H3C-防火墙内网用户通过公网地址访问服务器(华三)

打印 上一主题 下一主题

主题 523|帖子 523|积分 1569

1.配置需求

防火墙部署在互联网出口,内网有一台OA服务器192.168.1.88通过防火墙发布了8081端口,而且外网用户访问对应服务正常,目前需要实现内网用户也能通过公网地址去访问内部服务器的需求
2.组网图


3.配置步骤(FW)

3.1配置内部服务器映射(端口映射)
   [FW]int g1/0/4 
[FW-GigabitEthernet1/0/4]ip add 172.16.100.1 24
[FW]int g1/0/1 
[FW-GigabitEthernet1/0/1]ip add 202.1.1.100 29
[FW-GigabitEthernet1/0/1]nat server protocol tcp global 202.1.1.100 8081 inside 
192.168.1.88 8081 #运营商提供的公网地址,掩码,配置映射,映射端口8081,服务器地址
[FW]int g1/0/4
[FW-GigabitEthernet1/0/4]nat hairpin enable #填写内网网关地址以及配置Nat Hairpin
  备注:Nat Hairpin功能简介:通过在内网侧接口上使能NAT hairpin功能,可以实现内网用户使用NAT地址访问内网服务器或内网别的用户。NAT hairpin功能需要与内部服务器(nat server)、出方向动态地址转换(nat outbound)或出方向静态地址转换(nat static outbound)共同工作,且这些配置地点的接口必须在同一个接口板,否则NAT hairpin功能无法正常工作。
3.2配置策略
   [FW]object-group ip address OA        #地址对象组名称为OA
[FW-obj-grp-ip-OA]network host address 192.168.1.88
[FW]object-group service 8081            #服务对象组名称为8081,目的端口8081
[FW-obj-grp-service-8081]service tcp destination eq 8081
[FW]object-policy ip OA                        #ipv对象策略放通目的地址
[FW-object-policy-ip-OA]rule 0 pass destination-ip OA service 8081
[FW]zone-pair security source untrust destination trust         
[FW-zone-pair-security-Untrust-Trust]object-policy apply ip OA      #应用创建的ipv4对象策略
[FW]object-policy ip hutong         #策略名称为互通,规则为允许
[FW-object-policy-ip-hutong]rule pass 
[FW]zone-pair security source trust destination trust
[FW-zone-pair-security-Trust-Trust]object-policy apply ip hutong        #放通内网到内部服务器的访问数据

免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

x
回复

使用道具 举报

0 个回复

倒序浏览

快速回复

您需要登录后才可以回帖 登录 or 立即注册

本版积分规则

tsx81429

金牌会员
这个人很懒什么都没写!

标签云

快速回复 返回顶部 返回列表