.

iT邦幫忙

2

透過固定IP來連接內網平台

  • 分享至 

  • xImage

小弟對於網路不熟悉,但因為手邊產品有對外展示的需求才來請教各位大神
情境是公司內部架好一個平台可以透過網頁登入操作,希望能在非公司網路下也能連進來,進行展示或是提供IP給客戶讓客戶上線操作
目前設備有
一台Firewall(有接了兩組固定IP)
一台Siwtch(L2)
三台主機組成的平台(透過一組VIP IP連線)
有幾個問題求教
1.前同事設定了一組固定IP是給CCTV APP連線監控用的(9000 port),我是否還可以透過這組IP連線至我的平台(不同port?)
2.在考慮網路安全的情況下,我是否只需要開啟一個port讓外部連線?這樣安全嗎?
3.以下是我在Firewall內的一些設定,不知是否有錯誤或多餘的
-Entities中有兩個zone(public及private)
-Public中有兩組wanip(其一為上面提到CCTV的)
-Private下開了一個network給平台用(192.168.0.0/24),在其下開一個Host(192.168.0.X)
-開了一個Application走TCP,來源及目的port為443
-FW規格允許,CCTV那個固I通到平台的Network(192.168.0.0/24)
-NAT:來源Public,目標Public-CCTV as Private Host192.168.0.X:443
以上設定完後,透過固定IP連線,會連到Firewall....
不知道哪個環節出錯
想麻煩各位大神幫幫忙
附上大概的圖
https://ithelp.ithome.com.tw/upload/images/20250221/201279664dYC41M3Ug.png

02/25更新----------
各位大大,後來發現離開機房後連固I就連不到了....所以前面設定應該是無效的
Firewall廠牌型號是allied telesis 4050S
https://ithelp.ithome.com.tw/upload/images/20250225/20127966EVTkb3TCBs.png

ming9900 iT邦新手 3 級 ‧ 2025-02-23 14:20:08 檢舉
因為不知道你防火牆的廠牌跟型號,我就假定它是專業的防火牆。
那專業的防火牆(企業級)基本上你要的功能都是可以達成的。

簡單回應一下你的三個問題:
1.是
2.是,設定越細越安全,沒必要的TCP port不要轉進來.
但是只要你的服務是暴露在Internet 上,就被攻擊的可能性
3.門神大大很可能是正解,你的 VIP 服務的TCP port 很像是和Firewall 的管理Port重疊(都是 https 443)
感謝您回覆
Firewall廠牌型號是allied telesis 4050S
後來我有把Firewall的port改成5000
但本來說連固I會連到Firewall這件事搞錯了
出了機房就連不到了....
.
3

以上設定完後,透過固定IP連線,會連到Firewall.

從這句判斷
Firewall 管理埠 應該是優先占用 80/443
應該先調整管理埠號
然後就可以VIP設定對應到想要對應的設備了

感謝您回覆
後來我有把Firewall的port改成5000
但本來說連固I會連到Firewall這件事搞錯了
出了機房就連不到了....

給一下 IP 試試

門神大大,後來透過樓下bluegrass大大提的方法,可以連到平台了,
但登入後沒辦法跳轉到內部,我想應該是甚麼什麼內部的設定而已
感謝協助

0
I.T. Wang
iT邦研究生 5 級 ‧ 2025-02-22 16:02:42

你說的技術,專有名詞叫port-forwarding。
防火牆聽443轉給自己很正常,在你的應用應該是防火牆聽9000 port(註),再轉給內部主機的443。
註:先試著轉udp 9000,如果不行就轉both tcp & udp 9000

感謝您回覆
後來我有把Firewall的port改成5000
但本來說連固I會連到Firewall這件事搞錯了
出了機房就連不到了....
照您的意思是不是把固I:443這個在轉發至我VIP IP:443

0
bluegrass
iT邦高手 1 級 ‧ 2025-02-24 09:08:00

樓上兩位 林門神 I.T. Wang 已經很好說明了

  1. 你443被FIREWALL佔用作為MGT
  2. 你三台SERVER都要用443
  3. 所以你應該把 WAN:443以外, 1023以上的PORT作為PORT FORWARD用
  4. 比如

WAN: 1111: = VIP LAN SERVER 1 IP : 443
WAN: 1112: = VIP LAN SERVER 2 IP : 443
WAN: 1113: = VIP LAN SERVER 3 IP : 443

你外部用戶就可以用 1111 ~ 1113 來抓你SERVER

PS:
這樣算是傳統做法, 不算是安全
最理想是用SSLVPN給外戶登入後再用SERVER
除非你SERVER服務本來就需要登入才能用

看更多先前的回應...收起先前的回應...
bluegrass iT邦高手 1 級 ‧ 2025-02-24 09:09:07 檢舉

Well-known ports:
https://en.wikipedia.org/wiki/List_of_TCP_and_UDP_port_numbers

習慣不用WELL-KNOWN PORT的.

感謝您回覆
後來我有把Firewall的port改成5000
但本來說連固I會連到Firewall這件事搞錯了
出了機房就連不到了....
我其實只需要透過網頁連VIP IP即可
不需要直接對到Server
連到平台後也有權限控管機制

bluegrass iT邦高手 1 級 ‧ 2025-02-25 16:07:34 檢舉

那就 WAN IP : 443 -> 平台LAN IP :443 就行了
如果你平台用443的話

https://www.alliedtelesis.com/sites/default/files/ngfw_gui_getting_started_revc.pdf

Page 20 ~ 21 是教學

bluegrass iT邦高手 1 級 ‧ 2025-02-25 16:11:26 檢舉

Action = Port Forward, Application = 你那兩個443跟8000, From = public, With = 平台LAN IP

感謝大大協助,可以成功連到平台,但沒辦法跳轉到登入頁面,可能是我們內部的設定問題

我要發表回答

立即登入回答