我这边有一些fortigate VIP的问题,请各位不吝赐教。
拓扑和配置在我开的帖子里里-https://community.fortinet.com/t5/Fortinet-Forum/VIP-hairpin-access/td-p/207277
解决了一些问题,但还有些没明白。
当内网10.10.10.2访问202.106.1.100, 首先触发vip,做dnat转换:202.106.1.100->10.10.10.100。
现在是10.10.10.2 访问10.10.10.100,然后查路由表,匹配策略, 从Debug出的信息是匹配policy-2,"Allowed by policy-2:SNAT"。
但policy-2的srcintf是port10,dstaddr是”vip-FTP-server-port10“, 而目前数据流srcintf是port9,dstaddr是10.10.10.100,这怎么能匹配上呢?
谢谢。