第3章 07路由器應(yīng)用之NAT網(wǎng)絡(luò)地址轉(zhuǎn)換_第1頁
第3章 07路由器應(yīng)用之NAT網(wǎng)絡(luò)地址轉(zhuǎn)換_第2頁
第3章 07路由器應(yīng)用之NAT網(wǎng)絡(luò)地址轉(zhuǎn)換_第3頁
第3章 07路由器應(yīng)用之NAT網(wǎng)絡(luò)地址轉(zhuǎn)換_第4頁
第3章 07路由器應(yīng)用之NAT網(wǎng)絡(luò)地址轉(zhuǎn)換_第5頁
已閱讀5頁,還剩20頁未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡介

NAT(NetworkAddressTranslator)

NAT解決的問題?

NAT技術(shù)能幫助解決令人頭痛的IP地址緊缺的問題,而且能使得內(nèi)外網(wǎng)絡(luò)隔離,提供一定的網(wǎng)絡(luò)安全保障。它解決問題的辦法是:在內(nèi)部網(wǎng)絡(luò)中使用內(nèi)部地址,通過NAT把內(nèi)部地址翻譯成合法的IP地址在Internet上使用,其具體的做法是把IP包內(nèi)的地址域用合法的IP地址來替換。

NAT定義NAT(NetworkAddressTranslator)網(wǎng)絡(luò)地址轉(zhuǎn)換,即改變IP報(bào)文中的源或目的地址的一種處理方式;使一個(gè)局域網(wǎng)中的多臺(tái)主機(jī)使用少數(shù)的合法地址訪問外部資源,也可以按照要求設(shè)定內(nèi)部的WWW、FTP、TELNET的服務(wù)提供給外部網(wǎng)絡(luò)使用;有效的隱藏了內(nèi)部局域網(wǎng)的主機(jī)IP地址,起到了安全保護(hù)的作用。NAT使用環(huán)境NAT使用的幾種情況:A、連接到internet,但卻沒有足夠的合法地址分配給內(nèi)部主機(jī)。B、更改到一個(gè)需要重新分配地址的ISP。C、有相同的IP地址的兩個(gè)internet合并。

NAT基本概念共有地址和私有地址私有地址是指內(nèi)部網(wǎng)絡(luò)(局域網(wǎng)內(nèi)部)的主機(jī)地址,而公有地址是局域網(wǎng)的外部地址(在因特網(wǎng)上的全球唯一的IP地址)。因特網(wǎng)地址分配組織規(guī)定以下的三個(gè)網(wǎng)絡(luò)地址保留用做私有地址:

-55-55-55

NAT的基本工作原理NAT在系統(tǒng)中的位置

NAT的基本工作原理NAT基本工作原理(以出口NAT為例)

在IP層的出口處調(diào)用NAT

NAT的基本工作原理在IP層的入口出調(diào)用NATNAT技術(shù)的類型靜態(tài)NAT(StaticNAT):設(shè)置起來最為簡單和最容易,內(nèi)部網(wǎng)絡(luò)中的每個(gè)主機(jī)都被永久映射成外部網(wǎng)絡(luò)中的某個(gè)合法的地址。動(dòng)態(tài)地址NAT(PooledNAT):在外部網(wǎng)絡(luò)中定義了一系列的合法地址,采用動(dòng)態(tài)分配的方法映射到內(nèi)部網(wǎng)絡(luò)。NAT技術(shù)的類型網(wǎng)絡(luò)地址端口轉(zhuǎn)換NAPT(Port-LevelNAT):把內(nèi)部地址映射到外部網(wǎng)絡(luò)的一個(gè)IP地址的不同端口上NAPT與動(dòng)態(tài)地址NAT不同,它將內(nèi)部連接映射到外部網(wǎng)絡(luò)中的一個(gè)單獨(dú)的IP地址上,同時(shí)在該地址上加上一個(gè)由NAT設(shè)備選定的TCP端口號(hào)。注意NAT方式實(shí)例NAT方式

NPAT方式實(shí)例NPAT方式(0:1001-6:26)------>(00:12964-6:23)(:2001-7:25)(6:23-00:12964)------>(6:26-0:1001)(7:25-:2001)靜態(tài)地址轉(zhuǎn)換基本配置步驟(1)、在內(nèi)部本地地址與內(nèi)部合法地址之間建立靜態(tài)地址轉(zhuǎn)換。在全局設(shè)置狀態(tài)下輸入:

Ip

natinsidesourcestatic內(nèi)部本地地址外部合法地址(2)、指定連接網(wǎng)絡(luò)的內(nèi)部端口在端口設(shè)置狀態(tài)下輸入:

ip

natinside(3)、指定連接外部網(wǎng)絡(luò)的外部端口在端口設(shè)置狀態(tài)下輸入:

ip

natoutside

某公司網(wǎng)絡(luò)拓?fù)淙鐖D,現(xiàn)要實(shí)現(xiàn)靜態(tài)NAT地址轉(zhuǎn)換功能。將路由器的以太口作為內(nèi)部端口,同步端口作為外部端口。其中,,的內(nèi)部本地地址采用靜態(tài)地址轉(zhuǎn)換。其內(nèi)部合法地址分別對(duì)應(yīng)為。

配置實(shí)例InternetE0/1S0/1LANCurrentconfiguration:

interfaceEthernet0/1

ipaddress

ipnatinside

interfaceSerial1/0

ipaddress

ipnatoutsideIpnatinsidesourcestaticIpnatinsidesourcestaticIpnatinsidesourcestatic配置實(shí)例驗(yàn)證命令:showip

nat

statistcs

:顯示翻譯統(tǒng)計(jì)showip

nattranslations:顯示活動(dòng)翻譯配置實(shí)例動(dòng)態(tài)地址轉(zhuǎn)換基本配置步驟(1)、在全局設(shè)置模式下,定義內(nèi)部合法地址池

ip

natpool地址池名稱起始IP地址終止IP地址子網(wǎng)掩碼

其中地址池名稱可以任意設(shè)定。(2)、在全局設(shè)置模式下,定義一個(gè)標(biāo)準(zhǔn)的access-list規(guī)則以允許哪些內(nèi)部地址可以進(jìn)行動(dòng)態(tài)地址轉(zhuǎn)換。

Access-list標(biāo)號(hào)permit源地址通配符

其中標(biāo)號(hào)為1-99之間的整數(shù)。(3)、在全局設(shè)置模式下,將由access-list指定的內(nèi)部本地地址與指定的內(nèi)部合法地址池進(jìn)行地址轉(zhuǎn)換。

ip

natinsidesourcelist訪問列表標(biāo)號(hào)pool內(nèi)部合法地址池名字(4)、指定與內(nèi)部網(wǎng)絡(luò)相連的內(nèi)部端口在端口設(shè)置狀態(tài)下:

ip

natinside(5)、指定與外部網(wǎng)絡(luò)相連的外部端口

Ip

natoutside動(dòng)態(tài)地址轉(zhuǎn)換基本配置步驟實(shí)例2:本實(shí)例中硬件配置同上,運(yùn)用了動(dòng)態(tài)NAT地址轉(zhuǎn)換功能。將2501的以太口作為內(nèi)部端口,同步端口0作為外部端口。其中網(wǎng)段采用動(dòng)態(tài)地址轉(zhuǎn)換。對(duì)應(yīng)內(nèi)部合法地址為~0

Currentconfiguration:

ipnatpoolaaa0netmask

ipnatinsidesourcelist1poolaaa

interfaceEthernet1/0

ipaddress

ipnatinside

interfaceSerial1/0

ipaddress

ipnatoutside

iprouteSerial0

access-list1permit55

路由器選型基本原則1.路由器性能及冗余、穩(wěn)定性2.路由器的接口類型3.路由器配置的端口數(shù)量4.路由器支持的標(biāo)準(zhǔn)協(xié)議及特性5.路由器管理方法的難易程度6.路由器的可擴(kuò)展性習(xí)題1)訪問控制列表配置中,操作符“gtportnumber”表示控制的是(

A.端口號(hào)小于此數(shù)字的服務(wù)

B.端口號(hào)大于此數(shù)字的服務(wù)

C.端口號(hào)等于此數(shù)字的服務(wù)

D.端口號(hào)不等于此數(shù)字的服務(wù)

2)某臺(tái)路由器上配置了如下一條訪問列表access-list4deny55access-list4permit55表示:(

A.禁止源地址為網(wǎng)段的所有訪問

B.只允許目的地址為網(wǎng)段的所有訪問

C.檢查源IP地址,禁止大網(wǎng)段的主機(jī),但允許其中的小網(wǎng)段上的主機(jī)

D.檢查目的IP地址,禁止大網(wǎng)段的主機(jī),但允許其中的小網(wǎng)段的主機(jī)

習(xí)題對(duì)防火墻如下配置:

firwellenable

端口配置如下

interfaceSerial0

ipaddress

encapsulationppp

natenable

interfaceEthernet0

ipaddress

公司的內(nèi)部網(wǎng)絡(luò)接在Ethernet0,在Serial0通過地址轉(zhuǎn)換訪問Internet。如果想禁止公司內(nèi)部所有主機(jī)訪問/16的網(wǎng)段,但是可以訪問其它站點(diǎn)。如下的配置可以達(dá)到要求的是:(

)A.access-list1deny55在Serial0口:access-group1in

B.access

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

評(píng)論

0/150

提交評(píng)論