中小企業防火牆常見的對外服務

這是我的架構圖,客戶向ISP業者申請四個實體IP,網段為 222.222.222.221 ~ 222.222.222.224,內部伺服器網段為192.168.1.0/24。

介面IP和預設閘道設定好以後,我們會建立一條政策讓所有主機可以上網,通常就是使用介面IP來做PAT即可。

郵件伺服器使用222.222.222.222作NAT的IP。

驗證192.168.1.100其他的伺服器要出去都轉成222.222.222.221實體介面IP。

只有郵件伺服器轉成222.222.222.222實體IP出去。
郵件伺服器一定要使用222.222.222.222帶自己的IP做NAT出去,為什麼呢?



接下來我們要設定外對內的服務,所以是WAN to LAN,實體IP對應到虛擬IP。

我們把 222.222.222.224都對應到內部DNS IP, 222.222.222.223都對應到內部MAIL IP,因為只剩下一個222.222.222.222 IP可以用,所以我們必須透過PORT轉換,比方說WEB1的80 port和 222.222.222.222 的80 port 對應,WEB2的80 port和222.222.222.222的81 port對應,常用在監視器上,比方說一個實體IP對應多個網頁監視鏡頭。


如果其他IP來連的話就會被防火牆阻擋。

接下來要測試郵件伺服器,郵件伺服器需要外面寄信進來或外部認證寄信(25 port),外部的人可以透過outlook收信(110 port),或是使用郵件webmail(80),測試方式可以直接telnet 他的25 port。

只要有看到東西就表示連線有建立起來。

DNS伺服器,可以用nslookup的指令server 222.222.222.224,直接去問他,看這個服務有沒有起來,也可以看到222.222.222.223的反解確實是mail.rr78.tw,所以一定要帶222.222.222.223的IP作NAT寄信。

最後是WEB2的80 port轉到 222.222.222.222的81 port,也可以直接用網頁去驗證,記得後面要帶port號。

也可以從防火牆LOG上看到有無成功,比方說上面就是要存取 222.222.222.222:81 被防火牆轉成 192.168.1.103:80。
留言
張貼留言