iT邦幫忙

0

外網連不上內網

  • 分享至 

  • xImage

想請問一下各位
昨天一切正常到了今天
公司內部網站外網連不進來
但內部可以上
目前郵件收發信
外部寄不進來內部傳不出去
內傳內可以
有看過DNS沒有設錯
內部也是可以連外網的
想請問會是防火牆出了問題嗎
防火牆的設定沒人動過
目前是使用FORTI
除了防火牆還有可能會是甚麼問題呢?

看更多先前的討論...收起先前的討論...
看一下策略路由及虛擬IP導向是否正常
player iT邦大師 1 級 ‧ 2023-05-22 00:16:06 檢舉
外網要連內網
要用VPN
內網的主機要把服務公開到外網
則是路由器上設NAT
如果是外網寄信寄不進來
則是DNS的MX紀錄
以及 Mail Server 的 SMTP port 到底外網能連得到嗎?
我目前也遇到這樣的問題星期四前所有NAT都正常,
星期四當天就只有幾個IP的NAT有通,其他IP就異常,
把NAT的IP直接放到WAN上測試也不會通。
聯絡中華電信是說有換設備,他們查查看原因,但目前仍未修復,
已經處於這個狀況四天了,還沒有解答中。
kyo79114 iT邦新手 5 級 ‧ 2023-05-22 08:42:11 檢舉
目前將防火牆重開測試過以正常謝謝各位
I also encounter this problem. Before Thursday, all NATs were normal.
On Thursday, only a few IP NATs were connected, and other IPs were abnormal.
Putting the NAT IPs directly on the WAN for testing would not work.
I contacted Chunghwa Telecom to say that the device was changed. They checked the reason, but it has not been repaired yet. It has
been in this situation for four days and has not yet answered.
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
0
狗狗兔兔
iT邦新手 3 級 ‧ 2023-05-21 17:09:21

Hello:

排查問題看起來是防火牆系統->DNS->主機端。

你是否可以進去訪問防火牆系統,沒人動不保證他是正常的,至少要確定防火牆裝置正常。

DNS我覺得可能問題不大,畢竟內部的人可以訪問。

主機端看看是不是有人動主機防火牆,把外部網路IP全部封殺。

從你的敘述來看,Forti 防火牆那一層可能最大,因為是外部跟內部絕緣。

你可以登入 Forti 去檢查檢查。

如果你用甚麼指令
ex:
ping 檢查ICMP
nslookup 檢查 DNS
tracert 檢查訪問路由。
都可以把訊息貼出才好排錯。

你可以試試看
tracert google.com.tw (windows)
tracert 你們的網址

可能是NAT的問題,但是之前都沒問題的話,有可能會是外部路由出現問題,可以直接用筆電在防火牆前測試看看外部IP是否會通。

kyo79114 iT邦新手 5 級 ‧ 2023-05-22 08:42:16 檢舉

目前將防火牆重開測試過以正常謝謝各位

I also encounter this problem. Before Thursday, all NATs were normal.
On Thursday, only a few IP NATs were connected, and other IPs were abnormal.
Putting the NAT IPs directly on the WAN for testing would not work.
I contacted Chunghwa Telecom to say that the device was changed. They checked the reason, but it has not been repaired yet. It has
been in this situation for four days and has not yet answered.
https://sheboyganscanner.net/sheboygan-accident-yesterday/

0
zza6312
iT邦新手 2 級 ‧ 2023-05-22 07:50:14

1.先看內網能不能出外網
2.如果內網不能出外網,用 tracert 指令追蹤在哪裡斷了
3.如果內網能出外網,從外網 tracert 公司網站,看到哪裡斷了
4.檢查 NAT/PAT 的 Mapping 對不對

kyo79114 iT邦新手 5 級 ‧ 2023-05-22 08:42:20 檢舉

目前將防火牆重開測試過以正常謝謝各位

0
vole
iT邦新手 4 級 ‧ 2023-05-22 08:13:12

有可能被FORTI信件防毒或防護軟體給阻擋了,建議先關閉FORTI上的信件保護功能關閉。

kyo79114 iT邦新手 5 級 ‧ 2023-05-22 08:42:24 檢舉

目前將防火牆重開測試過以正常謝謝各位

0
BKY
iT邦好手 1 級 ‧ 2023-05-22 08:49:56

查一下log看是不是被DDoS攻擊
如果是被攻擊,雖然重啟可以暫時解決
過一陣子還是會再發生

kyo79114 iT邦新手 5 級 ‧ 2023-05-22 11:35:53 檢舉

看過log不確定是否是vpn的關西
第一次碰forti防火牆沒甚麼經驗
https://ithelp.ithome.com.tw/upload/images/20230522/2015180728lY0cfhF3.jpg

0
sd3388
iT邦好手 1 級 ‧ 2023-05-22 10:59:05

雖然呂布治百病但不知病根在哪裡
其實在FortiOS7.2可以看到系統哪一個內核出了狀況
由於不知道你的FortiOS版本
只能說曾有版本出現過某些核心崩潰的現象
release notes有說明更新後續有修正
由於問題的當下不知道system event log有無顯示
建議您盡速升級至最新版本為宜

看更多先前的回應...收起先前的回應...
kyo79114 iT邦新手 5 級 ‧ 2023-05-22 11:29:47 檢舉

目前適用7.2.4的版本
是在本地報表查看嗎>

sd3388 iT邦好手 1 級 ‧ 2023-05-22 12:00:11 檢舉

在右上角
選 系統管理 > 程序監視器

不過,看你最新貼圖
防火牆ssl-vpn一直在被try
幸好你用的是7.2.4
建議您先限制ssl-vpn來源
同時檢查防火牆資安相關設定與Log
如果不熟悉要盡快請SI來支援

kyo79114 iT邦新手 5 級 ‧ 2023-05-23 09:26:53 檢舉

我們有使用ipsec中南部的防火牆不知這樣被try是正常的還是不正常

sd3388 iT邦好手 1 級 ‧ 2023-05-23 18:07:08 檢舉

看LOG可以知道來源是哪個國家
你就知道正常還不正常了

0
baymaxit
iT邦新手 5 級 ‧ 2023-05-24 09:53:53

依據您的問題大約有以下幾個

(1) 外部網路上法連線公司網站
(2) 電子郵件無法寄送

兩問題在內網的狀況一看似都可以正常

問題分析, 因無法完全確認真實環境, 以下為個人自我猜測的可環境分析.
(1) 因為有內外網的存在, 所以一般多數採用的 NAT 的機制
(2) 在 NAT 的機制上, 不論內網轉外網連線, 或是外網要轉內連線, 都一定會有規則政策
(3) 一般來說防火牆在這樣的機制上, 都會有實體防火牆和本機軟體防火牆兩項

總合以上的問題, 開始一一進行可能的排查

  1. 再內網透過 Windows 的 telnet 測試網站和郵件基本通訊埠是否正常, 如下指令為測試網站 80 Port

telnet 10.10.10.99 80

如果一片黑, 請點按 Crtl+C 鍵, 切斷連線.同時可以看到 HTML 標籤回應, 那代表連線正常, 假使出現無法連線, 請確認服務是否正常運作及本機軟體防火牆是否設定有誤.

  1. 內網測試完成, 再依據同樣方試測試外網, 假使在這一段無法正常, 請先檢查一下 NAT 的設定規則政策.

  2. 確認實體防火牆上的 NAT 設定正確, 再確認本機軟體防火牆是否正確.

我要發表回答

立即登入回答