今日はNetScreen204にはまった・・
今まではUntrustからTrustへポート制限をかけてVIPで接続してたんだけど、DMZを介してTrustとUntrustをつなげようと思った。
Untrust側のIPはプロバイダから固定でもらってるから、TrustからUntrustへ出るときはSrcNATかけてる。
だから同じようにDMZからUntrustへ出るんだからSrcNATをかければいいと思って設定したんだけど。。
つながらん・・orz
どうやら原因はNAT設定がちゃんとできていないことにあったらしい。
通常?NSでTrustからUntrustに出るときに設定するNATは「Interface-Edit-InterFaceMode」をNATにすればいいと思うんだけど、DMZの場合これではちゃんとNATがかからないらしい。
試しにTrust-Untrustで許可設定を入れたポリシーとDMZ-Untrustで許可設定を入れたポリシーでログを見てみた。
もちろんInterfaceModeは両方共NATで。
そうするとTrust-UntrustはSrcNATはかかってたけど、DMZ-UntrustはプライベートIPで通信されてた。
どうりでtcpdumpとってもパケットが出るばっかりで戻ってこないわけだ・・
というわけで今度はPolicesのDMZ-UntrstでNAT設定を入れた。
「Polices-Edit-Advanced-NAT-Source Translation」にチェック。
もう一度ポリシーでログを確認するとちゃんとSrcNATがかかって通信ができた。
めでたしめでたし。
