版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
目錄ContentsPart01任務目標Part02任務描述Part04任務實施任務3.1-源NAT配置Part03知識儲備項目3-防火墻網絡地址轉換配置任務目標知識目標技能目標素養目標1.理解NAT的基本概念與分類。2.理解源NAT基本原理。1.提升解決實際問題的邏輯思維能力,倡導科技報國精神,將個人技能提升與國家信息化發展戰略緊密結合。2.樹立職業道德與法律意識,嚴格遵守《中華人民共和國網絡安全法》等相關法律法規,保護用戶隱私和公共網絡資源。1.
能完成NAT地址池、NAPT策略的配置。2.
能驗證NAT生效狀態。任務描述本任務要完成的工作:
XUN公司向ISP申請了6個公網IP地址(/29~/29),ISP分配給公司防火墻出口IP地址是00/24。結合公司網絡架構,小銳需在防火墻上配置NAPT,實現公司內網用戶都能上網。了解“計算機界的諾貝爾獎”——圖靈獎,了解華人科學家姚期智,激發學生的求知欲,喚醒學生的潛能。知識儲備3.1.1NAT的概念3.1.3NAT的優缺點3.1.2NAT的分類3.1.4NAT策略3.1.5源NAT基本原理3.1.1NAT的概念隨著網絡設備的數量不斷增長,對IPv4地址的需求也不斷增加,導致可用的公網IPv4地址空間已經耗盡。解決IPv4地址枯竭問題的權宜之計是分配可重復使用的各類私有地址段給企業內部或家庭使用。NAT(NetworkAddressTranslation)技術是一種通過修改IP數據包的源地址或目的地址,實現內網IP地址與公網IP地址之間地址映射的技術。其主要目的是解決IPv4地址短缺問題,并增強內網安全性。公有地址與私有地址的區別:公有地址:由專門的機構管理、分配,可以在Internet上直接通信的IP地址;私有地址:組織和個人可以任意使用,無法在Internet上直接通信,只能在內網使用的IP地址。A、B、C類地址中各預留了一些地址專門作為私有IP地址:A類:~55B類:~55C類:~553.1.2NAT的分類根據應用場景的不同,NAT可以分為以下三類:源NAT(SourceNAT):適用于用戶通過私網地址訪問Internet的場景;目的NAT(DestinationNAT): 適用于用戶通過公網地址訪問私網服務器的場景;雙向NAT(BidirectionalNAT):適用于通信雙方訪問對方的時候目的地址都不是真實的地址,而是NAT轉換后的地址的場景。3.1.3NAT的優缺點NAT的優點:可以使一個局域網中的多臺主機使用少數的合法地址訪問外部的資源,也可以設定內部的FTP、Telnet等服務提供給外部網絡使用,解決了IP地址日益短缺的問題;對于內外網絡用戶,感覺不到IP地址轉換的過程,整個過程對于用戶來說是透明的;對內網用戶提供隱私保護,外網用戶不能直接獲得內網用戶的IP地址、服務等信息,具有一定的安全性;通過配置多個相同的內部服務器的方式可以減小單個服務器在大流量時承擔的壓力,實現服務器負載均衡。NAT的缺點:由于需要對數據報文進行IP地址的轉換,涉及IP地址的數據報文的報頭不能被加密。在應用協議中,如果報文中有地址或端口需要轉換,則報文不能被加密。例如,不能使用加密的FTP連接,否則FTP的port命令不能被正確轉換;網絡監管變得更加困難。例如,如果一個黑客從內網攻擊公網上的一臺服務器,那么要想追蹤這個攻擊者很難。因為在報文經過NAT轉換設備的時候,地址經過了轉換,不能確定哪臺才是黑客的主機。3.1.4NAT策略防火墻的NAT功能可以通過配置NAT策略實現。NAT策略由轉換后的地址(地址池地址或者出接口地址)、匹配條件和動作三部分組成。地址池類型包括源地址池和目的地址池。根據NAT轉換方式的不同,可以選擇不同類型的地址池或者出接口方式;匹配條件包括源/目的地址、源/目的安全區域、出接口、服務和時間段等。根據不同的需求配置不同的匹配條件,對匹配上條件的流量進行NAT轉換;動作包括源地址轉換或者目的地址轉換。無論源地址轉換或者目的地址轉換,都可以對匹配上條件的流量進行選擇NAT轉換或者不轉換兩種方式。如果防火墻創建了多條NAT策略,設備會從上到下依次進行匹配。如果流量匹配了某個NAT策略,進行NAT轉換后,將不再進行下一個NAT策略的匹配。雙向NAT策略和目的NAT策略會在源NAT策略的前面,雙向NAT策略和目的NAT策略之間按配置先后順序排列,源NAT策略也按配置先后順序排列。新增的策略和被修改NAT動作的策略都會被調整到同類NAT策略的最后面。3.1.4NAT策略防火墻上針對不同的NAT類型會采用不同的NAT策略,具體處理流程如下:3.1.5源NAT基本原理背景:企業或家庭所使用的網絡為私有網絡,使用的是私有地址;運營商維護的網絡為公共網絡,使用的是公有地址。私有地址不能在公網中通信。解決方案:多個用戶共享少量公網地址訪問Internet的時候,可以使用源NAT技術來實現。源NAT技術只對報文的源地址進行轉換;源NAT技術可以分為NATNo-PAT、NAPT、EasyIP和三元組NAT等。3.1.5源NAT基本原理NATNo-PAT原理NATNo-PAT(No-PortAddressTranslation,非端口地址轉換)是一種只轉換地址,不轉換端口,實現私網地址與公網地址一對一的地址轉換方式。NATNo-PAT無法提高公有地址利用率。NATNo-PAT適用于上網用戶較少且公網地址數與同時上網的用戶數量相同的場景。在使用NAT功能時,如果配置了No-PAT參數,那么設備會對內網IP和外網IP進行一對一的映射,而不進行端口轉換。此時,內網IP的所有端口號都可以被映射為外網地址的對應端口,外網用戶也就可以向內網用戶的任意端口主動發起連接。所以配置NATNo-PAT后,設備會為有實際流量的數據流建立Server-map表,用于存放內網IP地址與外網IP地址的映射關系。設備根據這種映射關系對報文的地址進行轉換,然后進行轉發。3.1.5源NAT基本原理NAPT原理NAPT(NetworkAddressandPortTranslation,網絡地址端口轉換)是一種同時轉換地址和端口,實現多個私網地址共用一個或多個公網地址的地址轉換方式。NAPT可以有效地提高公有地址利用率。NAPT適用于公網地址數量少,需要上網的私網用戶數量大的場景。NAPT借助端口可以實現一個公有地址同時對應多個私有地址。該模式同時對IP地址和端口號進行轉換,實現不同私有地址(不同的私有地址,不同的源端口)映射到同一個公有地址(相同的公有地址,不同的源端口)。3.1.5源NAT基本原理EasyIPEasyIP:實現原理和NAPT相同,同時轉換IP地址和傳輸層端口,區別在于EasyIP沒有地址池的概念,使用出接口的公網IP地址作為NAT轉后的地址。EasyIP適用于不具備固定公網IP地址的場景。例如:撥號上網(PPPoE)。NAPT借助端口可以實現一個公有地址同時對應多個私有地址。該模式同時對IP地址和端口號進行轉換,實現不同私有地址(不同的私有地址,不同的源端口)映射到同一個公有地址(相同的公有地址,不同的源端口)。3.1.5源NAT基本原理三元組NAT三元組NAT是一種轉換時同時轉換地址和端口,實現多個私網地址共用一個或多個公網地址的地址轉換方式。三元組NAT允許Internet上的用戶能主動訪問私網用戶,如文件共享、語音通信和視頻傳輸等。防火墻上生成的Server-map表中存放Host的私網IP地址與公網IP地址的映射關系。正向Server-map表項保證內部PC轉換后的地址和端口不變;反向Server-map表項允許外部設備可以主動訪問內部PC。任務實施實施場景XUN公司在網絡邊界處部署了防火墻作為安全網關,網絡拓撲圖如圖3-2所示,其中路由器AR1是ISP提供的接入網關。公司向ISP申請了6個公網IP地址,(/29),防火墻GE1/0/1口(00/24)與ISP的路由器互聯。小銳接到任務后,根據公司網絡架構采用NAPT方式配置,實現公司內網主機可以正常訪問Internet。具體配置任務如下:1)配置防火墻的IP地址、路由協議和安全區域,完成網絡基本參數配置。2)配置防火墻的安全策略,允許內網主機訪問Internet。3)配置NAPT方式的源NAT,對內網主機訪問Internet的報文源地址進行轉換。4)配置路由器、交換機和主機的網絡參數,實現網絡的互聯互通。任務實施實施設備1)USG6000V防火墻1臺;2)Client機2臺;3)S5700交換機1臺;4)AR2220路由器1臺;5)Server服務器1臺。任務實施實施過程1)配置Client1、Client2網絡基本參數,以Client1為例。Client1參數配置任務實施實施過程2)配置HTTP服務器網絡參數,開啟HTTP服務。HTTP服務器網絡參數配置HTTP服務器配置任務實施實施過程
3)配置防火墻網絡基本參數,配置命令如下:[FW1]interfaceGigabitEthernet1/0/0[FW1-GigabitEthernet1/0/0]ipaddress5424[FW1]interfaceGigabitEthernet1/0/1[FW1-GigabitEthernet1/0/1]ipaddress0024
4)劃分防火墻安全區域,將GE1/0/0口加入Trust區域,將GE1/0/1口加入Untrust區域,配置命令如下:[FW1]firewallzonetrust[FW1-zone-trust]addinterfaceGigabitEthernet1/0/0[FW1]firewallzoneuntrust[FW1-zone-untrust]addinterfaceGigabitEthernet1/0/1任務實施實施過程
5)配置防火墻安全策略,允許Trust訪問Untrust,配置命令如下:[FW1]security-policy[FW1-policy-security]rulenametrust_untrust[FW1-policy-security-rule-trust_untrust]source-zonetrust[FW1-policy-security-rule-trust_untrust]destination-zoneuntrust[FW1-policy-security-rule-trust_untrust]actionpermit任務實施實施過程
6)配置NAPT方式的源NAT,對內網主機訪問Internet的報文源地址進行轉換,配置命令如下:[FW1]nataddress-groupwan_ip//創建名稱為wan_ip地址池[FW1-address-group-wan_ip]modepat//配置源NAT方式為PAT[FW1-address-group-wan_ip]section
//配置地址池公網IP地址[FW1-address-group-wan_ip]routeenable//啟用黑洞路由[FW1-address-group-wan_ip]quit[FW1]nat-policy[FW1-policy-nat]rulenamenat_wan[FW1-policy-nat-rule-nat_wan]source-zonetrust[FW1-policy-nat-rule-nat_wan]destination-zoneuntrust[FW1-policy-nat-rule-nat_wan]actionsource-nataddress-groupwan_ip[FW1-policy-nat-rule-nat_wan]quit[FW1-policy-nat]quit[FW1]iproute-static054//添加默認路由當NAT地址池地址與防火墻連接外網接口的地址在不同的網段時,需要配置黑洞路由。任務實施實施過程
7)配置交換機SW1,在SW1上創建VLAN10、VLAN20、VLAN50,并將GE0/0/1口加入VLAN10,GE0/0/2口加入VLAN20,GE0/0/24口加入VLAN50。配置VLAN10的VLANIF接口IP地址為/24,配置VLAN20的VLANIF接口IP地址為/24,配置VLAN50的VLANIF接口。[SW1]vlanbatch102050[SW1]interfaceGigabitEthernet0/0/1[SW1-GigabitEthernet0/0/1]portlink-typeaccess[SW1-GigabitEthernet0/0/1]portdefaultvlan10[SW1-GigabitEthernet0/0/1]quit[SW1]interfaceGigabitEthernet0/0/2[SW1-GigabitEthernet0/0/2]portlink-typeaccess[SW1-GigabitEthernet0/0/2]portdefaultvlan20[SW1-GigabitEthernet0/0/2]quit[SW1]interfaceGigabitEthernet0/0/24[SW1-GigabitEthernet0/0/24]portlink-typeaccess[SW1-GigabitEthernet0/0/24]portdefaultvlan50[SW1-GigabitEthernet0/0/24]quit[SW1]interfaceVlan10[SW1-Vlanif10]ipaddress24[SW1-Vlanif10]quit[SW1]interfaceVlan20[SW1-Vlanif20]ipaddress24[SW1-Vlanif20]quit[SW1]interfaceVlan50[SW1-Vlanif50]ipaddress24[SW1-Vlanif50]quit任務實施實施過程
8)在交換機SW1與防火墻FW1上使用OSPF協議互聯,配置命令如下:[SW1]ospf1//在SW1上啟用OSPF路由協議,區域號為0,進程號為1,宣告所有部門的子網[SW1-ospf-1]area0[SW1-ospf-1-area-]network[SW1-ospf-1-area-]network[SW1-ospf-1-area-]network[SW1-ospf-1-area-]quit[SW1-ospf-1]quit[FW1]ospf1//在FW1上啟用OSPF路由
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 秋冬頭皮出油頭屑增多科學護理方法
- 2026 年夏季護理學生謹防證書代辦虛假詐騙宣講課
- 2026 年產科高危妊娠孕產婦精細化護理分享
- 2026 年疼痛護理專科帶教教學實踐課件
- 2026年內分泌科護理服務專項查房
- 湖南銀行2026年長沙地區縣域支行專場招聘筆試歷年典型考題及考點剖析附帶答案詳解
- 銀行從業資格考試歷年試題及答案
- 團體標準《地理標志農產品 南丹苞谷李》(征求意見稿)
- 2026年《花卉學》期末考試綜合提升試卷及答案詳解(名校卷)
- 2026年部編版新教材語文四年級上冊期中檢測題及答案
- 2026年云南省地礦測繪院有限公司招聘(37人)筆試備考試題及答案詳解
- 環衛車輛更新改造項目可行性研究報告
- GB/Z 160-2025電氣簡圖用圖形符號IEC 60617標準化設計指南
- XXX公司2026年度安全生產資金投入計劃(安全生產資金投入制度)
- 2026屆云南省紅河州、文山州第四次州統測預測歷史試題(含答案)
- 巨幼細胞性貧血診療指南(2025年版)
- 2026年留疆戰士考試題庫及答案含解析
- 2026光伏組件回收技術突破與循環經濟產業鏈構建白皮書
- 沙雅縣2026年古勒巴格鎮示范村人居環境整治項目水土保持方案報告表
- 雙湖縣公務員考試公共基礎知識試題庫(含答案)
- 子宮內膜息肉的護理
評論
0/150
提交評論