网络设备配置项目化教程 课件 模块6:NAT和PAT实现内外网互相访问_第1页
网络设备配置项目化教程 课件 模块6:NAT和PAT实现内外网互相访问_第2页
网络设备配置项目化教程 课件 模块6:NAT和PAT实现内外网互相访问_第3页
网络设备配置项目化教程 课件 模块6:NAT和PAT实现内外网互相访问_第4页
网络设备配置项目化教程 课件 模块6:NAT和PAT实现内外网互相访问_第5页
已阅读5页,还剩30页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

模块6:NAT和PAT实现内外网互相访问01026.1任务19:路由器NAT配置6.2任务20:路由器PAT配置目录Contents模块6:NAT和PAT实现内外网互相访问为了解决可分配的IPv4地址越来越少的问题,20世纪90年代提出了NAT和PAT技术。NAT和PAT被广泛应用于各种类型Internet接入方式和各种类型的网络中,不仅完美解决了IP地址不足的问题,而且还能够有效地避免来自网络外部的攻击,隐藏并保护网络内部的主机和设备。本模块设置了NAT配置和PAT配置两个任务,讲解NAT和PAT的工作原理和配置方法,解决网络内外网互相访问的问题。模块6:NAT和PAT实现内外网互相访问【知识目标】了解NAT和PAT的概念和基本工作原理;掌握NAT和PAT的配置方法;掌握路由器配置、维护NAT和PAT的基本命令。【技能目标】会根据组网需求规划NAT和PAT数据;会配置NAT和PAT数据;模块6:NAT和PAT实现内外网互相访问6.1任务19:路由器NAT配置总体任务的6-1中,要求学校内的网络能给访问外网,除了在路由器上配置访问外部网的路由之外,还需要配置NAT将内网的IP地址转变为公网IP。本任务要求完成:1.NAT数据规划;2.路由器的NAT配置;3.验证电脑能否上网;4.输出过程文档。模块6:NAT和PAT实现内外网互相访问6.1.1知识准备:NAT认知1.NAT概述NAT(NetworkAddressTranslation,网络地址转换)是一种地址转换技术,将内部网络的IP地址转变为公网的IP地址,来实现内部网络的主机访问公网。NAT技术通过将私网地址转换为公网地址,可以较好地解决IPv4的网络地址匮乏问题;NAT技术可以有效地将私网地址对外隐藏,减少来自Internet上的网络攻击;NAT技术还可以在两个重复使用相同私网地址的网络间进行转换,使两个私网网络能互相访问;在IPv6的过渡初期,可解决保持IPv4的后向兼容性问题,使用户能够在IPv6的接入环境中使用IPv4的应用与服务。模块6:NAT和PAT实现内外网互相访问2.NAT工作过程NAT地址转换基本过程如6-1所示。图6-1

NAT工作过程示意图模块6:NAT和PAT实现内外网互相访问内部网络使用私有地址的主机访问外部网络时,NAT设备将该内部主机的私有地址转换为外部网络唯一可识别的公网IP地址。NAT设备将外部网络返回给内部主机的公网地址映射回该主机在内部网络中的私有地址,内部主机通过NAT转换和外部主机进行正常通信。在图6-1中,路由器的内部接口称为InsideDomain(内部域),而路由器的外部接口称为OutsideDomain(外部域)。模块6:NAT和PAT实现内外网互相访问3.NAT的分类NAT功能根据不同的地址映射关系分为静态NAT、动态NAT和PAT。在定义NAT时,经常使用4种地址来描述:内部局部地址、外部局部地址、内部全局地址、外部全局地址。内部或外部反映了报文的来源,内部局部地址和内部全局地址表明报文是来自于内部网路的。局部或全部表明地址的可见范围,局部地址是内部网络中可见的,全局地址则在外部网络上可见。模块6:NAT和PAT实现内外网互相访问内部局部地址是内网中设备所使用的IP地址;内部全局地址对于外部网络来说,局域网内部主机所表现的IP地址;外部局部地址是外部网络主机的真实地址;外部全局地址对于内部网络来说,外部网络主机所表现的IP地址,外网设备所使用的真正的地址。图6-2中对四种地址进行了区分。模块6:NAT和PAT实现内外网互相访问模块6:NAT和PAT实现内外网互相访问1)静态NAT静态NAT在内网私有地址和外网公有地址之间建立一对一的映射关系,当一个内部主机必须被作为一个固定的外部地址访问时,通过静态NAT实现。2)动态网络地址转换(动态NAT)动态NAT在一个内部局部地址和一个全局地址之间建立动态可复用的映射关系,该模式下使用外部公用IP地址池技术。当有一个内部主机需要访问外部网络时,从公用IP地址池中获取一个可用的外部地址分配给该主机使用。当通信完成之后,所获取的公用IP地址也被释放回地址池中。外部公用IP地址在被分配给一个内部主机通信使用时,该地址不能被再次分配给其它内部主机使用。模块6:NAT和PAT实现内外网互相访问如图6-3描述了网络地址转换过程:模块6:NAT和PAT实现内外网互相访问第一步:内部主机1.1.1.1的用户,请求建立到外部主机B的一个连接。第二步:NAT设备(路由器)接收到来自主机1.1.1.1的数据包后,检查自身的NAT表。如果已配置了一个静态NAT,转到步骤三。如果没有配置静态NAT,则选择动态转换,NAT设备从动态地址池选择一个合法的、安全的地址进行地址转换。第三步:NAT设备使用全局地址2.2.2.2替换主机1.1.1.1的内部局部源地址,并且转发数据包。第四步:主机B接收到源地址为2.2.2.2的数据包后,以2.2.2.2为目的地址发送响应数据包。第五步:NAT设备接收到目的地址为2.2.2.2的响应数据包后,查看NAT表将目的地址转换为内部局部地址1.1.1.1并发送响应数据包给主机1.1.1.1。主机1.1.1.1接收到响应数据包后,实现与主机B间的通信。NAT设备为每一个信息包执行上述步骤二~步骤五。模块6:NAT和PAT实现内外网互相访问6.1.2参考案例:路由器NAT配置【案例说明】电脑上配置私网地址,通过ZXR101800-2S路由器进行静态NAT转换访问Internet,如图6-4。模块6:NAT和PAT实现内外网互相访问序号命令功能1ZXR10(config)#cgn进入NAT配置模式2ZXR10(config-cgn)#cgn-pool

<pool-name>poolid<pool-id>

modenat配置NAT地址池Mode:模式,有NAT和PAT两种3ZXR10(config-cgn-natpool)#section

<section-num>{start-ip

[<end-ip>]|

IP/mask}配置地址池中地址范围,格式:开始地址到结束地址4ZXR10(config-cgn)#domain

<domain-name><domain-id>

type

{standalone

|

sr

|

bras

}{ipv6-issued

|

ipv4-issued}创建并进入域配置模式,standalone:独立模式sr:全业务模式bras:接入模式5ZXR10(config-cgn-domain)#staticsourcerule-id

<rule-id>{softwire<cpe-ipv6-address><aftr-ipv6-address><local-ip>|vrf<vrf-name><local-ip>|public<local-ip>|cpe-ipv6-address<cpe-ipv6-address>nat64-prefix<nat64-prefix-address>}{<local-port><global-ip><global-port>{tcp

|

udp}|<global-ip>}[time-range<time-range-name>]配置静态映射规则<rule-id>:静态NAT规则标识号,取值范围1~2000local-ip:私网源IPv4地址<global-ip>:做NAT转换后的公网IPv4地址,此地址需为地址池里的地址<local-port>:私网源端口号,若选择端口号则为PAT映射方式,否则为NAT方式,取值范围1~65535<global-port>:做NAT后的公网端口号,若选择端口号则为PAT映射方式,否则为NAT方式,取值范围1~655356ZXR10(config-cgn-domain)#dynamicsourcerule-id

<rule-id>{ipv4-list

|

ipv6-list}<aclname>{deny

|

drop

|(permitpool<pool-name>[<interface-name>])}配置动态映射规则7ZXR10(config-cgn)#subscriberipv4

{public

|vrf<vrf-name>}subscriber-id<

subscriber-id>nat-domain<nat-domain-id>配置VRF用户,并进入用户配置模式8ZXR10(config-cgn-sub)#interface

<interface-name>在VRF用户下绑定接入接口9ZXR10#showcgntranslationsall-sessions显示所有NAT条目信息案例实施】1.掌握基本的NAT配置和维护命令。基本的NAT配置和维护的主要命令如表6-1。

表6-1NAT命令列表模块6:NAT和PAT实现内外网互相访问2.配置思路只有一台电脑访问网络,所以可以使用静态NAT方式:配置内外部接口地址;配置NAT地址池;配置域并在域中配置静态映射规则;配置用户,将NAT域绑定在和电脑相连的接口上;配置路由。。模块6:NAT和PAT实现内外网互相访问序号设备接口IP地址网关1PC100.0.0.2/24100.0.0.12R1gei-2/110.0.0.1/243R1gei-2/2200.0.0.1/244因特网网关设备200.0.0.2/243.数据规划根据案例要求实现的功能,数据规划如下表6-2。表6-2静态NAT配置数据规划表模块6:NAT和PAT实现内外网互相访问4.配置步骤ZXR101800-2s上的配置如下:ZXR10(config)#interfacegei-2/1ZXR10(config-if-gei-2/1)#ipaddress100.0.0.1255.255.255.0ZXR10(config-if-gei-2/1)#noshutdownZXR10(config-if-gei-2/1)#exitZXR10(config)#interfacegei-2/2ZXR10(config-if-gei-2/2)#ipaddress200.0.0.1255.255.255.0ZXR10(config-if-gei-2/2)#noshutdownZXR10(config-if-gei-2/2)#exitZXR10(config)#ipv4-access-listtestZXR10(config-ipv4-acl)#rulepermitanyZXR10(config-ipv4-acl)#exitZXR10(config)#cgnZXR10(config-cgn)#cgn-pooltestpoolid1modenat/*配置地址池*/ZXR10(config-cgn-natpool)#section11.2.3.11.2.3.10ZXR10(config-cgn-natpool)#exitZXR10(config-cgn)#domain11typesripv4-issuedZXR10(config-cgn-domain)#staticsourcerule-id1public100.0.0.21.2.3.1/*配置静态规则*/ZXR10(config-cgn-domain)#exitZXR10(config-cgn)#subscriberipv4publicsubscriber-id1nat-domain1ZXR10(config-cgn-sub)#interfacegei-0/1ZXR10(config-cgn-sub)#exitZXR10(config-cgn)#exitZXR10(config)#iproute0.0.0.00.0.0.0200.0.0.2模块6:NAT和PAT实现内外网互相访问5.案例验证在路由器上输入“showcgntranslationsall-sessions”查询NAT配置如下图6-5,可以看到NAT的Type(类型)是static,内部局部地址是100.0.0.2,内部全局地址是1.2.3.1。图6-5NAT配置在电脑上使用浏览器验证是否能够正常访问Internet。模块6:NAT和PAT实现内外网互相访问任务路由器NAT配置序号子任务输出评估方法和标准标准1NAT数据规划NAT规划数据表数据规划正确完备2配置数据输出配置脚本脚本正确3配置验证:showcgntranslationsall-sessions输出结果截图截图展示内容正确4电脑上网上网截图电脑可以正常上网任务实施:路由器NAT配置操作按照下表6-3实施任务。表6-3任务实施列表模块6:NAT和PAT实现内外网互相访问6.2任务20:路由器PAT配置总体任务7-1中,要求外网能够访问校园网的服务器,此需求可以通过在中心机房路由器上将外网地址和端口映射成内部的服务器的IP和端口号。本任务要求完成:1.PAT数据规划;2.路由器PAT数据配置;3.在外网访问学校服务器验证数据配置是否正确;4.输出过程文档。。模块6:NAT和PAT实现内外网互相访问6.2.1知识准备:PAT认知PAT(PortAddressTranslation,端口地址转换)又称为地址重载,通过地址与端口号绑定,在多个内部局部地址和一个全局地址之间建立映射关系。多个内部局部地址转换后可以对应同一个全局地址,但是使用的端口号不同。如图6-6所示,多个内部私有地址映射到同一个外部全局地址,通过TCP端口号来区分。模块6:NAT和PAT实现内外网互相访问模块6:NAT和PAT实现内外网互相访问PAT的工作过程如下:第一步:内部主机1.1.1.1的用户,请求建立到外部主机B的一个连接。第二步:NAT设备(路由器)接收到来自主机1.1.1.1的数据包后,检查自身的NAT表。如果NAT表中没有源地址1.1.1.1的转换条目存在,NAT设备将新建一条内部局部地址1.1.1.1到全局地址的映射条目。如果NAT表中已有源地址1.1.1.1的转换条目存在,NAT设备将重新针对当前的“源地址”进行PAT转换,产生一条映射条目。重新转换是指针对当前使用的“源地址+端口号”进行转换,这个转换条目之前是不存在的。已存在的转换条目(“源地址+已转换的端口号”)会同步到底层转发层面,数据不会上送到NAT协议进行查找处理。第三步:NAT设备使用全局地址2.2.2.2替换主机1.1.1.1的内部局部源地址,并且转发数据包。模块6:NAT和PAT实现内外网互相访问第四步:主机B接收到源地址为2.2.2.2的数据包后,以2.2.2.2为目的地址发送响应数据包。第五步:NAT设备接收到目的地址为2.2.2.2的响应数据包后,使用协议、“全局地址+端口”、“外部地址+端口”等信息作为索引检查NAT表。检查发现该数据包响应的是主机1.1.1.1发送的源数据包后,NAT设备将响应数据包的目的地址转换为内部局部地址1.1.1.1并发送响应数据包给主机1.1.1.1。主机1.1.1.1接收到响应数据包后,实现与主机B间的通信。NAT设备为每一个信息包执行上述步骤二~步骤五。模块6:NAT和PAT实现内外网互相访问6.2.2参考案例:路由器PAT配置【参考案例】如图6-7所示,电脑上配置私网地址,通过ZXR101800-2S进行动态PAT转换后,可以访问Internet。模块6:NAT和PAT实现内外网互相访问序号命令功能1ZXR10(config)#cgn进入NAT配置模式2ZXR10(config-cgn)#cgn-pool

<pool-name>poolid<pool-id>

modepat配置PAT地址池3ZXR10(config-cgn-natpool)#section

<section-num>{start-ip

[<end-ip>]|

IP/mask}配置地址池中地址范围4ZXR10(config-cgn-patpool)#max-ports-per-address

<value>配置一个公网地址可以使用的端口地址转换数,取值范围1~65535,默认值655355ZXR10(config-cgn-patpool)#port-allowed-range

<start-port><end-port>配置允许使用的端口范围【案例实施】1.掌握基本的PAT配置和维护命令基本的PAT配置和维护命令如下表6-4。表6-4PAT配置和维护命令模块6:NAT和PAT实现内外网互相访问2.配置思路1)配置接口地址;2)配置PAT地址池;3)配置域并在域中配置动态映射规则;4)配置用户,将NAT域绑定在和PC相连的接口上。模块6:NAT和PAT实现内外网互相访问序号设备接口IP地址网关1PC10.0.0.2/2410.10.0.12R1Gei-2/110.0.0.1/243Gei-2/2200.0.0.1/244因特网网关设备200.0.0.2/243.数据规划数据规划如下表6-5。表6-5动态PAT配置数据规划表模块6:NAT和PAT实现内外网互相访问4.配置脚本如下:ZXR101800-2s上的配置如下:ZXR10(config)#interfacegei-2/1ZXR10(config-if-gei-2/1)#ipaddress100.0.0.1255.255.255.0ZXR10(config-if-gei-2/1)#noshutdownZXR10(config-if-gei-2/1)#exitZXR10(config)#interfacegei-2/2ZXR10(config-if-gei-2/2)#ipaddress200.0.0.1255.255.255.0ZXR10(config-if-gei-2/2)#noshutdownZXR10(config-if-gei-2/2)#exitZXR10(config)#ipv4-access-listtestZXR10(config-ipv4-acl)#rulepermitanyZXR10(config-ipv4-acl)#exitZXR10(config)#cgnZXR10(config-cgn)#cgn-pooltestpoolid1modepat/*配置地址池*/ZXR10(config-cgn-patpool)#section11.2.3.11.2.3.10ZXR10(config-cgn-patpool)#exitZXR10(config-cgn)#domain11typesripv4-issuedZXR10(config-cgn-domain)#dynamicsourcerule-id1ipv4-listtestpermitpooltest/*这里配置的是动态ACL规则,也可以配置静态规则*/ZXR10(config-cgn-domain)#exitZXR10(config-cgn)#subscriberipv4publicsubscr

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论