作者MrMarcus (请勿忘记密码)
看板Network
标题Re: [请益] Cicso防火墙问题
时间Fri Jun 22 20:44:16 2007
自问自答。今天终於解决了某几个ip流量不通过防火墙这个问题。
问题确实是出在ARP table,但是不是防火墙里面的ARP table,
而是在上层的router。
Router
|
|(outside)
|
------------------------------Firewall
| |
|(dmz) |(inside)
| |
-------------switch DB1
| | |
www1 www2 www3
上层的Router的ARP table一直把82,83两个ip对应到www1的网卡去
(www1网卡原本是直接接在Router上面),导致把www1放到防火墙
後面去以後,82,83两个ip的封包一直都不通过防火墙。解决方式是:
1. 把www1移到防火墙後面(dmz网段)
2. 把原本绑在www1上面的各个对外ip释放掉
3. 在防火墙上面设定好nat以及acl
4. 重新启动防火墙
5. 请网管进入上层Router,清除Router的ARP cache,让Router的
ARP table把原本www1使用的那些ip对应到防火墙的outside介面。
(在此之前,Router的ARP table里面,那些对外ip都对应到www1
的网卡去了)。
上层Router是ISP在管理的(机器放在ISP的机房),今天把ISP的网管
找来一起看才找到问题点。
希望这次经验也能帮助到其他人:-)
※ 引述《MrMarcus (请勿忘记密码)》之铭言:
: 最近得架设一台Cicso ASA 5510防火墙,架构大概是这样:
: interface gagabitethernet0/0:
: nameif outside
: ip address 123.123.123.81/255.255.255.240
: interface gigabitethernet0/1:
: nameif dmz
: ip address 192.168.2.1/255.255.255.0
: interface gigabitethernet0/2:
: nameif inside
: ipaddress 192.168.3.1/255.255.255.0
: interface management0/0
: nameif management
: ipaddress 192.168.1.1/255.255.255.0
: management-only
: dmz这个介面接上一台switch,底下有三台要提供公开服务的web server,
: inside这个介面会接上一台资料库伺服器。
: dmz这边目前先接上一台web server1,这台web server1必须有两个对外的ip。
: (因为上面有两个网站www.site90.com,www.site91.com,dns那里已经设定了
: www.site90.com => 123.123.123.90
: www.site91.com => 123.123.123.91
: 因此这台web server1必须有两个对外的ip)
: 我已经透过static policy-nat的方式解决了两个外部ip对应到同一个内部ip
: 的问题,http://www.site90.com和http://www.site91.com都会连到dmz的web
: server1上面的两个个别网站去。直接操作web server1,也可以在上面往外连
: (开浏览器可以浏览外部网站)。
: 现在问题来了:和上面完全相同的设定,只是单纯把对外的ip换掉,换成
: 123.123.123.82和123.123.123.83(dns server那边另外有A纪录指向82,83
: 这两个ip:
: www.site82.com => 123.123.123.82
: www.site83.com => 123.123.123.83)
: 一切就不通了=_= 从外部电脑开启浏览器进入http://www.site82.com无法
: 浏览网站(应该不是www server软体本身设定的问题)。反过来从web server1
: 上面也变成连不出去,在上面开浏览器浏览外部网站,整个出不去。
: 也就是说,防火墙里面设定对外ip是90,91就正常,设定用82,83就出不去也
: 进不来(外部进来80 port都有设定开放,连出去则是预设都开放)。
: 如果我让web server1不放在防火墙後面,直接接上对外的网路口,然後在
: 网卡上面绑82,83这两个ip,一切又会正常,像这样:
: ip 123.123.123.82
: mask 255.255.255.240
: gw 123.123.123.94
: 我想不出问题在哪儿。82,83,90,91都是我们可以使用的ip,也没有被占用。
: 这两组ip我能想到的唯一差别在於,82,83这两个ip我「曾经」用来绑在
: 另外一台web server2上面然後run了一段时间。但是在我做以上防火墙设定
: 测试的时候,都有先把82,83这两个ip从原本web server2的网卡上面释放掉。
: 我进一步测试,发现只要是firewall里面设定对外ip使用曾经被绑在
: web server2的ip,结果都不通,使用不曾被绑在web server2的ip就会通。
: (我使用那些被绑过的ip之前都有把这些ip先释放出来)。
: 有没有网管高手能够从以上这些资料中看出问题可能出在哪儿呢?
: 请不吝赐教,谢谢!
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 220.132.153.19
1F:推 enjoyptt:推一下 ^^ 06/24 14:48