NAT应用组网配置分析.ppt_第1页
NAT应用组网配置分析.ppt_第2页
NAT应用组网配置分析.ppt_第3页
NAT应用组网配置分析.ppt_第4页
NAT应用组网配置分析.ppt_第5页
免费预览已结束,剩余22页可下载查看

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、NAT应用组网配置分析,NAT基础配置案例分析,NAT+ACL综合组网分析,NAT Server组网排错分析,案例一之组网分析,组网需求: 用户使用最简单的组网方案:服务器放在DMZ区域,普通用户在trust区域。服务器提供FTP服务,普通用户能上公网。 需求分析: 普通用户要上公网,在外网口作NAT Outbound,将私网地址转换成公网地址后上Internet; 服务器要提供服务,在外网口作NAT Server,外网用户访问公网地址,路由器映射为Server的私网地址后进入内网。,案例一之实现流程(NAT Outbound),路由器,Trust,Untrust,DMZ,Eth0/0:192

2、.0.3.1/24,Eth1/1:/24,Eth1/0:/24,SrcIP:,SrcIP:,注意:路由器进行目的地址转换,案例一之实现流程(NAT Server),路由器,Trust,Untrust,DMZ,Eth0/0:/24,Eth1/1:/24,Eth1/0:/24,DesIP:00 ftp,DesIP:00 ftp,注意:根据协议类型进行目的地址映射,注:Server发送的回应报文在路由器上通过匹配原报文触发建立的NAT Se

3、ssion表进行地址转换,案例一之配置分析,/定义NAT Outbound转换的数据流 acl number 2000 rule 0 permit source 55 rule 1 deny /在出接口配置NAT Outbound和NAT Server interface Ethernet1/1 ip address nat outbound 2000(使用接口IP作为转换后的IP) nat server protocol tcp global 00 ftp inside

4、00 ftp,案例一之配置分析(续),如果使用其它单个的公网IP作为转换后的IP: 在全局上添加配置: nat static inside ip 00 global ip 00然后在接口下配置: interface Ethernet1/1 nat outbound static 如果使用地址池作为转换后的: 在全局上添加配置: nat address-group 0 然后在接口下配置: interface Ethernet1/1 nat outbound 2000 address-group 0,案例二之组网分析

5、,组网需求: 作了案例一的配置后,内网用户只能通过私网地址00访问服务器,现在需要通过该服务器对外的公网地址或者该公网地址对应的域名访问。 需求分析: 目前不能使内网用户同时通过私网和公网地址访问在DMZ的服务器。 如果客户只想通过统一的公网地址访问服务器,则只需要在内网口加上和外网口一样的NAT Server配置即可。但是这样更改后,内网用户不能通过服务器的私网地址访问了。,案例二之实现流程,路由器,Trust,Untrust,DMZ,Eth0/0:/24,Eth1/1:/24,Eth1/0:/24,DesIP:192.

6、0.1.100 ftp,DesIP:00 ftp,注意:根据协议类型进行目的地址映射,案例二之配置分析,/在案例一的配置基础上在内网口上添加NAT Server配置 interface Ethernet0/0 (内网口) ip address nat server protocol tcp global 00 ftp inside 00 ftp,案例三之组网分析,组网需求: DMZ区域也想加入普通的用户,里面的用户也要通过服务器的公网地址访问服务器。 需求分析: 如果还有多余的端口,把该端口划

7、入DMZ区域,在该端口上作与案例二相同的配置即可。如果没有多余的接口,只有划分子接口了。,案例三之实现流程,路由器,Trust,Untrust,DMZ,Eth0/0:/24,Eth1/1:/24,Eth1/0:/24,DesIP:00 ftp,注意:根据协议类型进行目的地址映射,DesIP:00 ftp,案例三之配置分析,/在案例二的配置基础上在路由器上添加配置 interface Ethernet1/0.1(内网口划分子接口) ip address vla

8、n-type dot1q vid 2 # interface Ethernet1/0.2 (内网口划分子接口) ip address nat server protocol tcp global 00 ftp inside 00 ftp vlan-type dot1q vid 3,NAT基础配置案例分析,NAT+ACL综合组网分析,NAT Server组网排错分析,NAT Server排错案例之真实组网情况,组网情况: 客户通过如下组网(核心三层交换机终结VLAN)实现内网通过域名和公网IP访问www服务器。,

9、出口路由器,三层交换机,内网PC,/24,,6,Server 对外,www server,NAT Server排错案例之遇到问题说明,问题分析: 参照操作手册把NAT dnsmap 配上,这时通过域名能访问了,但公网IP还是不行。 再参照案例二的方法在内网口也做了NAT转换,将外网口下的nat server在出口路由器内网口上照着配一遍,还是不行。通过公网IP访问不了,IE状态栏显示已找到地址,然后就停在 “正在连接.”状态。,NAT Server排错案例之问题原因解析,出口路由器,三层交换机,内网PC,192

10、.168.1.200/24,,6,www server,1、TCP SYN(S:00;D:),3、TCP SYN (S:1;D:6),4、TCP SYN ACK (S:6;D:00),2、NAT Server Protocol TCP Globle www inside 6 www,Server 对外,NAT Server排错案例之解决方案,解决方案: 方案1:交换

11、机不起三层,所有内网网关都在出口路由器上。也就是说192.168.1.x这个网段的三层终结必须在路由器上而不是三层交换机上。 方案2:如果内网交换机(或者其他三层设备)支持NAT,在此设备出口上做对www服务器的nat server转换。,6、TCP SYN(S:;D:00),4、TCP SYN ACK (S:6;D:00),NAT Server排错案例之正确流程,出口路由器,三层交换机,内网PC,00/24,,6,www server,1、TC

12、P SYN(S:00;D:),3、TCP SYN (S:1;D:6),2&5、NAT Server Protocol TCP Globle www inside 6 www,Server 对外,NAT基础配置案例分析,NAT+ACL综合组网分析,NAT Server组网排错分析,NAT+ACL案例之网络拓扑,1、对公司局域网的策略 所有业务系统服务器对公司局域网外网开放所有协议及端口。 2、对INTERNET的策略 219.14

13、1.223.102-111对外(对所有公网地址)开放80端口04对外(对所有公网地址)开放8801端口 08-110对外(对所有公网地址)开放8080和7001端口 3、对个别客户IP的策略 02对/29和4-36)开放12008端口 03对78开放20001端口 4、防火墙内部策略 防火墙信任所有内网服务器允许外出(),NAT+ACL案例之组网需求,1、对公司局域网的策略 所有业务系统服务器对公司

14、局域网外网开放所有协议及端口。 acl number 2001 rule 0 permit source 55 rule 1 deny interface Ethernet1/0 ip address 01 nat outbound 2001 interface Ethernet1/1 ip address ,NAT+ACL案例之配置分析一,2、对INTERNET的策略 02-111对外(对所有公网地址)

15、开放80端口. 04对外(对所有公网地址)开放8801端口 08-110对外(对所有公网地址)开放8080和7001端口,NAT+ACL案例之配置分析二,会出现怎样的问题?,很自然的想到出端口配置NAT Server,直接在配置中指定80、8801等端口。 nat server 3000 protocol tcp global 02 www inside 2 www,对配置需求中的2、3中各拿出一条需求为例: 02对外(对所有公网地址)开放80端口 219.141.22

16、3.102对/29和4-36)开放12008端口 路由器上不能够对同一条公网-私网的NAT Server做两次映射配置,系统会提示冲突。这样就需要统一规划配置。,NAT+ACL案例之配置分析三,路由器在出端口上会先进行NAT Server映射后,再进行ACL包过滤(Firewall Packet-filter)。 这样我们可以对所有地址先进行NAT Server映射,其余什么地址能访问什么端口的事就交给包过滤了!,interface Ethernet1/0 nat server protocol tcp global 02 any inside 2 any firewall packet-filter 3010 inbound acl number 3010 rule 0 permit ip source 55 rule 6 permit tcp destination 2 0 destination-port eq www rule 21 permit tcp source 0 destinatio

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论