路由器防火墙回流--内网不能访问网站的问题

路由器回流简介

路由器防火墙回流--内网不能访问网站的问题

(端口映射特例)

回流是什么?最简单的一个实例:

网吧内网一台主机192.168.0.2建了个WEB服务站点端口80,然后在网关(其内网地址是192.168.0.1、公网地址为218.4.218.4)上映射80端口到192.168.0.2的80端口,这样INTERNET上就能以http://218.4.218.4:80的地址访问到192.168.0.2的WEB站点了。

然后出现了个问题,在同网吧的另一台电脑192.168.0.3上,键入http://218.4.218.4:80,却无法访问该WEB站点。

就这个现象,我们就称之为“不支持回流”了,这里指的是网关上的映射方式不支持回流,所以说“回流”一说,是针对映射方式而言的。

现在我们来看常规情况下,是为什么会发生这种情况的

过程如下:

192.168.0.3要请求访问218.4.218.4的80端口,根据它掌握的路由表,它本身是不知道电脑218.4.218.4在哪里的,所以把将这个数据包发送给它的默认路由,即电脑192.168.0.1。

注意:这个数据包的源地址是192.168.0.3、源端口假设是1025、目标地址是218.4.218.4、目标端口是80、SYN标志位为1、这是建立TCP连接的第一次握手。

 

如果“把目标地址为218.4.218.4的数据包发给了192.168.0.1”你听起来觉得有点矛盾,那么我解释一下:其实这个数据包的目标IP地址是218.4.218.4,目标MAC地址却是192.168.0.1的

 

 

电脑192.168.0.1接收到了这份数据包(因为它的身份是路由器,所以允许接收和转发目标地址不是自已、MAC地址却是自已接口 MAC地址的数据包),它分析这个数据包的目标地址,发现这个数据包是需要中转到电脑192.168.0.2:80去的,于是它把这个数据包转发给了电脑 192.168.0.2:80。

注意:这个数据包的源地址是192.168.0.3、源端口是1025、目标地址为192.168.0.2、目标端口为80、SYN标志位为1。我们要注意这个数据包在转发后发生了变化了,即目标地址变了。

电脑192.168.0.2顺利接到了数据包,它马上作出回应,发送一个数据包给电脑192.168.0.3。

注意:这个数据包的源地址是192.168.0.2、源端口是80、目标地址192.168.0.3、目标端口为1025、SYN标志位为1、ACK标志位为1、这是建立TCP连接的第二次握手。

电脑192.168.0.3顺利接到了数据包,然而它发现这是一个来自192.168.0.2:80的回应,因为ACK标志位值为1摆在那里呢。它想不起来什么时候给192.168.0.2:80这个目标对象发送过SYN请求,它认为这是一个错误的数据包,于是决定把这个数据包丢弃。然后继续等待 218.4.218.4:80的回应,一直等到超时。

而电脑192.168.0.2这边,它等192.168.0.3:1025的第三次握手请求包发送过来,以便建立一个TCP的连接。同样也没有结果,一直等到超时。三次握手在规定的时间内没有完成,访问宣布流产了。

那么怎么样才能正常访问呢?也就是说怎么样形成“回流”呢?

玄机在于电脑192.168.0.1把第一次握手的那个数据包在转发时,不仅要修改目标地址和端口,也要修改源地址和端口,我们来看一下情况会有什么不同:

电脑192.168.0.1接收到了这份数据包(因为它的身份是路由器,所以允许接收和转发目标IP地址不是自已、MAC地址却是自已接口MAC地址的数据包),它分析这个数据包的目标地址,发现这个数据包是需要中转到电脑192.168.0.2:80去的,于是它把这个数据包通过自已的5201端口转发给了电脑192.168.0.2:80,并在内存里面记录下来了,192.168.0.1:5201已定位给了192.168.0.3:1025。

注意:这个数据包的源地址是192.168.0.1、源端口是5201、目标地址为192.168.0.2、目标端口为80、SYN标志位为1。

电脑192.168.0.2顺利接到了数据包,它马上作出回应,发送一个数据包给电脑192.168.0.1。

注意:这个数据包的源地址是192.168.0.2、源端口是80、目标地址192.168.0.1、目标端口为5201、SYN标志位为1、ACK标志位为1、这是建立TCP连接的第二次握手。

电脑192.168.0.1顺利接到了数据包,检查内存记录发现,这个数据包真正的收货人是192.168.0.3:1025,于是它把这个数据包转发给192.168.0.3。

注意:这个数据包的的源地址是218.4.218.4、源端口为80、目标地址为192.168.0.3、目标端口为1025。我们要注意这个数据包在转发后发生变化了,即源地址变了。这很重要!为什么会变,因为在它心目当中,192.168.0.2:80早已定位给了218.4.218.4:80,映射规则使然。

电脑192.168.0.3顺利接到了数据包,发现期待已久的218.4.218.4:80终于有了回音,它兴奋不已的发出第三次的握手请求。

注意:这个数据包的源地址是192.168.0.3、源端口是1025、目标地址是218.4.218.4、目标端口是80、ACK标志位为1、这是建立TCP连接的第三次握手。

跟前面的数据包一样,这个数据包会从192.168.0.1那里中转给192.168.0.2

 

以后192.168.0.2:80和192.168.0.3:1025之间来往通信的数据包,全部由192.168.0.1负责中转,“回流”构成了

在华为usg防火墙上设置回流


配置域内NAT,地址池可以任意。 其中192.168.1.0/24是内网

 nat address-group 1 1.1.1.1 1.1.1.2

nat-policy zone trust
 policy 0 
  action source-nat 
  policy source 192.168.1.0 0.0.0.255
  address-group 1  

路由器防火墙回流--内网不能访问网站的问题

文章转载自微信公众号韩利辉

本文来自投稿,不代表路由百科立场,如若转载,请注明出处:https://www.qh4321.com/2072.html

(1)
韩立刚

相关推荐

  • U盘启动盘装系统进不去引导界面

    路由器指南网原创:文章是关于"U盘启动盘装系统进不去引导界面"的相关知识分享,希望可以帮到大家。 - 素材来源网络 编辑:路由器。 U盘启动盘重装系统是一款当下最为主流的系统重装方…

    2021年8月9日
    0
  • Windows 7系统设置默认字体教程

    路由器指南网原创:文章是关于"Windows 7系统设置默认字体教程"的相关知识分享,希望可以帮到大家。 - 素材来源网络 编辑:路由器。 【导读】Windows 7系统怎么设置默…

    2021年8月19日
    0
  • 魔兽大脚已抓取点击链接获取更多信息

    路由器指南网原创:文章是关于"魔兽大脚已抓取点击链接获取更多信息"的相关知识分享,希望可以帮到大家。 - 素材来源网络 编辑:路由器。 最近很多小伙伴在使用魔兽大脚的时候,发现自己…

    2021年7月7日
    0
  • 怎么快速设置PPT背景颜色

    路由器指南网原创:文章是关于"怎么快速设置PPT背景颜色"的相关知识分享,希望可以帮到大家。 - 素材来源网络 编辑:路由器。 怎么快速设置PPT背景颜色呢?下面小编来教大家。 操…

    2021年7月20日
    0
  • 怎么投诉淘宝卖家

    路由器指南网原创:文章是关于"怎么投诉淘宝卖家"的相关知识分享,希望可以帮到大家。 - 素材来源网络 编辑:路由器。 么投诉淘宝卖家是一件很多用户们都非常关心的问题,因为有了良好的…

    2021年7月26日
    0
  • 没有电脑可以安装无线路由器吗(我不能在电脑上安装无线路由器吗?)

    问:没有可以安装无线路由器的电脑吗?我有宽带服务,但是我没有电脑。我可以设置无线路由器来访问互联网吗? 答:不用电脑也可以安装无线路由器。您可以使用智能手机、iPad、平板电脑和其…

    2022年3月8日
    0
  • wifi关闭ssid广播手机怎么连接?(Wifi关闭ssid广播手机怎么连接?)

    问:wifi关闭时如何将手机与ssid广播连接? 为了防止网络被蹭,根据在线教程,路由器上的SSID广播被关闭。现在我自己的手机也搜索不到wifi信号。我的手机怎么连接到原来的wi…

    2022年2月4日
    0
  • 路由器工作在什么层(图文)

    路由器指南网原创:文章是关于"路由器工作在什么层(图文)"的相关知识分享,希望可以帮到大家。 - 素材来源网络 编辑:路由器。 【导读】路由器工作在什么层,下面就是路由器指南网整理…

    2021年8月3日
    0
  • 视频编辑软件有哪些?

    路由器指南网原创:文章是关于"视频编辑软件有哪些?"的相关知识分享,希望可以帮到大家。 - 素材来源网络 编辑:路由器。有Pr、会声会影、Ae、3D MAX、M…

    2021年9月4日
    0
  • 打印机打印不全是怎么回事,怎么办,如何解决

    路由器指南网原创:文章是关于"打印机打印不全是怎么回事,怎么办,如何解决"的相关知识分享,希望可以帮到大家。 - 素材来源网络 编辑:路由器。 操作方法01 首先在的电脑上找到我们…

    2021年7月13日
    0