Network 板


LINE

自問自答。今天終於解決了某幾個ip流量不通過防火牆這個問題。 問題確實是出在ARP table,但是不是防火牆裡面的ARP table, 而是在上層的router。 Router | |(outside) | ------------------------------Firewall | | |(dmz) |(inside) | | -------------switch DB1 | | | www1 www2 www3 上層的Router的ARP table一直把82,83兩個ip對應到www1的網卡去 (www1網卡原本是直接接在Router上面),導致把www1放到防火牆 後面去以後,82,83兩個ip的封包一直都不通過防火牆。解決方式是: 1. 把www1移到防火牆後面(dmz網段) 2. 把原本綁在www1上面的各個對外ip釋放掉 3. 在防火牆上面設定好nat以及acl 4. 重新啟動防火牆 5. 請網管進入上層Router,清除Router的ARP cache,讓Router的 ARP table把原本www1使用的那些ip對應到防火牆的outside介面。 (在此之前,Router的ARP table裡面,那些對外ip都對應到www1 的網卡去了)。 上層Router是ISP在管理的(機器放在ISP的機房),今天把ISP的網管 找來一起看才找到問題點。 希望這次經驗也能幫助到其他人:-) ※ 引述《MrMarcus (請勿忘記密碼)》之銘言: : 最近得架設一台Cicso ASA 5510防火牆,架構大概是這樣: : interface gagabitethernet0/0: : nameif outside : ip address 123.123.123.81/255.255.255.240 : interface gigabitethernet0/1: : nameif dmz : ip address 192.168.2.1/255.255.255.0 : interface gigabitethernet0/2: : nameif inside : ipaddress 192.168.3.1/255.255.255.0 : interface management0/0 : nameif management : ipaddress 192.168.1.1/255.255.255.0 : management-only : dmz這個介面接上一台switch,底下有三台要提供公開服務的web server, : inside這個介面會接上一台資料庫伺服器。 : dmz這邊目前先接上一台web server1,這台web server1必須有兩個對外的ip。 : (因為上面有兩個網站www.site90.com,www.site91.com,dns那裡已經設定了 : www.site90.com => 123.123.123.90 : www.site91.com => 123.123.123.91 : 因此這台web server1必須有兩個對外的ip) : 我已經透過static policy-nat的方式解決了兩個外部ip對應到同一個內部ip : 的問題,http://www.site90.comhttp://www.site91.com都會連到dmz的web : server1上面的兩個個別網站去。直接操作web server1,也可以在上面往外連 : (開瀏覽器可以瀏覽外部網站)。 : 現在問題來了:和上面完全相同的設定,只是單純把對外的ip換掉,換成 : 123.123.123.82和123.123.123.83(dns server那邊另外有A紀錄指向82,83 : 這兩個ip: : www.site82.com => 123.123.123.82 : www.site83.com => 123.123.123.83) : 一切就不通了=_= 從外部電腦開啟瀏覽器進入http://www.site82.com無法 : 瀏覽網站(應該不是www server軟體本身設定的問題)。反過來從web server1 : 上面也變成連不出去,在上面開瀏覽器瀏覽外部網站,整個出不去。 : 也就是說,防火牆裡面設定對外ip是90,91就正常,設定用82,83就出不去也 : 進不來(外部進來80 port都有設定開放,連出去則是預設都開放)。 : 如果我讓web server1不放在防火牆後面,直接接上對外的網路口,然後在 : 網卡上面綁82,83這兩個ip,一切又會正常,像這樣: : ip 123.123.123.82 : mask 255.255.255.240 : gw 123.123.123.94 : 我想不出問題在哪兒。82,83,90,91都是我們可以使用的ip,也沒有被佔用。 : 這兩組ip我能想到的唯一差別在於,82,83這兩個ip我「曾經」用來綁在 : 另外一台web server2上面然後run了一段時間。但是在我做以上防火牆設定 : 測試的時候,都有先把82,83這兩個ip從原本web server2的網卡上面釋放掉。 : 我進一步測試,發現只要是firewall裡面設定對外ip使用曾經被綁在 : web server2的ip,結果都不通,使用不曾被綁在web server2的ip就會通。 : (我使用那些被綁過的ip之前都有把這些ip先釋放出來)。 : 有沒有網管高手能夠從以上這些資料中看出問題可能出在哪兒呢? : 請不吝賜教,謝謝! --



※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 220.132.153.19
1F:推 enjoyptt:推一下 ^^ 06/24 14:48







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:BuyTogether站內搜尋

TOP