【实训任务3.2】配置Easy-IP实现内网用户访问Internet_第1页
【实训任务3.2】配置Easy-IP实现内网用户访问Internet_第2页
【实训任务3.2】配置Easy-IP实现内网用户访问Internet_第3页
【实训任务3.2】配置Easy-IP实现内网用户访问Internet_第4页
【实训任务3.2】配置Easy-IP实现内网用户访问Internet_第5页
已阅读5页,还剩11页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

【实训任务3.2】配置Easy-IP,实现内网用户访问Internet任务陈述配置思路任务实施123任务陈述1某公司在网络边界处部署了防火墙作为安全网关,为了使内网用户可以正常访问Internet,需要在防火墙上配置源NAT策略。因为该公司只向ISP申请了一个公有IP地址用于防火墙外网接口和ISP路由器的互联,所以需要在防火墙上配置出接口的源NAT策略,使内网用户直接借用防火墙外网接口的IP地址来访问Internet。Easy-IP组网示意如图所示,其中,路由器是ISP提供的接入网关。1任务陈述1任务陈述配置思路22配置思路①

配置网络基本参数。②

配置安全策略。③

配置源NAT策略。④

配置默认路由。⑤

配置路由器、交换机和主机的网络参数。⑥

验证和调试。任务实施33任务实施①

配置防火墙网络基本参数。(1)配置接口IP地址<FW>system-view[FW]interfaceGigabitEthernet1/0/1[FW-GigabitEthernet1/0/1]ipaddress192.168.1.124[FW-GigabitEthernet1/0/1]quit[FW]interfaceGigabitEthernet1/0/2[FW-GigabitEthernet1/0/2]ipaddress2.2.2.124[FW-GigabitEthernet1/0/2]quit3任务实施①

配置防火墙网络基本参数。(2)将接口加入安全区域[FW]firewallzonetrust[FW-zone-trust]addinterfaceGigabitEthernet1/0/1[FW-zone-untrust]quit[FW]firewallzoneuntrust[FW-zone-untrust]addinterfaceGigabitEthernet1/0/2[FW-zone-untrust]quit3任务实施②配置安全策略。[FW]security-policy[FW-policy-security]rulenametrust_to_untrust [FW-policy-security-rule-trust_to_untrust]source-zonetrust [FW-policy-security-rule-trust_to_untrust]destination-zoneuntrust[FW-policy-security-rule-trust_to_untrust]source-address192.168.1.024[FW-policy-security-rule-trust_to_untrust]actionpermit[FW-policy-security-rule-trust_to_untrust]quit3任务实施③配置源NAT策略(2)配置地址集配置地址集,将两个不允许访问外网的主机IP地址加入地址集。[FW]ipaddress-settrust_denytypeobject/*创建地址对象并进入配置视图。其中,object指定类型为地址对象,只能添加IP地址或IP地址范围作为成员*/[FW-object-address-set-trust_deny]address110.1.1.10mask32/*添加IP地址*/[FW-object-address-set-trust_deny]address210.1.1.11mask32[FW-object-address-set-trust_deny]quit[FW]nat-policy[FW-policy-nat]rulenametrust_to_untrust[FW-policy-nat-rule-trust_to_untrust]source-zonetrust[FW-policy-nat-rule-trust_to_untrust]destination-zoneuntrust[FW-policy-nat-rule-trust_to_untrust]source-address192.168.1.024[FW-policy-nat-rule-trust_to_untrust]actionsource-nateasy-ip[FW-policy-nat-rule-trust_to_untrust]quit[FW-policy-nat]quit3任务实施④配置默认路由(2)配置地址集配置地址集,将两个不允许访问外网的主机IP地址加入地址集。[FW]ipaddress-settrust_denytypeobject/*创建地址对象并进入配置视图。其中,object指定类型为地址对象,只能添加IP地址或IP地址范围作为成员*/[FW-object-address-set-trust_deny]address110.1.1.10mask32/*添加IP地址*/[FW-object-address-set-trust_deny]address210.1.1.11mask32[FW-object-address-set-trust_deny]quit[FW]iproute-static0.0.0.00.0.0.02.2.2.2543任务实施⑤配置路由器、交换机和主机的网络参数(1)配置路由器的网络参数<AR>system-view[AR]interfaceGigabitEthernet0/0/0[AR-GigabitEthernet0/0/0]ipaddress2.2.2.25424[AR-GigabitEthernet0/0/0]quit[AR]interfaceLoopBack0[AR-LoopBack0]ipaddress3.3.3.332[AR-LoopBack0]quit[AR]iproute-static2.2.2.0242.2.2.1[AR-LoopBack0]quit(2)配置主机的网络参数(略)3任务实施⑥验证和调试(2)配置地址集配置地址集,将两个不允许访问外网的主机IP地址加入地址集。[FW]ipaddress-settrust_denytypeobject/*创建地址对象并进入配置视图。其中,object指定类型为地址对象,只能添加IP地址或IP地址范围作为成员*/[FW-object-address-set-trust_deny]address110.1.1.10mask32/*添加IP地址*/[FW-object-address-set-trust_deny]address210.1.1.11

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论