- 1、本文档共4页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
UTM透明模式问题.doc
UTM透明模式问题
Table of Contents
1. 网络环境介绍 1
2. 测试出现的问题 2
3. 原因分析 2
4. 解决办法 3
5. 其他问题 4
网络环境介绍
在一个客户环境测试的是UTM200,运行在透明模式,网络中全为公网地址,两个公网地址段/24和/24,为保持内?外网,策略是内到外全通,外到内全通,并都下了保护内容列表,以下是测试拓扑:
测试出现的问题
内部有一台web()服务器,从/24网段访问不到
其他跨网段的访问也应该会有点问题,ping没有问题!
原因分析
实际上这是一种严格状态检测机制造成的,严格状态检测会检测经过设备的连接状态,如果违反安全的规则,则予以拒绝,举一个比较简单的例子,如下图所示:
上图中,主机A和B都可以访问互联网,也可以被互联网访问(具备公网地址),但是只有主机A可以通过Https管理UTM设备,通信的流程如图中的绿色虚线;
主机B就不能通过ping、telnet、http来和UTM通信,通信过程如红色的虚线一样,UTM设备会在每个接口上维护连接的状态表,如果监测到一个会话来自于某一个接口,但紧接着发现从另外一个接口又接收到同一个会话请求,UTM则认为这第二个会话是无效的,从而拒绝通过。
主机B访问WEB服务器也会遇到同样的情况。
解决办法
大多数情况下可以简单的把UTM设备放置到默认路由器的前面即可消除这种现象
经过北京技术支持专家何晨的协助做模拟测试发现了问题:
不能设置双向的内容过滤,只能设置从外到内的内容保护列表,
尽管开启了单臂路由模式(实际上这条命令是关闭UTM状态检测的),还是不能解决问题,因为UTM的内容过滤开启后会自动启用状态检测,关都关不住!
但是从内到外怎么能不设内容保护呢,经过抓包发现,本来要重复一次的连接还是被干掉了,后来只能这样,在原来从内到外全通加保护内容列表之前再插入一条从内到外源和目的都是LAN(/24,/24)的不使用保护内容表
config firewall policy
edit 1
set srcintf internal
set dstintf wan1
set srcaddr lan
set dstaddr lan
set action accept
set schedule always
set service ANY
next
edit 2
set srcintf internal
set dstintf wan1
set srcaddr lan
set dstaddr all
set action accept
set schedule always
set service ANY
set profile_status enable
set profile all
next
edit 3
set srcintf wan1
set dstintf internal
set srcaddr all
set dstaddr lan
set action accept
set schedule always
set service ANY
set profile_status enable
set profile all
next
end
经过实际应用没有再出现上述问题
其他问题
客户急切想要IP/Mac地址绑定,但此命令没有做在UTM WEB界面上,网络里面的流动性比较高,客户希望通过IP/Mac地址绑定限制更改IP地址的行为,客户是一个年龄大于四十的人,比较固执,虽然我说了如下原因:
IP/Mac地址绑定可以在命令行下设置
IP/Mac地址绑定的安全性低,控制力度较弱
可以启用用户认证功能,即将用户名/密码和IP地址绑定,也起到一样的IP/mac绑定的效果
但仍然没有打动他啊!估计就因为这个痛脚被用户给否了,虽然客户认为咱们的界面人性化好,实时监控的效果优越,日志内容详尽,但还是来了一出挥泪斩马谡!
您可能关注的文档
- powerpoint演示文稿-绿色在呼唤.ppt
- ppxh-化石吟.ppt
- PowerPointTemplate-副本.ppt
- Proteus元件名称中英对照.doc
- proteus元件名称中英文对照表.doc
- ProdigyICP培训.ppt
- ps--液化.doc
- PSAICDR快捷键大全.doc
- PS抠图教程:教你用PS抠取透明物体.doc
- PS混合模式.doc
- 2024年上海市地理高考&等级考二模试题分类汇编专题15“一带一路”倡议与国际合作含详解.docx
- 2024年上海市地理高考&等级考二模试题分类汇编专题4自然灾害含详解.docx
- 2024年低压电工模拟考试题库及答案.doc
- 【熔化焊接与热切割】理论试题及答案.doc
- 2024年道路运输企业主要负责人理论考试试题及答案.doc
- 2024年上海市安全员-C3证考试题及答案.doc
- 全国职业院校技能大赛婴幼儿健康养育照护考核试题及答案.docx
- 《婴幼儿常见病及常见传染病防治基础知识》考核试题及答案(共110题).docx
- 《婴幼儿行为观察与记录》考核试题及答案.docx
- 《中医护理学》考核试题及答案(共100题).docx
最近下载
- 老年患者临床营养管理服务规范--公布版2022.5.2.(1).pdf
- 被迫离职通知书.docx VIP
- 2_4、GLP-1RA周制剂司美格鲁肽在糖尿病管理中的重要作用.pptx VIP
- 扩建年产40万立方米建筑用花岗岩露天开采项目职业病危害预评价报告.doc VIP
- (2020版新教材)闽教版四年级上册信息技术 第7课 巧设形状调版块 课件.pptx VIP
- 2024年高中生物新教材同步选择性必修第一册练透答案精析.docx
- 重庆市以旧换新活动策划.pptx
- 甘02S2- 给水工程.pdf
- 《“跨学科教学”在初中英语课堂中的实践探究》课题研究方案.doc
- 2022年全国人工智能应用技术技能大赛理论知识竞赛题库资料大全-上(单选题部分).pdf
文档评论(0)