Как сконфигурировать проброс порта на Huawei Ar700?

Ссылка скопирована
1 ответ

По вводным: как настроить ACL или Firewall чтобы порт был открыт для опреднленного адреса или адрес листа

Нужно решить такую задачу?

Опишите проблему, и специалист поможет с настройкой, исправлением ошибки или доработкой сайта. Подберём понятный план работ без лишней переписки.

Заказать помощь
Лучший ответ
1
Редакция по БД Ответ

На Huawei AR700 проброс порта обычно делается через связку NAT server и ACL/traffic-filter. Если нужно открыть порт только для одного внешнего IP или списка адресов, не делайте просто глобальный port forwarding для всего интернета. Сначала создайте ACL с разрешенными источниками, затем примените ее на внешнем интерфейсе или в политике безопасности, в зависимости от версии VRP и схемы.

Общий пример для проброса TCP 443 с внешнего адреса на внутренний сервер 192.168.1.10:

system-view
 
acl number 3001
 rule 5 permit tcp source 203.0.113.10 0 destination-port eq 443
 rule 100 deny tcp destination-port eq 443
 
interface GigabitEthernet0/0/0
 nat server protocol tcp global current-interface 443 inside 192.168.1.10 443
 traffic-filter inbound acl 3001

system-view acl number 3001 rule 5 permit tcp source 203.0.113.10 0 destination-port eq 443 rule 100 deny tcp destination-port eq 443 interface GigabitEthernet0/0/0 nat server protocol tcp global current-interface 443 inside 192.168.1.10 443 traffic-filter inbound acl 3001

Если внешний адрес не current-interface, а выделенный публичный IP, укажите его явно в global. Если источников несколько, добавьте несколько permit rule. Маска в ACL у Huawei - wildcard, то есть для одного IP используется 0. Для подсети /24 используется 0.0.0.255.

acl number 3001
 rule 5 permit tcp source 203.0.113.10 0 destination-port eq 443
 rule 10 permit tcp source 198.51.100.0 0.0.0.255 destination-port eq 443

acl number 3001 rule 5 permit tcp source 203.0.113.10 0 destination-port eq 443 rule 10 permit tcp source 198.51.100.0 0.0.0.255 destination-port eq 443

Проверять нужно в три слоя: слушает ли сервис внутри, работает ли NAT, не режет ли ACL/firewall. С внутренней сети проверьте порт на сервере. Снаружи проверьте подключение с разрешенного IP и с запрещенного IP.

Также учитывайте порядок правил ACL: срабатывает первое подходящее. Не ставьте общий permit раньше ограничивающих правил. После настройки сохраните конфигурацию:

save

save

Если на вашем AR700 используется zone-based firewall/security policy, то одного traffic-filter может быть недостаточно: нужно разрешить трафик из untrust в trust на нужный сервис. Поэтому точные команды зависят от версии VRP, но логика остается: NAT server плюс ограничение по source IP через ACL или security-policy.

Другие ответы (0)

Пока нет других ответов. Будьте первым, кто поможет автору.

Ответить на вопрос

комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Вам также может быть интересно