我们最近通过添加一个额外的防火墙作为第一层防火墙,并使目前的第二层防火墙进行了networking内部升级。 设置是:
WAN < – >第一层防火墙< – >中间LAN < – >第二层防火墙< – >内部LAN
还有其他的networking,如DMZ,Wifi客人等,这是没有显示在上面。 中间局域网只是两个防火墙之间的单一连接,没有连接到它的服务器或工作站。 上述networking的IP为:
中级局域网: 192.168.100.x/24
内部局域网: 192.168.50.x/24 (服务器场)和192.168.40.x/24 (工作站)
我们已经设置了策略来启用从服务器场和工作站到广域网的浏览和各种networkingstream量。 网页过滤是在第一层防火墙上完成的。
现在我们面临的问题是,我们需要在第一层和第二层防火墙上都打开NAT,以使网页浏览工作。 如果我们closures第二层的NAT,我们可以ping通外部IP(ISP DNS,Google DNS),但域名不会parsing,因此不能浏览网页。 当我们检查第一层防火墙上的日志时,DNS数据包确实已经允许通过,但工作站和服务器仍然无法parsing域名。
由于第一层防火墙正在进行网页过滤,因此如果打开NAT,我们希望执行报告或任何日志显示发起的工作站IP,而不是第二层防火墙的IP。 我们还希望通过不使用NAT来减less二层防火墙的负载。
我们需要改变什么才能使它只与1层NAT一起工作?
编辑:抱歉的困惑,基本上我们只是想知道上述问题的通用解决scheme,如将服务器/工作站networking地址添加到第一层接口,或在第二层具有特定的静态路由,或者我们不是假设有一个中间局域网等等。 我们认为没有具体的configuration只适用于某些品牌的防火墙
编辑:第一层是Astaro,第二层是FortiGate。 在Fortigate的LAN端口上configuration了3个vlan,服务器为本地,工作站和打印机分别在2个vlan中。 现在我们只关注服务器。 有一个策略允许从服务器到Astaro的LAN端口的所有stream量。 此策略启用了NAT。 在Astaro,有两个策略允许LAN和WAN进行DNS和HTTP。 浏览工作。 但是,如果服务器 – > Astaro策略的NATclosures,我们无法parsing服务器上的外部域名。 无论NAT如何,我们都可以ping外部IP,如8.8.8.8或ISP的DNS。
那么,你已经给了我们有关设备的零信息,所以这个答案将是非常通用的。
你的外部防火墙正在做NAT。 内部防火墙需要configuration两个ACL,以便您所需的数据包可以来回传递,并添加适当的路由,以便知道将stream量路由到哪个接口。