有鍋,服務(wù)器自身防火墻上出于安全考慮配置了阻斷外部ICMP報(bào)文(ping)的策略,而Juniper防火墻的 Server Auto Detection自動(dòng)檢測(cè)功能是通過(guò)ping來(lái)檢測(cè)服務(wù)器的連通性進(jìn)而判斷配置的VIP映射是否有效,有效則顯示狀態(tài)為OK,無(wú)效則顯示狀態(tài)為Down,如果判定為無(wú)效,數(shù)據(jù)包進(jìn)來(lái)時(shí)就無(wú)法使用此映射規(guī)則了。

所以正常情況下服務(wù)器自身沒(méi)有配置任何安全策略的時(shí)候,Juniper防火墻上直接配置VIP并默認(rèn)開(kāi)啟 Server Auto Detection是不影響正常通信的,這里是因?yàn)榉?wù)器自身阻斷了ICMP報(bào)文這種特殊情況,導(dǎo)致防火墻使用 Server Auto Detection 對(duì)該服務(wù)器進(jìn)行連通性檢測(cè)時(shí)失敗,進(jìn)而將映射到該服務(wù)器的VIP 判定為無(wú)效映射,從而無(wú)法使用映射規(guī)則進(jìn)行通信,對(duì)應(yīng)的映射端口自然也無(wú)法訪問(wèn)了。

解決辦法:

針對(duì)這種問(wèn)題,解決辦法有兩個(gè),要么就是關(guān)閉服務(wù)器自身防火墻的阻斷ICMP報(bào)文的策略,要么就是關(guān)閉防火墻VIP映射里的 Sever Auto Detection 功能,也不會(huì)影響正常通信。我這里直接關(guān)閉了VIP配置中的 Sever Auto Detection。

這里簡(jiǎn)單說(shuō)一下關(guān)閉 Sever Auto Detection 的功能的兩種方法,在Web界面只需在VIP配置界面,去掉 Sever Auto Detection 的勾選即可,在命令行配置VIP時(shí),可以通過(guò)幫助信息看到,在 VIP配置后添加 manual 參數(shù)即表示關(guān)閉 Sever Auto Detection功能,通過(guò)默認(rèn)參數(shù)配置的VIP都會(huì)不會(huì)添加 manual 參數(shù)。

nsisg1000-> set interface ethernet3/4 vip 60.X.X.X + 8088 "tcp-8088" 192.168.X.X ?

manual turn off server auto detection

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 服務(wù)器
    +關(guān)注

    關(guān)注

    12

    文章

    9596

    瀏覽量

    86986
  • 防火墻
    +關(guān)注

    關(guān)注

    0

    文章

    425

    瀏覽量

    36010
  • Juniper
    +關(guān)注

    關(guān)注

    1

    文章

    17

    瀏覽量

    11643
  • NAT
    NAT
    +關(guān)注

    關(guān)注

    0

    文章

    148

    瀏覽量

    16512

原文標(biāo)題:關(guān)于Juniper SSG或ISG系列防火墻配置NAT映射(VIP)時(shí)的 Server Auto Enable參數(shù)問(wèn)題

文章出處:【微信號(hào):網(wǎng)絡(luò)技術(shù)干貨圈,微信公眾號(hào):網(wǎng)絡(luò)技術(shù)干貨圈】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏

    評(píng)論

    相關(guān)推薦

    發(fā)現(xiàn) STM32 防火墻的安全配置

    執(zhí)行,但可共享。防火墻配置分析SRAM1的共享 Vs. 非共享用戶(hù)手冊(cè)RM0351中提到若一段SRAM1被防火墻設(shè)置為共享(VDS=1),則該區(qū)域總是可被訪問(wèn),而不用去管
    發(fā)表于 07-27 11:04

    會(huì)話控制器怎么實(shí)現(xiàn)VoIP防火墻/ NAT穿越?

    會(huì)話控制器怎么實(shí)現(xiàn)VoIP防火墻/ NAT穿越?
    發(fā)表于 05-28 06:24

    防火墻交換模式和路由模式問(wèn)題 到底在哪個(gè)上面做nat 精選資料分享

    防火墻交換模式和路由模式問(wèn)題 到底在哪個(gè)上面做nat
    發(fā)表于 07-28 06:53

    NAT防火墻交換模式和路由模式上的問(wèn)題

    防火墻交換模式是什么?防火墻路由模式又是什么?
    發(fā)表于 10-18 08:29

    防火墻技術(shù)

    防火墻技術(shù).ppt 防火墻及相關(guān)概念包過(guò)濾型防火墻代理服務(wù)型防火墻 防火墻配置分布
    發(fā)表于 06-16 23:41 ?0次下載

    防火墻配置

    實(shí)驗(yàn)十三、防火墻配置 一. 實(shí)驗(yàn)原理1.1 防火墻原理網(wǎng)絡(luò)的主要功能是向其他通信實(shí)體提供信息傳輸服務(wù)。網(wǎng)絡(luò)安全技術(shù)的主
    發(fā)表于 09-24 13:55 ?2328次閱讀
    <b class='flag-5'>防火墻</b>的<b class='flag-5'>配置</b>

    防火墻防火墻的滲透技術(shù)

    防火墻防火墻的滲透技術(shù) 傳統(tǒng)的防火墻工作原理及優(yōu)缺點(diǎn): 1.(傳統(tǒng)的)包過(guò)濾防火墻的工作原理   包過(guò)濾是在IP層實(shí)現(xiàn)的,因
    發(fā)表于 08-01 10:26 ?1145次閱讀

    如何配置Cisco PIX防火墻

    如何配置Cisco PIX防火墻配置PIX防火墻之前,先來(lái)介紹一下防火墻的物理特性。防火墻
    發(fā)表于 01-13 13:26 ?627次閱讀

    防火墻術(shù)語(yǔ)-NAT

    防火墻術(shù)語(yǔ)-NAT  英文原義:Network Address Translation 中文釋義:網(wǎng)絡(luò)地址轉(zhuǎn)換
    發(fā)表于 02-24 10:58 ?780次閱讀

    運(yùn)用Linux系統(tǒng)打造NAT防火墻的技術(shù)研究與實(shí)現(xiàn)

    針對(duì)因特網(wǎng)地址匱乏及網(wǎng)絡(luò)安全性等問(wèn)題,詳細(xì)介紹了NAT技術(shù)的工作原理及其在防火墻中的應(yīng)用。闡述了在Linux系統(tǒng)下打造NAT防火墻的設(shè)計(jì)方案和策略,并且給出了基于
    發(fā)表于 03-01 15:13 ?30次下載
    運(yùn)用Linux系統(tǒng)打造<b class='flag-5'>NAT</b><b class='flag-5'>防火墻</b>的技術(shù)研究與實(shí)現(xiàn)

    什么是防火墻?防火墻如何工作?

    防火墻是網(wǎng)絡(luò)與萬(wàn)維網(wǎng)之間的關(guān)守,它位于網(wǎng)絡(luò)的入口和出口。 它評(píng)估網(wǎng)絡(luò)流量,僅允許某些流量進(jìn)出。防火墻分析網(wǎng)絡(luò)數(shù)據(jù)包頭,其中包含有關(guān)要進(jìn)入或退出網(wǎng)絡(luò)的流量的信息。然后,基于防火墻
    的頭像 發(fā)表于 09-30 14:35 ?5587次閱讀

    對(duì)Juniper防火墻進(jìn)行配置和管理

    Juniper防火墻作為專(zhuān)業(yè)的網(wǎng)絡(luò)安全設(shè)備,可以支持各種復(fù)雜網(wǎng)絡(luò)環(huán)境中的網(wǎng)絡(luò)安全應(yīng)用需求;
    的頭像 發(fā)表于 03-30 10:33 ?3715次閱讀

    Juniper防火墻幾種常用功能的配置

    這里講述的Juniper防火墻的幾種常用功能主要是指基于策略的NAT的實(shí)現(xiàn),包括:MIP、VIP和DIP,這三種常用功能主要應(yīng)用于防火墻所保護(hù)服務(wù)器提供對(duì)外服務(wù)。
    的頭像 發(fā)表于 04-03 10:52 ?3588次閱讀

    Juniper防火墻IPSec VPN的配置

    Juniper 所有系列防火墻(除部分早期型號(hào)外)都支持 IPSec VPN,其配置方式有多種,包括:基于策略的 VPN、基于路由的 VPN、集中星形 VPN 和背靠背 VPN 等。在這里,我們主要介紹最常用的 VPN 模式:基
    的頭像 發(fā)表于 04-03 11:31 ?5104次閱讀

    東用科技與華為防火墻構(gòu)建IPSec VPN配置指導(dǎo)手冊(cè)

    、DNS服務(wù)器地址請(qǐng)向運(yùn)營(yíng)商索取):4、開(kāi)啟防火墻DHCP服務(wù)器:5、配置防火墻安全策略與源NAT以允許內(nèi)網(wǎng)訪問(wèn)外網(wǎng):6、配置點(diǎn)到多點(diǎn)IPS
    的頭像 發(fā)表于 03-24 11:23 ?1395次閱讀
    東用科技與華為<b class='flag-5'>防火墻</b>構(gòu)建IPSec VPN<b class='flag-5'>配置</b>指導(dǎo)手冊(cè)