交换机
园区网交换机
数据中心与云计算交换机
中小网络精简型交换机
工业交换机
意图网络指挥官
无线
放装型无线接入点
墙面型无线接入点
智分无线接入点
室外无线接入点
场景化无线
无线控制器
小锐A系列
无线管理与应用
智慧教室
统一运维
身份管理
服务产品
运营商
政府
金融
互联网
电力能源
制造业
高教/职教
普教
医疗卫生
交通
地产酒店文旅·连锁服务
公共安全
一、网络需求
1. vpn设备作为出口网关设备,内网有一台服务器,现要把内网服务器的所有端口映射到外网口可用ip地址上,让外网用户能访问此服务器的服务。
2. 如图所示,内网服务器地址为192.168.1.3,网关192.168.1.1在防火墙上,外网口地址为172.18.10.99,外网网关为172.18.10.1
二、网络拓扑
三、配置要点
1. 基本的上网配置,可参见“路由模式上网配置---单线路环境配置---固定ip上网”。
2. 定义IP地址对象,标识内网的服务器和需要映射的外网合法地址(注意要被映射的服务器必须能上外网)
3. 在安全规则定义ip全映射(规则配置好之后一定要上移到nat前,否则就匹配不到了)
注意:ip全映射是指将内网的服务器所有的端口都映射在外网,一般建议外网口有多个可用的ip地址时候使用ip全映射的策略。
若用户的外网口只有一个可用ip,做了ip全映射后,外网用户访问该设备的外网口地址就被映射到内网的服务器上,外网用户将无法用外网ip地址访问vpn设备,其他无影响,若外网口有多个可用ip地址,则可以将内网服务器映射在其他可用的ip地址上,这样就不会影响外网用户在外部访问vpn设备。
四、配置步骤
基本的上网配置请参考“固定ip上网配置”。
1 )定义内网的服务器------>访问控制------->对象管理------->ip地址对象中添加内网服务器地址
2 )如果需要将内网服务器映射在外网的另一个合法ip上(非接口的ip地址),西药在转换地址对象中定义,如下图:
添加转换地址对象成员,指定转换地址为172.18.10.98(区别于防火墙eth0口的IP地址172.18.10.99)
3)ip全映射配置
网络服务是指定义的端口,选择所有服务,则表示所有端口。
五、配置验证