内网服务器无法通过公网地址访问映射到公网的内网服务

内网服务器无法通过公网地址访问映射到公网的内网服务

    • 问题现象
    • 问题原因
    • 解决方法
    • 总结

前几天遇到一个网络问题,在这里做下记录,希望能帮助到有相同问题的朋友。

问题现象

网络拓扑示意
网络拓扑如上所示,服务器1和服务器2在同一内网,网段均为192.168.101.0/24,出口防火墙上有一个固定公网ip,地址是124.5.5.5。
服务器1上运行了一个业务系统,地址是192.168.101.111:80,然后在出口防火墙上做了映射,将其映射到了124.5.5.5:10080,此时,外部网络环境中可以正常访问124.5.5.5:10080,但是在内网环境中,如服务器2上,无法访问124.5.5.5:10080。也就是说内网服务器上无法通过映射后的公网地址访问内网服务。

问题原因

分析一下ip报文流转过程中的源目地址变化,就可以发现问题所在。
源目地址变化
服务器2访问124.5.5.5:10080时,源地址192.168.101.222目的地址124.5.5.5;
报文到达出口防火墙后,会做一次地址转换,将目的地址转换为内网地址192.168.101.111,此时源地址192.168.101.222目的地址192.168.101.111;
报文一步步到达服务器1后,服务器1做出响应,源目地址转换,此时源地址192.168.101.111目的地址192.168.101.222;
这时候,服务器1发现目的地址为同网段,报文会由服务器1通过接入交换机直接发送给服务器2;
服务器2检查报文,发现源地址是192.168.101.111,并没有与之匹配的会话(服务器2发送出去的报文目的地址是124.5.5.5),此时服务器2会丢弃这个报文,这就导致了访问不通。

解决方法

要解决这个问题,只需要使得服务器1收到的ip报文中,源地址为公网地址124.5.5.5即可,这样的话,服务器1回复的报文就变为源地址192.168.101.111目的地址124.5.5.5,报文会经过防火墙后再回到服务器2,完成整个通信过程。
要实现以上操作,只需要在防火墙上配置一条源NAT,将源目网段192.168.101.0/24的报文,源地址转换为124.5.5.5,并将该条SNAT应用到防火墙与核心交换机相连的那个接口上。

总结

做完以上配置后,服务器2(192.168.101.222)通过124.5.5.5:10800访问服务器1(192.168.101.111:80)时,网络流量的流转及地址变化如下:

1.数据包从S2发出
源地址:192.168.101.222:随机端口(假设为54321)
目的地址:124.5.5.5:10800
路径:S2 → 接入交换机 → 汇聚交换机→ 核心交换机 → 防火墙(内网接口)

2.防火墙处理(入口方向)
a.目的NAT(DNAT)
规则:将 124.5.5.5:10800映射到192.168.101.111:80
转换后数据包:
源地址:192.168.101.222:54321
目的地址:192.168.101.111:80
b. 源NAT(SNAT)
规则:源目均为192.168.101.0/24的流量,源地址转换为124.5.5.5
转换后数据包:
源地址:124.5.5.5:54321(端口可能保持不变或变化)
目的地址:192.168.101.111:80
路径:防火墙 → 核心交换机→ 汇聚交换机 → 接入交换机 → S1

3.S1 处理请求并响应
接收的数据包:
源地址:124.5.5.5:54321
目的地址:192.168.101.111:80
响应数据包:
源地址:192.168.101.111:80
目的地址:124.5.5.5:54321
路径:S1 → 接入交换机 → 汇聚交换机→ 核心交换机 → 防火墙(内网接口)

4.防火墙处理(出口方向)
反向NAT(基于连接跟踪):
反向DNAT:将目的地址124.5.5.5:54321还原为192.168.101.222:54321
反向SNAT:将源地址192.168.101.111:80还原为124.5.5.5:10800
转换后响应包:
源地址:124.5.5.5:10800
目的地址:192.168.101.222:54321
路径:防火墙 → 核心交换机 → 汇聚交换机 → 接入交换机 → S2

5.S2 接收响应
最终数据包:
源地址:124.5.5.5:10800
目的地址:192.168.101.222:54321
S2 视角:认为与124.5.5.5:10800通信成功,整个过程透明

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/bicheng/74858.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

python每日十题(13)

一般把计算机完成一条指令所花费的时间称为一个指令周期。指令周期越短,指令执行就越快。本题答案为D选项。 顺序程序具有顺序性、封闭性和可再现性的特点,使得程序设计者能够控制程序执行的过程(包括执行顺序、执行时间),对程序执…

Python 装饰器(Decorators)

什么是装饰器? 装饰器(Decorator)本质上是一个 修改其他函数功能的函数。它的核心思想是:不修改原函数代码,动态添加新功能。比如: 记录函数执行时间 检查用户权限 缓存计算结果 自动重试失败操作 理解…

uWebSockets开发入门

一、常用C++ WebSocket开源库 一些常用的 C++ WebSocket 开源库,它们支持 WebSocket 协议的实现,适用于客户端或服务器端开发。 1. Boost.Beast (推荐) 特点:基于 Boost.Asio 的高性能库,支持 HTTP/WebSocket,属于 Boost 官方库的一部分,稳定且跨平台。 适用场景:需要高…

多智能体功能分化的核心优势是什么:提升效率,查漏补缺

多智能体功能分化的核心优势是什么:提升效率,查漏补缺 在于通过分工协作提升整体效率、灵活性和鲁棒性。 1. 提升效率与专业性 原理:单一智能体无需处理全流程,通过专业化分工减少冗余计算和决策延迟。 示例: 自动驾驶系统: 感知智能体:专门处理摄像头、激光雷达等传…

项目复盘:websocket不受跨域限制的原理

主要还是因为: 1、WebSocket 是独立于 HTTP 的应用层协议,通过 HTTP 建立连接后,完全脱离 HTTP 语义约束。这意味着 不受 HTTP 同源策略限制 不需要预检请求 不依赖 CORS 头机制 2、建立连接时的握手请求仍使用 HTTP 格式,但…

COMPASS:通过残差强化学习和技能合成实现跨具身移动策略

25年2月来自 Nvidia、UC Berkeley 和 UT Austin 的论文“COMPASS: Cross-embOdiment Mobility Policy via ResiduAl RL and Skill Synthesis”。 随着机器人越来越多地部署在不同的应用领域,可泛化的跨具身移动策略变得越来越重要。虽然经典的移动栈已被证明在特定…

无人机,雷达定点飞行时,位置发散,位置很飘,原因分析

参考: 无人车传感器 IMU与GPS数据融合进行定位机制_gps imu 组合定位原始数-CSDN博客 我的无人机使用雷达定位,位置模式很飘 雷达的更新频率也是10HZ, 而px飞控的频率是100HZ,没有对两者之间的频率差异做出处理 所以才导致无人…

学习threejs,使用Sprite精灵、SpriteMaterial精灵材质

👨‍⚕️ 主页: gis分享者 👨‍⚕️ 感谢各位大佬 点赞👍 收藏⭐ 留言📝 加关注✅! 👨‍⚕️ 收录于专栏:threejs gis工程师 文章目录 一、🍀前言1.1 ☘️THREE.Sprite1.1.1 ☘️代码…

外星人入侵(python设计小游戏)

这个游戏简而言之就是操作一个飞机对前方的飞船进行射击,和一款很久之前的游戏很像,这里是超级低配版那个游戏,先来看看效果图: 由于设计的是全屏的,所以电脑不能截图。。。。 下面的就是你操控的飞船,上面…

什么是CMS?常用CMS有哪些?

一、内容管理系统(Content Management System)‌ ‌什么是CMS‌:位于 Web 前端(服务器)和后端办公系统之间的软件系统,用于内容创建、编辑、审批和发布。支持文本、图片、视频、数据库等各类数字内容的管理…

Go 语言规范学习(3)

文章目录 Properties of types and valuesRepresentation of valuesUnderlying types【底层类型】Core types【核心类型】Type identityAssignabilityRepresentabilityMethod sets BlocksDeclarations and scopeLabel scopesBlank identifierPredeclared identifiersExported i…

在 Ubuntu 上安装 Docker 的完整指南

1. 卸载旧版本(如有) 在安装新版本前,建议先卸载旧版本: sudo apt remove docker docker-engine docker.io containerd runc 2. 安装依赖包 更新软件包索引并安装必要的依赖: sudo apt update sudo apt install -y ca-certificates curl gnupg lsb-release 3. 添加 Do…

turtle的九个使用

一 import turtle as t color [red,green,blue,orange,pink] for i in range(len(color)):t.penup()t.goto(-20070*i,0)t.pendown()t.pencolor(color[i])t.circle(50, steps 5) t.done()二 #在____________上补充代码 #不要修改其他代码import random as r import turtle a…

23种设计模式-备忘录(Memento)设计模式

备忘录设计模式 🚩什么是备忘录设计模式?🚩备忘录设计模式的特点🚩备忘录设计模式的结构🚩备忘录设计模式的优缺点🚩备忘录设计模式的Java实现🚩代码总结🚩总结 🚩什么是…

利用虚拟化技术实现高级Hook

虚拟化技术为系统监控和Hook提供了更强大、更隐蔽的实现方式。以下是几种基于虚拟化的Hook技术实现方法: 1. 基于VT-x/AMD-V的硬件虚拟化Hook 基本原理 利用CPU的硬件虚拟化扩展(Intel VT-x/AMD-V)在Ring -1层级监控系统行为,实现无法被常规方法检测的…

某鱼、某宝 sign 签名算法分析记录

【作者主页】:小鱼神1024 【知识星球】:小鱼神的逆向编程圈 【擅长领域】:JS逆向、小程序逆向、AST还原、验证码突防、Python开发、浏览器插件开发、React前端开发、NestJS后端开发等等 本文章中所有内容仅供学习交流使用,不用于其…

Compose笔记(十三)--事件总线

这一节了解一下Compose中的事件总线,在Jetpack Compose里,官方没有直接提供事件总线,但可以借助第三方库或者自定义实现来达成事件总线的功能,进而在不同的 Compose 控件间同步数据。 自定义事件总线 import androidx.compose.r…

Python的inspect模块

在Python编程中,**inspect**模块是一个强大的工具包,它提供了一系列函数来获取对象的信息,主要用于获取对象的源代码、参数信息、类继承关系、方法属性等。这对于调试、自动化文档生成、代码分析等场景都非常有用。本文将详细介绍inspect模块…

2025跳槽学习计划

(1)编程基础: 目录学习资料Chttps://www.bilibili.com/video/BV1z64y1U7hs?spm_id_from333.1387.favlist.content.clickLinuxPytorchhttps://www.bilibili.com/video/BV1if4y147hS?spm_id_from333.1387.favlist.content.clickopencv数据结…

WebRTC简介及应用

WebRTC(Web Real-Time Communication)是一种支持浏览器和移动设备进行实时音视频通信的技术,无需安装插件或额外的软件。它是一个开放标准,最初由Google推动,并被W3C(万维网联盟)和IETF&#xf…