This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Can't access NAT'd host externally

Hi, I have a new UTM that I'm trying to configure with some NAT'd DMZ hosts.

Right now I have:

  •  eth0: LAN -> Masq to the UTM's public IP
  •  eth1: WAN -> public IP range
  •  eth2: DMZ -> NAT range 10.24.1.1/24


I've set up my first DMZ host on the eth2 switch with a 10.24.1.* address and a DNAT rule from its WAN IP -> NAT IP. I can access the NAT host by its public IP from my LAN and the NAT rule appears in the firewall log since I have "log initial packets" set for the DNAT rule.

The problem, however, is that when I try to access the DMZ host by its public IP from an external source I can't connect and no firewall logs appear, neither NAT confirmations nor firewall blocking logs. Since there's no feedback from the firewall, I kinda think that it may be a routing issue, but I don't know how to check or troubleshoot that.

Any ideas or further troubleshooting steps?


This thread was automatically locked due to age.
Parents
  • Great idea, Barry!  Wesm, the Border Gateway Protocol capability makes it a piece of cake to change ISPs (although the smaller ones may not support it).

    Shouldn't Internet traffic bound for the WAN IP I've defined match my DNAT rule?

    Only if you break what I call Rule #3:

    Never create a Host/Network definition bound to a specific interface.
    Always leave all definitions with 'Interface: >'.


    The best-practice, right solution at present, as Barry said, is creating Additional Addresses on the External Interface, and then using the "(Address)" objects created by WebAdmin.  Binding definitions to an interface to accomplish this is definitely not an accepted practice.

    Cheers - Bob

Reply
  • Great idea, Barry!  Wesm, the Border Gateway Protocol capability makes it a piece of cake to change ISPs (although the smaller ones may not support it).

    Shouldn't Internet traffic bound for the WAN IP I've defined match my DNAT rule?

    Only if you break what I call Rule #3:

    Never create a Host/Network definition bound to a specific interface.
    Always leave all definitions with 'Interface: >'.


    The best-practice, right solution at present, as Barry said, is creating Additional Addresses on the External Interface, and then using the "(Address)" objects created by WebAdmin.  Binding definitions to an interface to accomplish this is definitely not an accepted practice.

    Cheers - Bob

Children
No Data