Sonicwall对相近网段的流量出现 ip spoof dropped

曾经在公司内部测试时,发现Sonicwall对于同网段但没绑定在防火墙的外部IP,会认为是伪造IP而挡掉,一时查不到解决方式,就也没再去理会。前阵子有同事反应,某客戶的mail寄不進來我查SPAM沒有任何連線紀錄而對方查log確定是我們擋的並提供IP讓我們設白名單看對方的IP跟我們只差一碼便讓我想起當年發現的Sonicwall問題去防火牆調紀錄後,果然看到”IP 欺骗被丢弃”的信息。

  上網搜尋資料有網友提供說可以在網址後面加入/diag.html進入隱藏的設定畫面,把”IP 欺骗检查”拿掉后即可,但有网友反应,拿掉后虽然日志没出现”IP 欺骗被丢弃”了,但实际流量还是无法通过,另外还有人改完后,用了一段时间整台防火墙就挂了,重刷固件才好,因此我便没有尝试。

此问题看起来是 SonicWall 认为同网段的 IP 不应该由外部连进来,而偏偏 ISP 给的子网掩码常常是 /24,導致明明是不同地點的IP卻屬於同網段的情形知道原因後便試著從遮罩下手以我們的IP來說範圍是*.*.*.55~60以255.255.255.240的遮罩來說IP範圍為*.*.*.49~62已包含我們所有IP因此將WAN端的遮罩改成255.255.255.240即可請對方再重試後就不會被判斷成同網段的IP了

【相關連結】

留下回复

您的电子邮件地址不会被公开. 必填项已标注 *

本网站使用 Akismet 来减少垃圾评论. 了解您的评论数据如何被处理.