



全文预览已结束
下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
H3C MSR路由器双出口NAT服务器的典型配置一、需求:MSR的G0/0连接某学校内网,G5/0连接电信出口,G5/1连接教育网出口,路由配置:访问教育网地址通过G5/1出去,其余通过默认路由通过G5/0出去。电信网络访问教育网地址都是通过电信和教育网的专用连接互通的,因此电信主机访问该校都是从G5/1进来,如果以教育网源地址(/24)从G5/0访问电信网络,会被电信过滤。该校内网服务器5需要对外提供访问,其域名是,对应DNS解析结果是。先要求电信主机和校园网内部主机都可以通过域名或正常访问,且要求校园网内部可以通过NAT任意访问电信网络或教育网络。设备清单:MSR一台二、拓扑图:三、配置步骤:适用设备和版本:MSR系列、Version 5.20, Release 1205P01后所有版本。MSR关键配置(路由部分配置略)#/地址池0用于访问电信的NATnat address-group 0 0 00/地址池1用于访问教育网的NATnat address-group 1 0 00/静态NAT用于外部访问内部服务器nat static 5 #/ACL 2000用于内网访问教育网和电信的NAT,允许/0的源acl number 2000description NATrule 10 permit source 55/ACL 2222用于策略路由的允许节点,即内部服务器往外发的HTTP从G5/1出去acl number 2222description policy-based-route permit noderule 0 permit source 5 0#/用于内部主机访问的NAT映射acl number 3000description /24 access rule 0 permit ip source 55 destination 5 0/ACL 3333用于策略路由拒绝节点,即内部服务器返回内部主机的不需要被策略acl number 3333description policy-based-route deny noderule 0 permit ip source 5 0 destination 55#interface GigabitEthernet0/0port link-mode route/内部主机访问时,将替换成5nat outbound static/内部主机访问时,将内部主机地址转换成nat outbound 3000description to neibu-Lanip address 52/策略路由,内部服务器返回内部的不被策略,返回外部的从G5/1出去ip policy-based-route aaa#interface GigabitEthernet5/0port link-mode route/内部访问电信时需要NATnat outbound 2000 address-group 0description connect to ChinaNetip address tcp mss 1420#interface GigabitEthernet5/1port link-mode route/外部访问内部服务器时静态转换成5nat outbound static/内部访问教育网时需要NATnat outbound 2000 address-group 1description connect to Cernetip address tcp mss 1420#/策略路由aaa拒绝节点序号3policy-based-route aaa deny node 3/匹配条件ACL 3333,即内部服务器返回内部的流量不需要被策略if-match acl 3333/策略路由aaa允许节点5policy-based-route aaa permit node 5/匹配ACL 2222,即内部服务器发出的流量if-match acl 2222/应用下一跳,即从G5/1出去apply ip-address next-hop #四、配置关键点:1) 此案例所实现之功能只在MSR上验证过,不同设备由于内部处理机制差异不能保证能够实现;2) 策略路由是保证内部服务器返回外网的流量从G5/1出去,如果不使用策略路由会按照普通路由转发从G5/0出去,这样转换后的源地址会被电信给过滤掉,因此必须使用策略路由从G5/1出去;3) 策略路由的拒绝节点的作用是只要匹配ACL就变成普通路由转发,而不被策略;4) 在G0/0应用2个NAT的作用是使内网可以通过访问访问内部服务器,如果只使用NAT Outbound Static,那么内部主机99发送HTTP请求的源、目的地址对会变成然后发送给内部服务器,那么内部服务器会把HTTP响应以源、目的地址对直接返回给内部主机(99可以经过内部路由不需要经过MSR到达)因此对于内部主机来说始终没有接收到返回的HTTP响应,因此打开网页失败。解决问题的办法就是让内部服务器返回时经过MSR路由器,让MSR把HTTP响应变成,方法就是再做
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 河南省商开九校联考2026届高三化学第一学期期中质量跟踪监视模拟试题含解析
- 2026届重庆市七校高一化学第一学期期末学业质量监测模拟试题含解析
- 市政施工图培训课件
- 2025年教师资格证考试题及答案
- 2025年教师资格统考教育知识与能力真题解析及答案
- 2025年秋季开学第一次中层班子会议上校长讲话:走在前、干在先-撑起学校发展的“中坚力量”
- 书法比赛活动方案
- 大学生社团活动策划组织方案
- 大型公关活动策划方案
- 市场卖鱼基础知识培训课件
- 国家建设工程项目施工安全生产标准化工地
- 语言接触与混合语现象-洞察及研究
- 咨询行业流程管理制度
- JG/T 210-2018建筑内外墙用底漆
- 2025叉车理论考试试题及答案
- 2024-2025年度建筑施工项目管理评审计划
- 2025年中国不锈钢宽幅网市场调查研究报告
- 《支气管镜检查技术》课件
- 解读2025年金融行业的重要事件试题及答案
- 建筑吊篮培训课件
- 企业差旅费管理制度
评论
0/150
提交评论