中小企業防火牆常見的對外服務



這是我的架構圖,客戶向ISP業者申請四個實體IP,網段為 222.222.222.221 ~ 222.222.222.224,內部伺服器網段為192.168.1.0/24。



介面IP和預設閘道設定好以後,我們會建立一條政策讓所有主機可以上網,通常就是使用介面IP來做PAT即可。




郵件伺服器使用222.222.222.222作NAT的IP。



驗證192.168.1.100其他的伺服器要出去都轉成222.222.222.221實體介面IP。



只有郵件伺服器轉成222.222.222.222實體IP出去。

郵件伺服器一定要使用222.222.222.222帶自己的IP做NAT出去,為什麼呢?



通常對方伺郵件服器收到這封信之後,為了要確認這封信確實是由你們公司寄出,所以會看寄出的IP有無帶DNS反解,舉例來說他收到來自 59.124.61.242這個IP,會反查這個IP屬於哪個公司,最後查出是synology.com,又這個帳號是support@synology.com寄出,這樣會比較相信信件是由公司寄出的,不然可能會丟到垃圾郵件中。



接下來我們要設定外對內的服務,所以是WAN to LAN,實體IP對應到虛擬IP。



我們把 222.222.222.224都對應到內部DNS IP, 222.222.222.223都對應到內部MAIL IP,因為只剩下一個222.222.222.222 IP可以用,所以我們必須透過PORT轉換,比方說WEB1的80 port和 222.222.222.222 的80 port 對應,WEB2的80 port和222.222.222.222的81 port對應,常用在監視器上,比方說一個實體IP對應多個網頁監視鏡頭。

111.111.111.111是郵件伺服器維護廠商的公司IP,有時候需要從外面連遠端桌面,所以我們只開放111.111.111.111可以連入。



如果其他IP來連的話就會被防火牆阻擋。



接下來要測試郵件伺服器,郵件伺服器需要外面寄信進來或外部認證寄信(25 port),外部的人可以透過outlook收信(110 port),或是使用郵件webmail(80),測試方式可以直接telnet 他的25 port。



只要有看到東西就表示連線有建立起來。




DNS伺服器,可以用nslookup的指令server 222.222.222.224,直接去問他,看這個服務有沒有起來,也可以看到222.222.222.223的反解確實是mail.rr78.tw,所以一定要帶222.222.222.223的IP作NAT寄信。



最後是WEB2的80 port轉到 222.222.222.222的81 port,也可以直接用網頁去驗證,記得後面要帶port號。



也可以從防火牆LOG上看到有無成功,比方說上面就是要存取 222.222.222.222:81 被防火牆轉成 192.168.1.103:80。

留言

這個網誌中的熱門文章

FortiGate 網路基本設定

Windows AD 架設

電腦的路由表設定