Network 板


LINE

自问自答。今天终於解决了某几个ip流量不通过防火墙这个问题。 问题确实是出在ARP table,但是不是防火墙里面的ARP table, 而是在上层的router。 Router | |(outside) | ------------------------------Firewall | | |(dmz) |(inside) | | -------------switch DB1 | | | www1 www2 www3 上层的Router的ARP table一直把82,83两个ip对应到www1的网卡去 (www1网卡原本是直接接在Router上面),导致把www1放到防火墙 後面去以後,82,83两个ip的封包一直都不通过防火墙。解决方式是: 1. 把www1移到防火墙後面(dmz网段) 2. 把原本绑在www1上面的各个对外ip释放掉 3. 在防火墙上面设定好nat以及acl 4. 重新启动防火墙 5. 请网管进入上层Router,清除Router的ARP cache,让Router的 ARP table把原本www1使用的那些ip对应到防火墙的outside介面。 (在此之前,Router的ARP table里面,那些对外ip都对应到www1 的网卡去了)。 上层Router是ISP在管理的(机器放在ISP的机房),今天把ISP的网管 找来一起看才找到问题点。 希望这次经验也能帮助到其他人:-) ※ 引述《MrMarcus (请勿忘记密码)》之铭言: : 最近得架设一台Cicso ASA 5510防火墙,架构大概是这样: : interface gagabitethernet0/0: : nameif outside : ip address 123.123.123.81/255.255.255.240 : interface gigabitethernet0/1: : nameif dmz : ip address 192.168.2.1/255.255.255.0 : interface gigabitethernet0/2: : nameif inside : ipaddress 192.168.3.1/255.255.255.0 : interface management0/0 : nameif management : ipaddress 192.168.1.1/255.255.255.0 : management-only : dmz这个介面接上一台switch,底下有三台要提供公开服务的web server, : inside这个介面会接上一台资料库伺服器。 : dmz这边目前先接上一台web server1,这台web server1必须有两个对外的ip。 : (因为上面有两个网站www.site90.com,www.site91.com,dns那里已经设定了 : www.site90.com => 123.123.123.90 : www.site91.com => 123.123.123.91 : 因此这台web server1必须有两个对外的ip) : 我已经透过static policy-nat的方式解决了两个外部ip对应到同一个内部ip : 的问题,http://www.site90.comhttp://www.site91.com都会连到dmz的web : server1上面的两个个别网站去。直接操作web server1,也可以在上面往外连 : (开浏览器可以浏览外部网站)。 : 现在问题来了:和上面完全相同的设定,只是单纯把对外的ip换掉,换成 : 123.123.123.82和123.123.123.83(dns server那边另外有A纪录指向82,83 : 这两个ip: : www.site82.com => 123.123.123.82 : www.site83.com => 123.123.123.83) : 一切就不通了=_= 从外部电脑开启浏览器进入http://www.site82.com无法 : 浏览网站(应该不是www server软体本身设定的问题)。反过来从web server1 : 上面也变成连不出去,在上面开浏览器浏览外部网站,整个出不去。 : 也就是说,防火墙里面设定对外ip是90,91就正常,设定用82,83就出不去也 : 进不来(外部进来80 port都有设定开放,连出去则是预设都开放)。 : 如果我让web server1不放在防火墙後面,直接接上对外的网路口,然後在 : 网卡上面绑82,83这两个ip,一切又会正常,像这样: : ip 123.123.123.82 : mask 255.255.255.240 : gw 123.123.123.94 : 我想不出问题在哪儿。82,83,90,91都是我们可以使用的ip,也没有被占用。 : 这两组ip我能想到的唯一差别在於,82,83这两个ip我「曾经」用来绑在 : 另外一台web server2上面然後run了一段时间。但是在我做以上防火墙设定 : 测试的时候,都有先把82,83这两个ip从原本web server2的网卡上面释放掉。 : 我进一步测试,发现只要是firewall里面设定对外ip使用曾经被绑在 : web server2的ip,结果都不通,使用不曾被绑在web server2的ip就会通。 : (我使用那些被绑过的ip之前都有把这些ip先释放出来)。 : 有没有网管高手能够从以上这些资料中看出问题可能出在哪儿呢? : 请不吝赐教,谢谢! --



※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 220.132.153.19
1F:推 enjoyptt:推一下 ^^ 06/24 14:48







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:BabyMother站内搜寻

TOP