iT邦幫忙

0

請教有關SonicWall NSA 240 UTM 設定NAT 的問題 ?

各位好:請教一個問題,敝公司使用的UTM 設備是SonicWall NSA 240 系列
目前指定
X0 : 公司內部網路
X1 : 公司Office 對外上網 20M/4M , IP : 211.x.x.x
X2 : 公司eDM , FTP 等對外主機線路 , 20M/4M , IP : 120.x.x.x
X3 : 新的eDM 線路 , IP : 10.x.x.x

說明:

  1. 新申請一條對外線路 X3 , 把eDM 寄送服務轉到此線路
  2. 透過NAT功能, 設定 eDM 主機對外IP : 10.10.10.1
    轉到內部eDM 主機IP : 192.168.10.1
    設定Service 為 HTTP , SMTP

狀況:

  1. 發現eDM 主機沒辦法透過 10.10.10.1 的IP 寄送Mail 以及 上網
    都是透過X1 的 IP出去

確認過NAT 的設定都沒問題

  1. Inbound
  2. Outbound
  3. LoopBack
    等設定都正常

因此還請各位使用過SonicWall 的先進協助
謝謝

2 個回答

0
slime
iT邦大師 1 級 ‧ 2012-03-18 11:20:59

可能要檢查 policy route .

因為您描述的設定是"外部寄信到 eDM 主機", 而您需要的是"eDM 主機寄信到外面".
所以應該是檢查 policy route , 確認: "在 X0 區, 由 eDM 主機, 透過 SMTP 或 SMTPs 的協定, 應該往 X3 區送"

edras iT邦新手 4 級 ‧ 2012-03-18 11:34:37 檢舉

您好:
通常有關Routing 的設定應該是不用動
其實我也有去設定,強制去走X3 Interface 出去
但是卻會發現eDM Server 完全無法上網的情形

有關NAT設定的步驟主要有以下三項

  1. Inbound NAT Policy
  2. Outbound NAT Policy
  3. Loop back 設定

目前測試發現,若是使用新申請的遠傳線路去設定NAT,就會有這個問題
就是沒有辦法用Mail Server 本身的IP 去寄信,一定是透過防火牆的WAN IP 發送
若是設定Routing 強制從x3 介面出去,就會出現eDM Server 完全無法連
線到外面的情形 (可以Ping 到DNS , 解析DNS正常, 但就是無法上網)
若是把eDM Server 設定回原來的X2 線路出去,就一切正常,寄信也是
從eDM Server 的IP 出去
且這兩天測試,使用X3這條線路來設定Web Server NAT 也一樣不能用
比如說設定 10.10.10.2 ==> 指到內部192.168.10.2
對外URL: www.abc.com.tw,一樣不能用,直接輸入外部IP 也是不行
但是設回X2的對外IP 就一切正常
因此個人在懷疑是不是遠傳的這條線路有問題?
我星期五也已經請遠傳工程人員先把我們公司這兩條遠傳的線路的ARP Cache ,路由
快取等資料全數清除,但還是一樣
所以看來只能等星期一通知遠傳來處理

另外小小抱怨一下遠傳,跟速博整合後的客服服務真的是令人無言....
一下轉遠傳的客服,一下轉速博的客服,且在遠傳查不到速博的線路資料
,速博查不到遠傳的線路資料,既然兩家已經整合,就不應該再出現這樣的問題
謝謝

slime iT邦大師 1 級 ‧ 2012-03-18 11:57:41 檢舉

如果您已經試過 policy route , 我會想這樣測試:

  1. 準備一台 PC (或 NB), 設定的 IP 為 192.168.10.x (與 eDM 同網段而不同 IP )
  2. 設定 policy route , 讓這台 PC 192.168.10.x 對外只走 X3 線路.
  3. 用這台 PC 上網, traceroute , 並用 SMTP 送信看看.

由於您說透過 X2 線路就很順利, 表示您的設定邏輯相同, 那就剩:

  1. X3 線路本身設定有問題( ISP 的事)
  2. 防火牆本身有其他設定未開啟(例如: 剛好 eDM 主機對 X3 SMTP 未通過)
  3. ISP 有擋信? (少見, 但偶有聽說)
    在這幾個問題測看看.
0
tomluquan
iT邦新手 2 級 ‧ 2012-04-18 10:04:05

在routing>route policy的部分你必須指定來源IP為192.168.10.1,及出去的介面為X3。
另外,10.x.x.x的IP是不能在Internet上被路由的,也就是說10.x.x.x的IP不能上internet。10.x.x.x, 172.16.x.x~172.31.x.x, 192.168.x.x這幾個範圍都是屬於private ip,不能使用在internet上。

我要發表回答

立即登入回答