《网络组建与互联(第2版)》-项目十二_第1页
《网络组建与互联(第2版)》-项目十二_第2页
《网络组建与互联(第2版)》-项目十二_第3页
《网络组建与互联(第2版)》-项目十二_第4页
《网络组建与互联(第2版)》-项目十二_第5页
已阅读5页,还剩27页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

任务1使用ACL保护公司内部设备及信息的安全[Quidway-acl-basic-2001]rulepermitsource55[Quidway-acl-basic-2001]rulepermitsource55[Quidway-acl-basic-2001]ruledenyipany[Quidway-acl-basic-2001]quit(2)在路由器出口处应用网络地址转换:[Quidway]interfaceSerial0/1[Quidway-Serial0/1]natoutbound2001address-group1上一页下一页返回任务1使用ACL保护公司内部设备及信息的安全配置地址池和访问控制列表(在左边的路由器RouterIN中完成,后面均是如此):RouterIN(config)#ipaccess-liststandard10*配置允许访问外网的网段RouterIN(config-std-nacl)#permit55RouterIN(config-std-nacl)#permit55RouterIN(config-std-nacl)#denyanyRouterIN(config-std-nacl)#exitRouterIN(config)#ipnatinsidesourcelist10pool1*内网转换成pool中的地址后访问internet上一页下一页返回任务1使用ACL保护公司内部设备及信息的安全RouterIN(config)#ipnatpool1netmask*创建NAT地址池RouterIN(config)#intfa0/0RouterIN(config-if)#ipnatinsideRouterIN(config-if-FastEthernet0/0)#intfa0/1RouterIN(config-if)#ipnatinsideRouterIN(config-if-FastEthernet0/0)#ints1/0RouterIN(config-if)#ipnatoutside使用如下命令查看地址转换的结果:RouterIN(config)#showipnattranslations上一页下一页返回任务1使用ACL保护公司内部设备及信息的安全上一页下一页返回任务1使用ACL保护公司内部设备及信息的安全以上结果分别是用服务器执行“ping”命令以后在路由器中查看到的地址转换信息。可在地址池中增加可用于转换的地址,在路由器中做如下修改:RouterIN(config)#ipnatpool1netmask用www和smtp两台电脑分别ping通外网的

以后的转换信息如下:上一页下一页返回任务1使用ACL保护公司内部设备及信息的安全多申请地址池中的公网地址数量会增加企业的运营成本,有没有在不增加成本的前提下更好解决多内网用户同时上网的方式?方法就是NAPT,只要在路由器中做如下修改即可:RouterIN(config)#ipnatinsidesourcelist10interfaces1/0*指定NAT绑定的接口为路由器RouterIN的S1/0端口。分别用ftp、www、smtp服务器ping通

后查看路由器中的地址转换信息,信息显示如下,仔细观察:上一页下一页返回任务1使用ACL保护公司内部设备及信息的安全在以上实验的基础上实现静态NAT的实验代码及效果如下:RouterIN(config)#ipnatinsidesourcestaticRouterIN(config)#ipnatinsidesourcestatic上一页下一页返回任务1使用ACL保护公司内部设备及信息的安全RouterIN(config)#ipnatinsidesourcestaticRouterIN(config)#ipnatinsidesourcestaticRouterIN(config)#ipnatinsidesourcestatic由于静态NAT的内网地址与公网地址需要一一对应(永久关系),虽然可实现NAT的功能,但并不能节约公网地址,转换效率不高。下面是用

分别ping外网地址

后NAT的转换信息:上一页下一页返回任务1使用ACL保护公司内部设备及信息的安全下面是用

分别ping外网地址

后NAT的转换信息:上一页下一页返回任务1使用ACL保护公司内部设备及信息的安全根据以上所有实验可得出结论:NAPT是这三种转换中效率最高且最好的方式,动态NAT其次,静态NAT最差。上一页返回任务2使用NAT使Internet用户访问公司内部服务器【工作过程】(1)设置内部FTP服务器:[Quidway-Serial0/1]natserverprotocoltcpglobalinsideftp(2)设置内部www服务器1:[Quidway-Serial0/1]natserverprotocoltcpglobalinsidewww(3)设置内部smtp服务器:[Quidway-Serial0/1]natserverprotocoltcpglobalinsidesmtp知识1网络地址转换方式下一页返回任务2使用NAT使Internet用户访问公司内部服务器当内部网络访问外部网络时,将会利用地址转换选择一个合适的外部地址,替代内部网络数据报文的源地址。这样所有内部网络的主机访问外部网络时,只能拥有一个外部的IP地址,因此,这种情况只允许最多一台内部主机访问外部网络,这称为“一对一地址转换”。当内部网络的主机要求访问外部网络时,“一对一地址转换”仅能够满足其中一台主机的访问请求。NAT的一种变形实现了并发性。其允许NAT服务器拥有多个公有IP地址,当第一个内部主机访问外网时,NAT选择一个公有地址IP1,在地址转换表中添加记录并发送数据报;当另一内部主机访问外网时,NAT选择另一个公有地址IP2,以此类推,从而满足了多台内部主机访问外网的请求。这称为“多对多地址转换”。上一页下一页返回任务2使用NAT使Internet用户访问公司内部服务器在实际应用中,人们可能希望某些内部的主机具有访问Internet(外部网络)的权利,而不允许某些主机访问,即当NAT进程查看数据报报头内容时,如果发现源IP地址是为那些不允许访问网络的内部主机所拥有的,它将不进行NAT转换。这就是一个对地址转换进行控制的问题。路由器可以通过定义地址池来实现多对多地址转换,同时利用访问控制列表来对地址转换进行控制。(1)地址池:用于地址转换的一些公有IP地址的集合。用户应根据自己拥有的合法IP地址数目、内部网络主机数目以及实际应用情况,配置恰当的地址池。在地址转换的过程中,其将会从地址池中挑选一个地址作为转换后的源地址。上一页下一页返回任务2使用NAT使Internet用户访问公司内部服务器(2)利用访问控制列表限制地址转换:只有满足访问控制列表条件的数据报文才可以进行地址转换。这可以有效地控制地址转换的使用范围,使特定主机能够有权利访问Internet。1.网络地址端口转换——NAPT还有一种NAT变形,这就是NAPT(NetworkAddressPortTranslation),NAPT允许多个内部地址映射到同一个公有地址上,非正式的也可称为“多对一地址转换”或“地址复用”。NAPT映射IP地址和端口号,来自不同内部地址的数据报可以映射到同一外部地址,但它们被转换为该地址的不同端口号,因而仍然能够共享同一地址,也就是“私有地址+端口”与“公有地址+端口”之间的转换。图12-5描述了NAPT的基本原理。上一页下一页返回任务2使用NAT使Internet用户访问公司内部服务器如图12-5所示,4个带有内部地址的数据报到达NAT服务器,其中数据报1和数据报2来自同一个内部地址但有不同的源端口号,数据报3和数据报4来自不同的内部地址但具有相同的源端口号。通过NAT映射,4个数据报都被转换到同一个外部地址,但每个数据报都被赋予了不同的源端口号,因而其仍保留了报文之间的区别。当回应报文到达时,NAT进程仍能够根据回应报文的目的地址和端口号来区别该报文应转发到的内部主机。2.内部服务器NAT隐藏了内部网络的结构,具有“屏蔽”内部主机的作用,但是在实际应用中,可能需要提供给外部一个访问内部主机的机会,如提供给外部一个WWW服务器或一台FTP服务器。上一页下一页返回任务2使用NAT使Internet用户访问公司内部服务器使用NAT可以灵活地添加内部服务器,例如,可以使用0作为Web服务器的外部地址;使用1作为FTP服务器的外部地址;甚至还可以使用2:8080这样的地址作为Web的外部地址;还可为外部用户提供多台同样的服务器(如提供多台Web服务器)。路由器的NAT功能提供了内部服务器功能以供外部网络访问。外部网络的用户访问内部服务器时,NAT将请求报文内的目的地址转换成内部服务器的私有地址。对内部服务器回应报文而言,NAT要将回应报文的源地址(私网地址)转换成公网地址。3.EasyIP上一页下一页返回任务2使用NAT使Internet用户访问公司内部服务器EasyIP的概念很简单,即当进行地址转换时,直接使用接口的公有IP地址作为转换后的源地址。同样它也利用访问控制列表控制哪些内部地址可以进行地址转换。知识2网络地址转换的配置语法1.配置地址池地址池是一些连续的IP地址的集合,当内部数据包通过地址转换到达外部网络时,将会选择地址池中的某个地址作为转换后的源地址。请在系统视图下进行下列配置,见表12-1。2.配置地址转换将访问控制列表和地址池关联(或接口地址)后,即可实现地址转换。上一页下一页返回任务2使用NAT使Internet用户访问公司内部服务器这种关联指定了“具有某些特征的IP报文”才可以使用“这样的地址池中的地址(或接口地址)”。当内部网络有数据包要发往外部网络时,首先根据访问列表判定其是否是被允许的数据包,然后根据转换关联找到与之对应的地址池(或接口地址)进行转换。不同形式的地址转换的配置方法稍有不同。1)EasyIP如果地址转换命令不带address-group参数,即仅使用“natoutboundacl-number”命令,则实现了EasyIp的特性。地址转换时,直接使用接口的IP地址作为转换后的地址,利用访问控制列表控制哪些地址可以进行地址转换。上一页下一页返回任务2使用NAT使Internet用户访问公司内部服务器请在接口视图下进行下列配置,见表12-2。2)使用指定loopback接口进行地址转换在接口视图下进行下列配置,见表12-3。3)配置静态地址转换表(1)配置一对一静态地址转换表。请在系统视图下进行下列配置,见表12-4。(2)配置静态网段地址转换表。使用静态网段地址转换时,只进行网段地址的转换,而保持主机地址不变。请在系统视图下进行下列配置,表12-5。上一页下一页返回任务2使用NAT使Internet用户访问公司内部服务器(3)使静态地址转换在接口上生效,见表12-6。4)配置NAPT将访问控制列表和NAT地址池关联时,如果选择no-pat参数,则表示只转换数据包的IP地址而不使用端口信息,即不使用NAPT功能;如果不选择no-pat参数,则启用NAPT功能。缺省情况是启用。请在接口视图下进行下面的配置,见表12-7。3.配置内部服务器通过配置内部服务器,可将相应的外部地址、端口等映射到内部的服务器上,提供了外部网络可访问内部服务器的功能。内部服务器与外部网络的映射表是通过“

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论