防火牆NAT轉換的一次診斷
客戶要上移動辦公應用,用CISCO PIX506E簡單隔離無線連線的電腦和內網伺服器,對伺服器地址作了靜態NAT轉換。
設定好客戶端電腦後,除更新服務不成功外,應用系統可以正常使用。
從應用系統軟體開發人員處瞭解到,更新服務採用了FTP方式。
從客戶端直接在DOS COMMAND視窗中,直接用FTP命令連線FTP伺服器,輸入使用者名稱密碼後,連線成功,但有關遠端的命令,如dir等都失敗,提示沒有資料連線。
換了一臺在內網的桌上型電腦,用FTP命令連線FTP伺服器,同樣可以連線成功,但不能建立資料連線。
登入FTP伺服器檢查,發現所用的FTP伺服器不是標準的,也是軟體公司的定製軟體。
以前在配置TUXEDO伺服器時,也遇到過透過防火牆的NAT轉換後,客戶端不能連線TUXEDO伺服器的問題,只要配置一下TUXEDO的引數,指明NAT轉換後的地址後,就能解決問題。因此開始也懷疑是否在FTP軟體中用到了連線的IP地址,導致資料包無法透過防火牆的NAT轉換。
在客戶端啟動更新的同時,檢查防火牆的連線和NAT情況,沒有更多有助解決問題的資訊。
在檢查防火牆的同時,也在FTP伺服器上,用NETSTAT –AN命令檢查客戶端和伺服器之間的連線,除了已建的連線外,還發現了一個新的連線,是另一個IP與客戶端IP的,狀態是SYN-SENT,到此,原因找到,問題可以解決了:換用伺服器的另一個IP做NAT轉換。
其實,問題的根源在於,伺服器配置了多個IP。
客戶想透過Symantec的Storage Foundation實現WINDOWS SQL Server的HA,開始做NAT轉換的IP,是最終系統HA的VIP,只不過現階段在HA實施前,直接作為Second IP的配置在了網路卡上,導致了問題的發生。
其實,即使這次不做這個專案不發現這個問題,最終HA實施後,一旦發生HA切換,FTP服務也會停止工作,因為HA無法把FTP服務也切換了。
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/81227/viewspace-711573/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- NAT iptables防火牆(script)(轉)防火牆
- 防火牆軟體Netfilter之NAT技術(轉)防火牆Filter
- 全面分析防火牆及防火牆的滲透(轉)防火牆
- HCIE Security 防火牆NAT技術備考筆記(幕布)防火牆筆記
- 穿過任意防火牆NAT的遠端控制軟體TeamViewer防火牆View
- ODX 診斷資料庫轉換工具 — DDC資料庫
- 選用單防火牆DMZ還是雙防火牆DMZ(轉)防火牆
- Juniper防火牆簡介(轉)防火牆
- 防火牆介紹(1)(轉)防火牆
- 防火牆介紹(2)(轉)防火牆
- 動態 iptables 防火牆(轉)防火牆
- 防火牆埠(下)(轉載)防火牆
- 防火牆埠(中)(轉載)防火牆
- 防火牆埠(上)(轉載)防火牆
- 開源的firewall(防火牆) SINUS (轉)防火牆
- 淺析Windows防火牆的缺陷(轉)Windows防火牆
- 八種防火牆產品評測(企業級防火牆)(轉)防火牆
- 資料庫防火牆的阻斷方式:行為阻斷或者Session阻斷資料庫防火牆Session
- WAb防火牆與傳統防火牆防火牆
- FreeBSD防火牆技術(轉)防火牆
- 深入淺出談防火牆(轉)防火牆
- 動態iptables防火牆dynfw(轉)防火牆
- 輕輕鬆鬆穿透防火牆(轉)穿透防火牆
- 配置基於ADSL的防火牆(轉)防火牆
- 防火牆的併發連線數(轉)防火牆
- 看不懂的硬體防火牆(轉)防火牆
- 使用IPtables搭建防火牆的規則(轉)防火牆
- 軟盤裡的Linux防火牆(轉)Linux防火牆
- 對個人防火牆XFilter的感受 (轉)防火牆Filter
- 防火牆防火牆
- 一次ORACLE IO效能診斷案例Oracle
- 一次Oracle診斷案例-Spfile案例Oracle
- 一次gc buffer busy問題的診斷GC
- 一次網路問題的診斷(二)
- 網路地址轉換 NAT 配置
- NAT(網路地址轉換)(三)
- NAT(網路地址轉換)(四)
- NAT-網路地址轉換