版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
第13章网络地址转换公网地址和私网地址NAT的类型配置NAT案例NATServer主要内容13.1公网地址和私网地址公网IP地址和私网IP地址是在网络中用于标识设备的两种不同类型的IP地址。公网IP地址是在互联网上全球唯一的、可直接访问的IP地址。它由互联网服务提供商(ISP)分配给用户,使得用户能够通过这个地址与互联网上的其他设备进行通信。公网IP地址在整个互联网范围内是唯一的,通过它可以直接访问互联网上的资源。私网IP地址则是在私有网络内部使用的IP地址,通常用于企业、家庭或组织内部的局域网中。私网IP地址在不同的私有网络中可以重复使用,常见的私网IP地址范围包括:-55-55-55。当私有网络中的设备需要访问互联网时,通常需要通过网络地址转换(NAT)技术将私网IP转换为公网IP来实现13.1公网地址和私网地址企业或学校的内部网络,可以根据计算机数量、网络规模大小,选用适当的私网地址段。企业内网使用私网地址curlipinfo.io/ip查看本机上网使用的公网地址NAT的优缺点优
点缺
点
通过使用NAPT技术,企业私网访问Internet时可以使用公网地址,节省公网IP地址
更换ISP,内网地址不用更改,增强Internet连接的灵活性。
私网在Internet上不可直接访问,增强内网的安全性
在路由器上做NAT或NAPT,都需要修改数据包的网络层和传输层,并且在路由器中保留、记录端口地址转换对应关系,这相比路由数据包会产生较大的交换延迟,同时会消耗路由器较多的资源使用私网地址访问Internet,源地址被替换成公网地址,如果某学校的学生在论坛上发布谣言,论坛只能记录发帖人的IP地址是该学校的公网地址,没办法跟踪到是内网的哪个地址。也就是无法进行端到端的IP跟踪公网不能访问私网计算机,如需访问,要做端口映射
某些应用无法在NAT网络中运行,比如IPSec不允许中间数据包被修改13.2NAT的类型静态NAT动态NAT网络地址端口转换NAPTEasyIP静态NAT在连接私网和公网的路由器上进行配置,一个私网地址对应一个公网地址,这种方式不节省公网IP地址。静态NAT使得内网能够访问Internet,同样Internet上的计算机通过访问静态地址映射表中的某个公网地址访问到对应的内网计算机。13.2.1静态NAT静态NAT严格执行一对一地址映射,这就导致即便内网主机长时间离线或者不发送数据时,与之对应的公网地址也处于使用状态。为了避免地址浪费,动态NAT提出了地址池的概念,所有可用的公网地址组成地址池。13.2.2动态NAT使用动态NAT,公网地址与私网地址还是一对一映射关系,无法提高公网地址利用率。而NAPT(NetworkAddressandPortTranslation,网络地址端口转换),在从地址池中选择地址进行地址转换时不仅转换IP地址,同时也会对端口号进行转换,从而实现公网地址与私网地址的一对多的映射,可以有效提高公网地址利用率。13.2.3NAPTEasyIP实现原理和NAPT相同,同时转换IP地址、传输层端口,区别在于EasyIP没有地址池的概念,使用接口地址作为NAT转换的公网地址。EasyIP适用于不具备固定公网地址的场景,比如通过DHCP、PPPoE拨号获取地址的网络出口,可以直接使用获取到的动态地址进行转换。13.2.4EasyIP13.3配置NAT案例配置静态NAT配置NAPT配置EasyIP现在要求在AR1路由器上配置静态NAT,PC1访问Internet的IP地址使用替换、PC2访问Internet的IP地址使用替换。地址已经分配给AR1的GE0/0/1端口使用了,静态映射不能再使用这个地址。13.3.1静态NAT的实现配置静态NAT有两种方式:接口视图下配置和全局视图下配置。在AR1上在接口视图下配置静态NAT示例。[AR1]interfaceGigabitEthernet0/0/1[AR1-GigabitEthernet0/0/1]natstaticglobalinside[AR1-GigabitEthernet0/0/1]natstaticglobalinside在系统视图下配置静态NAT。[AR1]natstaticglobalinside[AR1]natstaticglobalinside[AR1]interfaceGigabitEthernet0/0/1[AR1-GigabitEthernet0/0/1]natstaticenable --在接口视图下启用静态NAT在AR1上配置静态NATAR1>display
nat
static
Static
Nat
Information:
Interface
:
GigabitEthernet0/0/1
Global
IP/Port
:
/----
Inside
IP/Port
:
/----
Protocol
:
----
VPN
instance-name
:
----
Acl
number
:
----
Netmask
:
55
Description
:
----
查看NAT静态映射接口试图下配置的静态NAT,输入以下命令删除配置。[AR1-GigabitEthernet0/0/1]undonatstaticglobalinside[AR1-GigabitEthernet0/0/1]undonatstaticglobalinside在系统视图下配置的静态NAT输入以下命令删除配置。[AR1]undonatstaticglobalinside[AR1]undonatstaticglobalinside[AR1]interfaceGigabitEthernet0/0/1[AR1-GigabitEthernet0/0/1]undonatstaticenable删除静态NAT设置ISP给企业分配了、、3个公网地址,给AR1路由器的GE0/0/1端口使用,和这两个地址给内网计算机做NAPT使用。13.3.2NAPT的实现AR1路由器上创建公网地址池[AR1]nataddress-group1?--指定公网地址池编号1IP_ADDR<X.X.X.X>Startaddress[AR1]nataddress-group1--指定开始地址和结束地址需要通过ACL定义允许通过NAPT访问Internet的私网网段,在本示例中内网就一个网段。[AR1]acl2000[AR1-acl-basic-2000]rule5permitsource55[AR1-acl-basic-2000]ruledeny[AR1-acl-basic-2000]quit定义公网地址池和ACL在AR1上连接Internet的端口GigabitEthernet0/0/1配置NAPT。[AR1]interfaceGigabitEthernet0/0/1[AR1-GigabitEthernet0/0/1]natoutbound2000address-group1?--指定使用的公网地址池
no-patNotusePAT--如果带no-pat,就是动态NAT<cr>PleasepressENTERtoexecutecommand[AR1-GigabitEthernet0/0/1]natoutbound2000address-group1 --不带no-pat,就是NAPT查看NAT映射表<AR1>displaynatsessionall在接口上配置NAPT企业内网使用私网地址/24,ISP只给了企业一个公网地址/24。在AR1上配置NAPT,允许内网计算机使用AR1路由器上GE0/0/1端口的公网地址做地址转换以访问Internet。13.3.3配置EasyIP通过ACL定义允许通过NAPT访问Internet的内网网段,在本示例中内网就一个网段。[AR1]acl2000[AR1-acl-basic-2000]rule5permitsource55[AR1-acl-basic-2000]ruledeny[AR1-acl-basic-2000]quit为AR1上连接Internet的端口GigabitEthernet0/0/1配置NAPT。[AR1]interfaceGigabitEthernet0/0/1[AR1-GigabitEthernet0/0/1]natoutbound2000--指定允许NAPT的ACL配置EasyIP13.4NATServer介绍NATServer配置NATServer当私网网络中的服务器需要对公网提供服务时,就需要在路由器上配置NATServer,指定[公网地址:端口]与[私网地址:端口]的一对一映射关系,将内网服务器映射到公网。公网主机访问[公网地址:端口]实现对内网服务器的访问。13.4.1介绍NATServer某公司内网使用的是/24网段,用AR1路由器连接Internet,有公网IP地址,该公司内网中的Web服务器需要供Internet上的计算机访问,该公司IT部门的员工下班回家后,需要用远程桌面连接企业内网的Server1和PC3。13.4.2配置NATServer将AR1上的GigabitEthernet0/0/1接口的地址从TCP协议的80端口映射到内网的地址的80端口。[AR1-GigabitEthernet0/0/1]natserverprotocoltcpglobal?<0-65535>GlobalportofNAT--可以跟端口号
ftpFileTransferProtocol(21)pop3PostOfficeProtocolv3(110)smtpSimpleMailTransportProtocol(25)telnetTelnet(23)wwwWorldWideWeb(HTTP,80)--www相当于80端口[AR1-GigabitEthernet0/0/1]natserverprotocoltcpglobalwwwinsidewww内置到内网WEB服务器的访问将AR1上的GigabitEthernet0/0/1接口的地址从TCP协议的3389端口映射到内网的地址的3389端口。[AR1-GigabitEthernet0/0/1]natserverprotocoltcpglobal3389inside3389将AR1上的GigabitEthernet0/0/1接口的地址从TCP协议的4000端口映射到内网的地址的3389端口。[AR1-GigabitEthernet0/0/1]natserverprotocoltcpglobal4000inside3389配置到内网远程远程桌面的映射<AR1>display
nat
server
interface
GigabitEthernet
0/0/1
Nat
Server
Information:
Interface
:
GigabitEthernet0/0/1
Global
IP/Port
:
/80(www)
Inside
IP/Port
:
/80(www)
Protocol
:
6(tcp)
VPN
instance-name
:
----
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- T/GDAEPI 07-2022广东省环保管家服务规范
- DB31/T 1632-2025IPv6行业部署及应用技术要求
- T/CADP 18-2025通用工程机械救援指挥训练指南
- T/CAAMTB 40-2021 T/CECA-G 0124-2021“领跑者”标准评价要求 燃料电池城市客车
- DB31/T 1688-2026建筑类不可移动革命文物维护管理要求
- DB32/T 5241-2025根茎类蔬菜热风干制技术规程
- 消毒供应中心年度工作计划(2026版)
- 新建年产20kg生物细胞微载体研发与生产项目环境影响报告表
- 《机器学习Python实战》电子教案 07-1-项目5 逻辑回归算法实战
- 数字孪生园区迈向空间智能:空间运营模式的技术演进与实践
- 2026年全国高中数学联合竞赛一试(A卷)试卷及参考答案
- 山东省济南市2026-2027学年高中三年级摸底考试暨开学考化学+答案
- 2026年广东省公务员考试(行政执法专业和申论)综合练习题及答案
- 2026年浙江经贸职业技术学院高职单招笔试英语试题库含答案解析3套试卷
- JL树木伐移项目监理规划
- 2026年护理安全警示教育培训课件
- 节能技术在化工中创新课题申报书
- 初中数学九年级上册《利用相似三角形原理测量高度》跨学科项目式教学设计
- 《中华人民共和国生态环境法典》应知应会测试题100道
- 2025年山东公务员考试申论试题及答案(B卷)
- 人教版数学一年级上册 10的认识 课件
评论
0/150
提交评论