SSG5的設定. - 資安

Table of Contents

大家好,小弟最近在設定SSG5時遇到一個怪問題.

就是小弟的環境裡有3個實體IP,其中兩個IP分派給兩台SERVER.

所以小弟就設定成...

10.1.1.1 ->SSG5的外部IP
10.1.1.2 ->指給MAIL
10.1.1.3 ->指給OTHER

內部的IP為
192.168.1.254 ->SSG5的內部IP
192.168.1.200 ->MAIL SERVER
192.168.1.201 ->APP OTHER

就小弟所知道的,就是先把SSG5的主要IP設定好.

然後去MIP裡把192.168.1.254設定跟10.1.1.1在一起

再來去設定VIP.
VIP1:10.1.1.2
service:
192.168.1.200 port:25
192.168.1.200 port:110
192.168.1.200 port:80 (web mail)

policy:
untrust any ->trust VIP(10.1.1.2) service:mutile 25,110,80
trust any<->any

設定完後,內部上網沒有問題,但是外部要連線到內部的mail server都進不來.
小弟有把log勾起來,也看不到任何連線進來的log...(DNS有設定了)

請問這樣子是什麼問題嗎??

謝謝.



--

All Comments

Kama avatarKama2010-09-23
如果只是單一實體IP對內部單一虛擬IP不是設定MIP嗎?
Olive avatarOlive2010-09-23
雖然VIP也可做到.不過按照你的需求我會覺得MIP比較省事
Kama avatarKama2010-09-27
您好,我是三個實體IP對多個虛擬IP(BY PORT),所以我有
Skylar Davis avatarSkylar Davis2010-09-28
設定MIP也有設定VIP.MIP用來設定直接連到SSG5的WEB UI
VIP設定其它的服務.
Anonymous avatarAnonymous2010-09-28
是說外部client直接設定mail server ip呢?
Blanche avatarBlanche2010-10-02
可以在policy最後設定:untrust any >trust any deny
Necoo avatarNecoo2010-10-03
並且勾選log,確認外部client使否有連到firewall
Ethan avatarEthan2010-10-07
如果外部都連不到firewall這樣你上面就是設心酸囉
Yedda avatarYedda2010-10-08
嗯...就是連LOG都沒有才心酸...原本在用的是OK的.備援機
上線就發生這個狀況.感覺是ATU-R找不到SSG5..
Regina avatarRegina2010-10-12
policy裡的service改成any試試