思科网络中的综合NAT实验

一、运用前面所学知识,完成下图中的综合NAT实验

要求:

实操拓扑如图,由公网和私网构成,私网分为总部LAN和分公司LAN,各网段的网络号标示如图,按要求完成相关配置

1、总部LAN和分部LAN分别划分两个VLAN:VLAN10、VLAN20
2、配置单臂路由,使得同一LAN内不同VLAN之间能够互访
3、配置路由协议,使得私网、公网彼此各自独立路由可达。但公网路由不能进入私网,私网路由不能发布到公网
4、在边界路由器router0上配置ACL,使得分公司VLAN 10的PC可以访问总部网络,而VLAN20的PC只能访问总部的服务器
5、在边界路由器上配置PAT,使得总部LAN的用户可以访问公网,而分公司LAN只有VLAN10的PC能够访问公网(公网地址池:100.1.1.3—100.1.1.5)
6、在边界路由器上配置静态NAT,使得公网上的PC可以访问私网总部的WWW服务器

二、为拓扑中的PC机及路由器按图中所示配置对应的IP地址、网关及掩码

第一步:根据图中提供的网段地址,为每台PC机以及路由器填上对应的IP地址 

根据每台PC机所处的位置配置地址,这里可以统一给他们的地址为.1 / .2(每个IP网段共有254个地址是可以分配给PC机的,分别是第1~254,IP地址中的第一个地址.0是网络地址(保留地址),IP网段的最后一个地址.255是广播地址(保留地址)

由图可知,私网与公网分别处于5个不同的网段之中,因此题目中拓扑的PC机及服务器的IP规划我将这样规划:

PC4:10.1.1.1(IP地址),255.255.255.0(子网掩码)
PC5:10.1.2.1(IP地址),255.255.255.0(子网掩码)
PC0:192.168.1.1(IP地址),255.255.255.0(子网掩码)
PC1:192.168.1.2(IP地址),255.255.255.0(子网掩码)
Server2:192.168.2.1(IP地址),255.255.255.0(子网掩码)
Server3:192.168.2.2(IP地址),255.255.255.0(子网掩码)
Server0:200.1.1.1(IP地址),255.255.255.0(子网掩码)
Server1:200.1.1.2(IP地址),255.255.255.0(子网掩码)
第二步:规划路由器对应接口的IP地址

1. 根据题目要求Router0与Router2需要配置单臂路由,所以只需打开其连接交换机处的物理接口fa0/0,其余配置在下面会提到;

2. Router1连接交换机及PC机处的fa0/0接口要配的是254(表示允许这个网段的的所有PC机或服务器通过);
3. 交换机与交换机互联的se0/0接口则根据所在位置配置对应地址即可;
(1)路由器Router2上的配置

Router>enable
Router#configure terminal
Router(config)#interface FastEthernet0/0
Router(config-if)#no shutdown
Router(config)#interface Serial0/0
Router(config-if)#ip address 172.16.1.1 255.255.255.252
Router(config-if)#no shutdown
(2)路由器Router0上的配置

Router>enable
Router#configure terminal
Router(config)#interface FastEthernet0/0
Router(config-if)#no shutdown
Router(config)#interface Serial0/1
Router(config-if)#ip address 172.16.1.2 255.255.255.252
Router(config-if)#no shutdown
Router(config)#interface Serial0/0
Router(config-if)#ip address 100.1.1.1 255.255.255.0
Router(config-if)#no shutdown
(3)路由器Router1上的配置

Router>enable
Router#configure terminal
Router(config)#interface FastEthernet0/0
Router(config-if)#ip address 200.1.1.254 255.255.255.0
Router(config-if)#no shutdown
Router(config-if)#exit
Router(config)#interface Serial0/0
Router(config-if)#ip address 100.1.1.2 255.255.255.0
Router(config-if)#no shutdown

三、总部LAN和分部LAN分别划分两个VLAN:VLAN10、VLAN20

(1)分部交换机Switch3上的配置

Switch>en
Switch#conf t
Switch(config)#vlan 10
Switch(config-vlan)#name vlan10
Switch(config-vlan)#vlan 20
Switch(config-vlan)#name vlan20
Switch(config-vlan)#int fa0/1
Switch(config-if)#switchport mode access
Switch(config-if)#switchport access vlan 10
Switch(config-if)#int fa0/2
Switch(config-if)#switchport mode access
Switch(config-if)#switchport access vlan 20
Switch(config-if)#int fa0/24
Switch(config-if)#switchport mode trunk
Switch(config-if)#switchport trunk allowed vlan all
(2)总部交换机Switch1上的配置

Switch>en
Switch#conf t
Switch(config)#vlan 10
Switch(config-vlan)#name vlan10
Switch(config-vlan)#int fa0/1
Switch(config-if)#switchport mode access
Switch(config-if)#switchport access vlan 10
Switch(config-if)#int fa0/2
Switch(config-if)#switchport mode access
Switch(config-if)#switchport access vlan 10
Switch(config-if)#int fa0/24
Switch(config-if)#switchport mode trunk
Switch(config-if)#switchport trunk allowed vlan all
(3)总部交换机Switch3上的配置

Switch>en
Switch#conf t
Switch(config)#host Switch2
Switch2(config)#vlan 20
Switch2(config-vlan)#name vlan20
Switch2(config-vlan)#int fa0/1
Switch2(config-if)#switchport mode access
Switch2(config-if)#switchport access vlan 20
Switch2(config-if)#int fa0/2
Switch2(config-if)#switchport mode access
Switch2(config-if)#switchport access vlan 20
Switch2(config-if)#int fa0/24
Switch2(config-if)#switchport mode trunk
Switch2(config-if)#switchport trunk allowed vlan all
(4)总部交换机Switch0上的配置

Switch>en
Switch#conf t
Switch(config)#host Switch0
Switch0(config)#vlan 10
Switch0(config-vlan)#name vlan10
Switch0(config-vlan)#vlan 20
Switch0(config-vlan)#name vlan20
Switch0(config-vlan)#int fa0/1
Switch0(config-if)#switchport mode trunk
Switch0(config-if)#switchport trunk allowed vlan all
Switch0(config-if)#int fa0/2
Switch0(config-if)#switchport mode trunk
Switch0(config-if)#switchport trunk allowed vlan all
Switch0(config-if)#int fa0/24
Switch0(config-if)#switchport mode trunk
Switch0(config-if)#switchport trunk allowed vlan all

四、配置单臂路由,使得同一LAN内不同VLAN之间能够互访

(1)路由器Router2上的配置

R2>en
R2#conf t
R2(config)#int fa0/0.1
R2(config-subif)#encapsulation dot1Q 10
R2(config-subif)#ip add 10.1.1.254 255.255.255.0
R2(config-subif)#int fa0/0.2
R2(config-subif)#encapsulation dot1Q 20
R2(config-subif)#ip add 10.1.2.254 255.255.255.0
(2)路由器Router0上的配置

R0>en
R0#conf t
R0(config)#int fa0/0.1
R0(config-subif)#encapsulation dot1Q 10
R0(config-subif)#ip add 192.168.1.254 255.255.255.0
R0(config-subif)#int fa0/0.2
R0(config-subif)#encapsulation dot1Q 20
R0(config-subif)#ip add 192.168.2.254 255.255.255.0

五、配置路由协议,使得私网、公网彼此各自独立路由可达。但公网路由不能进入私网,私网路由不能发布到公网

(1)路由器Router2上的配置

R2(config)#int loopback 0
R2(config-if)#ip add 1.1.1.1 255.255.255.255
R2(config-if)#router rip(这里也可以使用ospf协议,如果这里使用了ospf协议的话下面做通私网与公网那条ospf协议就要换成rip协议,用于达到公网不能进入私网,私网不能发送到公网的目的)
R2(config-router)#network 10.1.1.0
R2(config-router)#network 10.1.2.0
R2(config-router)#network 172.16.1.0
R2(config-router)#passive-interface fa0/0
R2(config-router)#router ospf 1
R2(config-router)#network 172.16.1.0 0.0.0.3 area 0
(2)路由器Router0上的配置

R0>en
R0#conf t
R0(config)#int loopback 0
R0(config-if)#ip add 2.2.2.2 255.255.255.255
R0(config-if)#router rip
R0(config-router)#net 172.16.1.0
R0(config-router)#net 192.168.1.0
R0(config-router)#net 192.168.2.0
R0(config-router)#exit
R0(config)#router ospf 1
R0(config-router)#net 100.1.1.0 0.0.0.255 area 0
R0(config-router)#default-information originate (边界路由协议)
(3)路由器Router1上的配置

R1>en
R1#conf t
R1(config)#int loopback 0
R1(config-if)#ip add 3.3.3.3 255.255.255.255
R1(config-if)#router ospf 1
R1(config-router)#net 100.1.1.0 0.0.0.255 area 0
R1(config-router)#net 200.1.1.0 0.0.0.255 area 0
R1(config-router)#passive-interface fa0/0

六、在边界路由器router0上配置ACL,使得分公司VLAN 10的PC可以访问总部网络,而VLAN20的PC只能访问总部的服务器

R0(config)#access-list 100 permit ip 10.1.1.0 0.0.0.255 any
R0(config)#access-list 100 permit ip 10.1.2.0 0.0.0.255 192.168.2.0 0.0.0.255
R0(config)#access-list 100 deny ip 10.1.2.0 0.0.0.255 192.168.1.0 0.0.0.255
R0(config)#int s0/1
R0(config-if)#ip access-group 100 in

七、在边界路由器上配置PAT,使得总部LAN的用户可以访问公网,而分公司LAN只有VLAN10的PC能够访问公网(公网地址池:100.1.1.3—100.1.1.5)

方法一:

R0(config)#ip nat pool abc 100.1.1.3 100.1.1.5 netmask 255.255.255.0(创建地址池)
R0(config)#access-list 1 permit 192.168.0.0 0.0.255.255
R0(config)#access-list 1 permit 10.1.1.0 0.0.0.255
R0(config)#access-list 1 deny 10.1.2.0 0.0.0.255
R0(config)#ip nat inside source list 1 pool abc(关联地址池)
R0(config)#int fa0/0.1(虚拟端口1,对应VLAN10)
R0(config-subif)#ip nat inside
R0(config-subif)#int fa0/0.2(虚拟端口2,对应VLAN20)
R0(config-subif)#ip nat inside
R0(config-subif)#int se0/0
R0(config-if)#ip nat outside
方法二:

R0(config)#ip nat pool abc 100.1.1.3 100.1.1.5 netmask 255.255.255.0
R0(config)#access-list 1 permit 192.168.1.0 0.0.0.255
R0(config)#access-list 1 permit 192.168.2.0 0.0.0.255
R0(config)#access-list 1 permit 10.1.1.0 0.0.0.255
R0(config)#access-list 1 deny 10.1.2.0 0.0.0.255
R0(config)#ip nat inside source list 1 pool abc overload
R0(config)#int fa0/0.1
R0(config-subif)#ip nat inside
R0(config-subif)#int fa0/0.2
R0(config-subif)#ip nat inside
R0(config-subif)#int se0/0
R0(config-if)#ip nat outside
R0(config-if)#end

八、在边界路由器上配置静态NAT,使得公网上的PC可以访问私网总部的WWW服务器

R0(config)#ip nat inside source static 192.168.2.1 100.1.1.3
R0(config)#ip nat inside source static 192.168.2.2 100.1.1.3

注意:这里需要在公网处添加一台PC并配置好IP后测试,且不能直接去访问总部的服务器,只需要访问配置好的100.1.1.3公共地址。

九、全部配置完成,开始测试结果(测试可以用捉包的方式测试,也可以在路由器内sh ip route查看配置情况,使用sh running-config可以查看配置的命令)

(1)配置单臂路由,使得同一LAN内不同VLAN之间能够互访

(2)配置路由协议,使得私网、公网彼此各自独立路由可达。但公网路由不能进入私网,私网路由不能发布到公网

这一步不做演示,因为这步只能在刚配置完的时候可实现,当全网拓扑按所有题目要求配置好后将无法实现这一结果。

(3)在边界路由器router0上配置ACL,使得分公司VLAN 10的PC可以访问总部网络,而VLAN20的PC只能访问总部的服务器

(4)在边界路由器上配置PAT,使得总部LAN的用户可以访问公网,而分公司LAN只有VLAN10的PC能够访问公网(公网地址池:100.1.1.3—100.1.1.5)

(5)在边界路由器上配置静态NAT,使得公网上的PC可以访问私网总部的WWW服务器

  • 28
    点赞
  • 37
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

立志不做小白的小白

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值