请按以下步骤排查:
1. 检查NAT Server配置:确认192.168.1.2的4432端口映射绑定在正确的外网接口(G1/0/1),且未配置错误的ACL限制。
display nat server
2. 检查192.168.1.2的路由与网关:
确认192.168.1.2的网关指向防火墙G1/0/10口地址。
在防火墙上查看是否有到192.168.1.0/24的回程路由(因该网段直连G1/0/10,通常无需静态路由,但需确认接口UP且IP正确)。
3. 检查域间策略:确认是Untrust到DMZ(或G1/0/10所在安全域)的策略放通了目的IP为192.168.1.2、端口4432的流量。
display security-policy ip
4. 抓包诊断:在G1/0/1口抓包,看外网请求是否进来;在G1/0/10口抓包,看流量是否转发给服务器。
packet-filter interface GigabitEthernet 1/0/1 inbound
5. 对比配置:仔细对比.1.1和.1.2在映射、策略上的细微差别。