分析上课课件nat_第1页
分析上课课件nat_第2页
分析上课课件nat_第3页
分析上课课件nat_第4页
分析上课课件nat_第5页
已阅读5页,还剩39页未读, 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、Page 1/44第12章内容回顾访问控制列表的作用几种常见的访问控制列表标准访问控制列表工作原理、应用和配置扩展访问控制列表工作原理、应用和配置网络地址转换(NAT)第13章Page 3/44本章目标了解地址转换(NAT)的作用和工作原理了解各种NAT术语理解NAT的各种应用:转换内部LAN地址、复用内部地址、负载均衡和处理地址交叉掌握NAT的配置和排错Page 4/44本章结构网络地址转换NAT/PATNAT的优势缺点NAT的概念NAT的术语NAT概念和术语NAT的配置NAT的应用NAT的检查与排错静态NAT的配置动态NAT的配置PAT的配置TCP负载均衡配置用NAT解决地址交叉的问题Pa

2、ge 5/44网络地址转换概述4-1地址转换的提出背景合法的IP地址资源日益短缺一个局域网内部有很多台主机,但不是每台主机都有合法的IP地址,为了使所有内部主机都可以连接因特网,需要使用地址转换地址转换技术可以有效地隐藏内部局域网中的主机,具有一定的网络安全保护作用地址转换可以在局域网内部提供给外部FTP、WWW、Telnet服务Page 6/44NAT的原理改变IP包头,使目的地址、源地址或两个地址在包头中被不同地址替换网络地址转换概述4-2Page 7/44局域网PC2PC1Internet网络地址转换概述4-3IP:Port:3010地址转换IP:Port:3000IP 数据包IP:Po

3、rt:3000IP:Port:3010Page 8/44网络地址转换概述4-4NAT的3种实现方式静态转换动态转换端口多路复用 Page 9/44使用双向NAT可以处理地址交叉的情况使用两个方向上的动态NAT会用到4种类型的地址NAT的术语2-1公司合并,可能导致地址交叉Page 10/44NAT的术语2-2外部主机B外部主机CinternetNAT主机A1234SA=DA1内部局部地址外部局部地址主机A发出的包SA=DA=经过路由器转换的包2内部全局地址外部全局地址经过路由器转换的包SA=DA=4外部局部地址内部局部地址SA=DA=外部主机B返回的包3外部全局地址内部全局地址Page 11/

4、44NAT的优缺点NAT的优点节省公有合法IP地址处理地址交叉增强灵活性安全性NAT的缺点延迟增大配置和维护的复杂性不支持某些应用Page 12/44支持的业务类型和应用支持在数据流中有IP地址的业务类型不支持的业务类型任何应用数据流中不承载源/目的IP地址的TCP/UDP业务ICMP路由表更新HTTPFTP(包括PORT和 PASV)DNS区域传送TFTPTCP/IP上的NetBIOS(数据报、名称和会话服务BOOTPTelnetDNS(A和PTR查询)talk,ntalkNTPH.323/NetMeetingSNMPNFSIP多播(只转换源地址)NetshowNAT支持的数据流Page 1

5、3/44SADASA1DA52 NAT转换表43协议 内部用局部IP地址内部用全局IP地址外部用全局IP地址TCP:23外部主机B外部主机C转换LAN内部地址InternetPage 14/44协议 内部用局部IP地址内部用全局IP地址外部用全局IP地址TCP:1492:1492:23TCP:1723:1723:23TCP:1024:1024:23复用LAN的内部地址SADASA1DA52 NAT转换表43外部主机B外部主机CInternetPage 15/44虚拟主机InternetSASA27DA27DA432 NAT转换表15外部主机B外部主机C27协议内部用局部IP地址:端口号内部用全

6、局IP地址:端口号外部用全局IP地址:端口号TCP:8027:80:3058TCP:8027:80:4371TCP:8027:80:3062TCP负载均衡Page 16/44NAT配置NAT配置步骤1、接口IP地址配置2、使用访问控制列表定义哪些内部主机能做NAT3、决定采用什么公有地址,静态或地址池4、指定地址转换映射5、在内部和外部端口上启用NATPage 17/44静态NAT配置3-1InternetNAT外部端口NAT内部端口内部网络-/24 29 将内部网络地址-,转换为合法的外部地址30-34Page 18/44第一步: 设置外部端口 第二步 :设置内部端口 第三步: 在内部本地和

7、内部合法地址之间建立静态地址转换 第四步:在内部和外部端口上启用NATRouter(config)#ip nat inside source static 30Router(config)#ip nat inside source static 31Router(config)#interface serial 0/0Router(config-if)#ip address 29 48Router(config)#interface FastEthernet 0/0Router(config-if)#ip address Router(config)#interface serial 0/0R

8、outer(config-if)#ip nat outsideRouter(config)#interface fastethernet 0/0Router(config-if)#ip nat inside静态NAT配置3-2Page 19/44静态NAT配置3-3InternetSA1DA52 NAT转换DA304SA30 329 NAT转换表协议内部用局部IP地址内部用全局IP地址外部用全局IP地址TCP30TCP31TCP34外部主机外部主机Page 20/44InternetNAT外部端口NAT内部端口内部网络-/24 29 将内部网络地址-54转换为合法的外部地

9、址30-90 动态NAT配置4-1InternetPage 21/44动态NAT配置4-2第一步: 设置外部端口IP地址第二步: 设置内部端口IP地址第三步:定义内部网络中允许访问外部的访问控制列表Router(config)#interface serial 0/0Router(config-if)#ip address 29 92Router(config)#interface FastEthernet 0/0Router(config-if)#ip address Router(config)#access-list 1 permit 55Page 22/44动态NAT配置4-3第四步:

10、定义合法IP地址池 第五步:指定网络地址转换映射第六步:在内部和外部端口上启用NAT Router(config)#ip nat inside source list 1 pool test0Router(config)#ip nat pool test0 30 90 network 92Router(config)#Interface serial 0/0Router(config-if)#Ip nat outsideRouter(config)#Interface fastethernet 0/0Router(config-if)#Ip nat insidePage 23/44Intern

11、etSA1DA52 NAT转换DA304SA30 3外部主机外部主机29 协议内部用局部IP地址内部用全局IP地址:端口号外部用全局IP地址TCP30TCP31TCP34NAT转换表动态NAT配置4-4Page 24/44InternetNAT外部端口NAT内部端口内部网络-54/24 29 将内部网络地址-54,转换为合法的外部地址30PAT配置9-1Page 25/44第一步 :设置外部端口IP地址第二步: 设置内部端口IP地址第三步 :定义内部网络中允许访问外部的访问控制列表 Router(config)#interface serial 0/0Router(con

12、fig-if)#ip address 29 92Router(config)#interface FastEthernet 0/0Router(config-if)#ip address Router(config)#access-list 1 permit 55PAT配置9-2Page 26/44第三步:定义合法IP地址池 第五步:指定网络地址转换映射第六步:在内部和外部端口上启用NAT Router(config)#ip nat inside source list 1 pool onlyone overloadRouter(config)#ip nat pool onlyone 30 3

13、0 netmask 48Router(config)#interface serial 0/0Router(config-if)#ip nat outsideRouter(config)#interface fastethernet 0/0Router(config-if)#ip nat insidePAT配置9-3Page 27/44PAT配置9-4InternetSA1DA52 NAT转换DA304SA30 3外部主机外部主机29 协议内部用局部IP地址内部用全局IP地址:端口号外部用全局IP地址TCP:102630:1026TCP:1121230:11212TCP5

14、4:102730:1027NAT转换表54Page 28/44地址转换过程中,也直接使用接口的IP地址作为转换后的源地址Internet局域网 -254/24PC2PC1S0:2 PC1 和 PC2 可以直接使用 S0接口的IP 地址作为地址转换后的公用IP地址PAT配置9-5Page 29/44InternetNAT外部端口NAT内部端口内部网络-54/24 29 10.1.1 .1将内部网络地址-54,转换为路由器的接口地址29 PAT配置9-6Page 30/44第一步: 设置外部端口第二步 :设置内部端口第三步 :定义内部网络中允许访问外部的访问控制列表Router(config)#

15、interface serial 0/0Router(config-if)# ip address29 52Router(config)# interface FastEthernet 0/0Router(config-if)# ip address Router(config)# access-list 1 permit 55PAT配置9-7Page 31/44第四步:定义合法IP地址池直接使用路由器的接口地址,不用定义地址池第五步:指定网络地址转换映射第六步: 在内部和外部端口上启用NAT Router(config)#ip nat inside source list 1 interfa

16、ce serial0/0 overloadRouter(config)#interface serial 0/0Router(config-if)#ip nat outsideRouter(config)#interface fastethernet 0/0Router(config-if)#ip nat insidePAT配置9-8Page 32/44PAT配置9-9InternetSA1DA52 NAT转换DA294SA293外部主机外部主机29 协议内部用局部IP地址内部用全局IP地址:端口号外部用全局IP地址TCP:102629:1026TCP:1121229:1

17、1212TCP54:102729:1027NAT转换表54Page 33/44第一步: 设置外部端口第二步:设置内部端口第三步:为虚拟主机定义一个标准的IP访问控制列表Router(config)#interface serial0/0Router(config-if)#ip address 24Router(config)#interface fastethernet0/0Router(config-if)#ip address 54 Router(config)#access-list 2 permit 27负载均衡配置3-1Page 34/44负载均衡配置3-2第四步:给真实主机定义一个

18、NAT地址集第五步:设置访问控制列表和NAT地址集之间的映射第六步:在内部和外部端口上启用NATRouter(config)#ip nat inside destination list 2 pool real-hostRouter(config)#ip nat pool real-host prefix-length 24 type rotaryRouter(config)#interface serial 0/0Router(config-if)#ip nat outsideRouter(config)#interface fastethernet 0/0Router(config-if)

19、#ip nat insidePage 35/44负载均衡配置3-3InternetSA4SA275DA271DA3协议内部用局部IP地址内部用全局IP地址:端口号外部用全局IP地址TCP:8027:80:3085TCP:8027:80:4371TCP:8027:80:30622 NAT转换表27虚拟主机外部主机外部主机Page 36/44NAT检查与排错3-1常见问题动态地址池中是否有正确的范围的地址动态地址池中是否有重复的地址静态映射的地址与动态地址池中的地址之间是否有重复访问列表是否指明了要转换的正确地址,是否漏掉一些地址,是否包括了一些不该包括的地址是否指明了正确的内部和外部接口不对称路

20、由问题Page 37/44NAT检查与排错3-2测试联通性验证NAT配置命令show ip nat translationsshow ip nat statisticsRouter# show ip nat translations Pro inside global inside local outside local outside global Tcp 30 Tcp 31 Page 38/44NAT检查与排错3-3s表示源地址是d表示目的地址是-表示将地址转换为 Routerdebug ip natNat:s=-,d= 0Nat:s=, d=- 0Nat:s=-, d= 1NAT的deb

21、ug调试Page 39/44清除NAT表的条目命令作用clear ip nat translation *清除NAT转换表中的所有条目clear ip nat translation inside local-ip global-ip 清除包含内部转换的简单转换条目clear ip nat translation outside local-ip global-ip 清除包含外部转换的简单转换条目Page 40/44验证和监控PAT测试网络联通性命令show ip nat translationsshow ip nat statisticsRoutershow ip nat translations Pro inside global inside local outside local outside global Tc

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论