版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、NAT业务特USG性与配置Copyright 2012 Huawei Technologies Co., Ltd. All rights reserved.前言随着因特网的快速发展,它所面临的两个最迫切的问题就是IP地址的匮乏和路由规模的扩大。对此,长期的和短期的解决方案都有所发展,那就是网络地址转换(NAT)和IPv6(下一代因特网协议)技术。在IPv6技术尚在研究中且还未完全取代现有的IPv4网络的情况下,短期解决方案NAT技术对于缓解目前的地址缺乏问题显得尤为重要。Copyright 2012 Huawei Technologies Co., Ltd. All
2、 rights reserved.Page1培训目标学完本课程后,您应该能: 描述NAT技术的原理 描述USG 描述USG的各种NAT特性各NAT特性的基本组网与配置Copyright 2012 Huawei Technologies Co., Ltd. All rights reserved.Page2目录NAT技术原理NAT特性与配置USGCopyright 2012 Huawei Technologies Co., Ltd. All rights reserved.Page3NAT基本原理Server PC USGTrustUntrust E
3、th0/0/1 Eth0/0/0 InternetServer PC NAT(Network Address Translation,地址转换)是将IP数据报报头中的IP地址转换为另一个IP地址的过程Copyright 2012 Huawei Technologies Co., Ltd. All rights reserved.Page4数据报2源 : 目的:数据报2源 : 目的:数据报1源 :202.169.
4、10.1 目的:数据报1源:目的:目录NAT技术原理NAT特性与配置USGCopyright 2012 Huawei Technologies Co., Ltd. All rights reserved.Page5NAT/PAT地址转换地址池最多支持4096个地址内网Internet地址池USG内网用户Page6Copyright 2012 Huawei Technologies Co., Ltd. All rights reserved.定义地址池20
5、USG2100nat address-group 1 NAT地址转换USG2100nat-policy interzone untrust trust inbound USG2100-nat-policy-interzone-trust-untrust-inboundpolicy 1USG2100-nat-policy-interzone-trust-untrust-inbound-1action source-natUSG2100-nat-policy-interzone-trust-untrust-inbound-1a
6、ddress-group 1 no-pat PAT地址转换USG2100nat-policy interzone untrust trust inbound USG2100-nat-policy-interzone-trust-untrust-inboundpolicy 1USG2100-nat-policy-interzone-trust-untrust-inbound-1action source-nat USG2100-nat-policy-interzone-trust-untrust-inbound-1address-group 1策略NAT/32PC1内网Inter
7、net/32PC2内网用户USG设置控制PC1可以通过NAT访问Internet,而PC2 则不行Copyright 2012 Huawei Technologies Co., Ltd. All rights reserved.Page7定义地址池USG2100nat address-group 1 配置策略NATUSG2100nat-policy interzone trust untrust outbound USG2100-nat-policy-interzone-trust-untrust-outboundpolicy
8、 1USG2100-nat-policy-interzone-trust-untrust-outbound-1policy source 0 USG2100-nat-policy-interzone-trust-untrust-outbound-1 action source-nat USG2100-nat-policy-interzone-trust-untrust-outbound-1 address-group 1NAT ALG功能NAT和NAPT只能对IP报文的头部地址和TCP/UDP头部的端口信息进行转换。对于一些特殊协议,例如ICMP、FTP等,它们报文的数据部分
9、可能包含IP地址或端口信息,这些内容不能被NAT有效的转换,就可能导致问题。例如,一个使用内部IP地址的FTP服务器可能在和外部网络主机建立会话的过程中需要将自己的IP地址发送给对方。而这个地址信息是放到IP报文的数据部分,NAT无法对它进行转换。当外部网络主机接收了这个私有地址并使用它,这时FTP服务器将表现为不可达。Copyright 2012 Huawei Technologies Co., Ltd. All rights reserved.Page8ASPF+NAT+ALG创建地址映射Servermap表项:20001:22787三次握手三次握手
10、Port 78,33200 Port Command OKPort 89,3200 Port Command OKRETR Sample.txtRETR Sample.txt150 Opening ASCII connection150 Opening ASCII connectionSYN dest :2001SYN dest :22787:20001:22787:22787FTP server0检测Servermap表项,命中
11、后根据表项进行Nat转换USGNat outbound 用户Copyright 2012 Huawei Technologies Co., Ltd. All rights reserved.Page9映射内部服务器Internet外网用户内网USG00:21内网用户01:80DMZWEB 服务器01FTP 服务器00Copyright 2012 Huawei Technologies Co., Ltd. All rights reserved.Page10配置NAT SERV
12、ER服务器USG2100nat server protocol tcp global 41 ftp inside 00 ftp双向NAT trustuntrust00Copyright 2012 Huawei Technologies Co., Ltd. All rights reserved.Page11配置NAT SERVER服务器USG2100nat server global 0 inside 0USG2100nat serv
13、er global 0 inside 0域内NAT0客户端internet服务器0配置了nat server global 0 inside 0Copyright 2012 Huawei Technologies Co., Ltd. All rights reserved.Page12配置同一域内NATUSG nat address-group 1 1 1USG nat-policy zone t
14、rustUSG-nat-policy-zone-trust policy 0USG-nat-policy-zone-trust-0 policy source 55 USG-nat-policy-zone-trust-0 action source-natUSG-nat-policy-zone-trust-0 address-group 1NAT 多实例USG上独立地保存三份NAT表,可以承担不同VPN用户的地址转换服务VPN-1VPN1用户CEVPN-2CEPEInternetMPLS COREPEUSG采用不同的VLAN子接口对应不同VPN的方式CEP
15、EVPN-3CECEVPN-1,接和PE设备连VPN3用户VPN-2VPN2用户为MPLS VPN 用户提供统一的Internet 访问Page13Copyright 2012 Huawei Technologies Co., Ltd. All rights reserved.目的地址NATEth1/0/3 /24Eth1/0/0 /24USGWAP 网关GGSNGSR配置ACL过滤规则USG2100 acl 3000USG2100-acl-adv-3000 rule permit ip source 0 0 destination 55配置需要作目的NAT的acl规则USG2100 firewall zone trustUSG2100-zone-trust destination-nat 3000
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 云南省文山壮族苗族自治州达标名校2026年初三下学期二诊模拟语文试题含解析
- 陕西省西安电子科技大附中2026届中考数学试题仿真卷:数学试题试卷(2)含解析
- 安全生产工作方案范文
- 江苏省无锡市北塘区2026届初三第二次中考适应性考试英语试题试卷含解析
- 中国医科大学《内科学二》2024-2025学年第二学期期末试卷
- 存货帐管理的标准流程模板
- 绿色矿山建设合同
- 2020第二次高考英语试卷 第二次
- 人员测试活动方案策划(3篇)
- 后备集市活动策划方案(3篇)
- (甘肃一诊)2025年甘肃省高三月考试卷(3月)历史试卷(含答案)
- 电缆头制作安装安全措施
- 第47届世界技能大赛江苏省选拔赛数字建造项目技术工作文件
- 水产动物育种学智慧树知到期末考试答案章节答案2024年上海海洋大学
- 儿科学第九版新生儿黄疸课件
- 成人气管切开拔管中国专家共识解读
- 儿童抑郁情绪自评量表(DSRSC)
- 裁剪验片记录表
- LY/T 2986-2018流动沙地沙障设置技术规程
- 发展经济学 马工程课件 3.第三章 中国特色社会主义经济发展理论
- GB/T 28202-2020家具工业术语
评论
0/150
提交评论