Shunze 學園 >資訊設備專區 >Sophos XG > 《分享》XG連不上了,怎麼辦? 哈囉,還沒有註冊或者登入。請你[註冊|登入]
« 上一篇主題 下一篇主題 » 顯示成列印模式 | 增加到我的最愛
發表新主題 發表回覆
作者
主題
shunze
工友伯伯


註冊日期: 2002 04
來自: 潮汐終止之地
文章: 2351

shunze 離線
《分享》XG連不上了,怎麼辦?引用回覆 編輯/刪除文章 搜尋由  發表的其他文章 回報給版主 IP 位置 回此頁最上方

Sophos XG在V18版後做了很大的變革,
NAT規則自原本防火牆規則分拆後,造成很多規則設定上的問題,
甚至有幾個客戶因為NAT規則的錯誤配置,而導致XG的失聯!

原本我以為在這情況下,只能恢復出廠預設值,然後再把備份的組態檔倒回去。
(這時候你就知道組態備份密碼與SSMK的重要性了吧!)

不過昨天客戶讓我知道了另一種更有效率的做法 - enable appliance access。


其實console下的這個指令,我在一開始接觸Sophos XG時就知道了。

system appliance access enable


我知道這指令在執行後,可以無視Device Access中的設定,
直接放行介面IP的連入權限。

但這指令 enable 後,會丟棄所有外出到internet的流量,
所以在正常運作情況下,appliance access是要保持在disable這個狀態的。


我以為V18版後,錯誤的NAT規則會持續在XG中運作發酵,
即便是 enable appliance access,也無濟於事...

但客戶讓我知道即便在錯誤的NAT規則作用下,
還是能透過 enable appliance access 來放行介面IP的連入能力,進而去修復錯誤的NAT規則,
完成後再將appliance access disable即可。

這真是很重要的一個資訊啊!
(當然問題發生時,你還是必需找到console線直連XG,才有辦法進console去下達這個指令。)



♥順子老婆的網拍,請多關照∼

If you don't like something, change it.
If you can't change it, change your attitude.
Don't complain!




2022-11-25, 15:03 shunze 的個人資料 把 shunze 加入好友列表 發送Email給 shunze 瀏覽 shunze 的網站 MSN : shunze@gmail.com
  « 上一篇主題 下一篇主題 »
發表新主題 發表回覆
跳到:

Powered by: Burning Board 1.1.1 2001 WoltLab GbR