下一代防火墙AF 【AF】地址转换失效之mac地址绑定

【AF】地址转换失效之mac地址绑定

更新时间:2023-06-13 23:17:44
防火墙部署在网络出口,内网服务器的85端口映射给了防火墙外网口的85端口,测试地址转换不生效,且转换没有匹配数,防火墙是替换之前的路由器,不存在运营商封堵端口的问题
 
1.在系统-排障-分析工具-控制台命令行中,针对外网口的85端口的数据镜像抓包,命令如下:
tcpdump -i ethX host IP and port 85 -nne
2.发现外网口有数据包,且端口测试可以通,ctrl+c关闭抓包测试又不通
3.对抓取的数据包进行分析,如下:
查看防火墙外网口接口MAC,发现网关发包的目的mac不是防火墙外网接口的mac
运营商做了MAC绑定,防火墙收到不是自己MAC地址的数据包会将包丢弃,导致映射不生效,而防火墙开启抓包之后,接口进入混杂模式,会接受目的mac不是自己mac的数据包,因此转换生效
联系运营商取消mac绑定或者将防火墙的外网接口mac地址改成运营商绑定的mac