已阅读5页,还剩22页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
第10章NAT与基本防火墙,本章主要介绍NAT和基本防火墙的使用NAT(NetworkAddressTranslation,网络地址转换)可以让网络内的多台计算机只要共享一个公共IP地址,就可以同时连接到Internet而基本防火墙(Basicfirewall)可以增加网络的安全性,减少非法用户通过Internet入侵内部网络的机会。,10.1NAT的特色与原理,WindowsServer2003的NAT有以下特色:支持多人同时通过NAT来上网,而只需使用一个publicIP支持内部多个局域网同时通过NAT上网支持DHCP功能,用来自动分配IP地址给局域网内的计算机支持DNS代理的功能,用来替局域网内的计算机查询IP地址支持TCP/UDP端口映射的功能,让外界的用户可以访问内部的网站、邮件服务器等支持多个publicIP与地址映射的功能,以便让外界的特殊应用软件可以通过NAT来与网络内部的应用程序通信,10.1.1NAT的网络结构图实例,NAT服务器具备路由器功能,因此扮演NAT角色的计算机至少需要两个网络接口,分别用来连接Internet和内部局域网,常见的有以下几种结构:利用固定ADSL来连接Internet利用非固定ADSL来连接Internet之一,遇上一种结构的区别就是,其中一个接口需要进行PPPoE请求拨号利用非固定ADSL来连接Internet之二,只需要一个网络接口,但安全性和效率都比较差利用CableModem来连接Internet利用调制解调器来连接Internet,10.1.2NAT的IP地址,NAT服务器的每一个网络接口都必须要有一个IP地址,且不同接口的IP地址有不同的设置:若是连接到Internet的网络接口,则它的IP地址必须是publicIP若是连接到内部局域网的网络接口,则它的IP地址必须是privateIP,常用的privateIP网段有10.0.0.0、172.16.0.0172.31.0.0、192.168.0.0,10.1.3NAT的工作原理,NAT运行的基本过程,就是执行IP地址与端口的转换工作,通过下表介绍工作原理(计算机通过NAT服务器访问Web服务器的过程):,10.2NAT架设实例演示,10.2.1固定ADSL的NAT设置步骤一:,步骤二:,步骤三:如果系统没有检测到网络上有DHCP或DNS系统时,将会打开下面的对话框。,步骤四:,10.3DHCP分配器与DNS代理,10.4内部网络的开放与防火墙,WindowsServer2003的NAT服务器具备以下功能:基本防火墙可用来加强内部网络的安全性TCP/UDP端口映射让外界的用户可以访问内部的网站、邮件服务器等多个publicIP与地址映射让外界特殊的应用程序可以通过NAT来与内部的应用程序通信,10.4.1NAT网络接口与防火墙,在“NAT/基本防火墙”中打开外网接口的属性(注:只有对外连接的公用接口才可启用基本防火墙),如下图:,上图中有三个选项:专用接口连接到专用网络若此接口用来连接到内部局域网,选择此项公用接口连接到Internet若此接口用来连接到Internet,选择此项,并可以选择是否启用NAT与基本防火墙功能仅基本防火墙表示此接口只提供基本防火墙的功能,不提供NAT功能,WindowsServer2003的基本防火墙同时具备“静态数据包筛选”和“动态数据包筛选”的双重功能:静态数据包筛选通过“入站筛选器”和“出站筛选器”按钮来设置动态数据包筛选即所谓的“状态数据包检测(StatefulPacketInspection,SPI)”,它不接受从Internet主动传送进来的数据包,只接受响应内部计算机请求的数据包。,10.4.2端口映射,由于内部网络中的服务器使用的是privateIP,因此在默认情况下不允许外部计算机访问内部的计算机,但我们可以通过TCP/UDP端口映射的功能解决这一问题。它的原理就是让NAT在接收到外部计算机的数据后,通过数据包中包含的端口号来决定此数据应该转发到内网中的那一台计算机上。,设置方法:,按照上面两张图设置完成后,当外部传送给NAT的数据包,如果是80端口的TCP数据包,则NAT会将其转送IP地址为192.168.0.1的服务器,并且有端口为80的软件来处理。注:此功能适合于对外接口采用固定IP的结构。,10.4.3地址映射,对某些应用程序而言,只开放部分端口可能不能保证它的正常工作,这是我们可以采用地址映射的方式来解决这个问题。它的工作原理是将一个publicIP映射到内网的某台计算机,以后所有从外部传送给此publicIP的数据包,无论其目的端口为何,都会被NAT服务器传送给此计算机。注:要求有多个publicIP。,地址池的设置,地址映射的设置若要开放外面的计算机主动与内部计算机通信,则必须选取“允许将会话传入到此地址”,但此时若没有做任何数据包筛选的设置,则此计算机将处于不设防状态。,10.5Internet连接共享(ICS),它是NAT的简易版本,只需要一个publicIP,但使用比较缺乏弹性,如:只支持一个内部局域网通过它访问Internet无法将DHCP功能停用,也无法改变设置DHCP只能指派NetworkID为192.168.0.0的IP地址只支持一个publicIP,无“地址映射”功能,配置方法:选择连接Internet的网络接口,打开它的“属性”,选择“高级”标签。,注意:上图完成后,对内部局域网的网络接口的IP地址默认会被设置为192.168.0.1,可比较下面两幅图。启用ICS前启用ICS前后,10.6IPSec跨越NAT的问题,若在使用NAT时,也采用了IPSec,就可能会产生问题,因为NAT会改变数据包的包头,而IPSec却不允许变更数据包的包头。IPSec有“传输模式”和“隧道模式”两种,它的安全措施也有以下两种:AH(AuthenticationHeader)AH会将所传送的信息签名,但不会将信息加密。ESP(EncapsulationSecurityProtocol)ESP也会将所传送的信息签名,同时还会将信息加密。所以两种传输模式和两种安全措施可组成四种不同的数据包格式。,IPSec与NAT配合使用时的问题:AH传输与隧道模式这两种模式下,IPSec都会将整个数据包签名,也就是不允许修改数据包的任何信息,因此NAT若改变数据包内的IP地址或TCP/UDP端口,IPSec都会将此数据包视为无效。ESP传输与隧道模式ESP传输模式的原始IP包头,或ESP隧道模式的新隧道模式都还保留原状,并没有被IPSec签名或加密,但TCP/UDP端口却被加密,因而无法读取。,解决的方法:WindowsServer2003支持将ESP模式的IPSec数据包,封装到UDP包头内的功能。数据包内
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 法律公开课合同协议
- 八年级地理中考试题及答案
- 四川省德阳市中江县2025-2026学年七年级上学期期中考试生物试题(无答案)
- 四川川藏医药服务有限公司劳派1名销售内勤笔试历年参考题库附带答案详解
- 2025陕西北元化工集团股份有限公司招聘(28人)笔试历年参考题库附带答案详解
- 2025贵州安立航空材料有限公司招聘人员考察及拟聘用人员笔试历年参考题库附带答案详解
- 2025申能保险校园招聘笔试历年参考题库附带答案详解
- 2025湖北武汉建工集团股份有限公司春季校园招聘笔试历年参考题库附带答案详解
- 2025年四川省绵阳市初中学业水平考试生物学试题(含答案)
- 省考五三语文真题及答案
- JJG 908-2023汽车侧滑检验台
- 国能生物质发电厂(供热)工程可行性研究报告
- GB/T 3280-2015不锈钢冷轧钢板和钢带
- GB/T 13773.2-2008纺织品织物及其制品的接缝拉伸性能第2部分:抓样法接缝强力的测定
- 二十五项反措继电保护课件
- 8-《天工开物》两则课件
- 风光互补发电系统技术方案
- 河流纳污能力计算
- 武当逍遥剑剑谱及动作要领分解
- 山东省地层、侵入岩、构造单元划分方案
- 2017~2020年上海高考英语试题概要写作汇总附参考例文+评分标准
评论
0/150
提交评论