hideのブログ

hideのブログ

ブログの説明を入力します。

Amebaでブログを始めよう!
今日はNetScreen204にはまった・・

今まではUntrustからTrustへポート制限をかけてVIPで接続してたんだけど、DMZを介してTrustとUntrustをつなげようと思った。

Untrust側のIPはプロバイダから固定でもらってるから、TrustからUntrustへ出るときはSrcNATかけてる。
だから同じようにDMZからUntrustへ出るんだからSrcNATをかければいいと思って設定したんだけど。。
つながらん・・orz


どうやら原因はNAT設定がちゃんとできていないことにあったらしい。

通常?NSでTrustからUntrustに出るときに設定するNATは「Interface-Edit-InterFaceMode」をNATにすればいいと思うんだけど、DMZの場合これではちゃんとNATがかからないらしい。

試しにTrust-Untrustで許可設定を入れたポリシーとDMZ-Untrustで許可設定を入れたポリシーでログを見てみた。
もちろんInterfaceModeは両方共NATで。

そうするとTrust-UntrustはSrcNATはかかってたけど、DMZ-UntrustはプライベートIPで通信されてた。
どうりでtcpdumpとってもパケットが出るばっかりで戻ってこないわけだ・・

というわけで今度はPolicesのDMZ-UntrstでNAT設定を入れた。
「Polices-Edit-Advanced-NAT-Source Translation」にチェック。

もう一度ポリシーでログを確認するとちゃんとSrcNATがかかって通信ができた。

めでたしめでたし。