学习目标:
1、 掌握锐捷NAT
2、 掌握华为NAT
学习内容:
NAT概念用途:
NAT:网络地址转换。正常数据转发时,IP头部的源和目的地址以及端口号是不会被更改的,而使用了NAT技术后,它将更改报文头部内容,实现隐藏内外部主机真实地址、多台主机共享少量IP访问内外部网络、解决IP地址空间重叠、服务器负载均衡等功能。
NAT术语:
术语 | 定义 |
内部本地IP地址 |
分配给内部网络中的主机的
IP
地址,通常这种地址来自
RFC1918
指定的私有地址空间。
|
内部全局IP地址 |
内部全局
IP
地址,对外代表一个或多个内部本地
IP
地址,通常这种地址来自全局唯一的地址空间,通常是ISP
提供的。
|
外部全局IP地址 |
外部网络中的主机的
IP
地址,通常来自全局可路由的地址空间。
|
外部本地IP地址 |
在内部网络中看到的外部主机的
IP
地址。
|
简单转换条目 |
将一个
IP
地址映射到另一个
IP
地址(通常被称为网络地址转换)的转换条目。
|
扩展转换条目 |
将一个
IP
地址和端口对映射到另一个
IP
地址和端口(通常被称为端口地址转换)对的转换条目。
|
NAT分类:
静态NAT配置:
(config)#interface f0/0
(config-if)#ip nat inside
(config)#interface f2/0
(config-if)#ip nat outside
(config)#ip nat inside source static 10.1.1.1 172.2.2.2
(config)#ip nat inside source static tcp 10.1.1.1 80 172.2.2.2 80
[RTA]interface GigabitEthernet0/0/ 1
[RTA-GigabitEthernet0/0/1]ip address 192.168.1.254 24
[RTA-GigabitEthernet0/0/1]interface Seria11/0/0
[RTA-Seria11/0/0]ip address 200.10.10.2 24
[RTA-Serial1/0/0]nat static global 202.10.10.1 inside 192.168.1.1
①公网地址与内部服务器是一对多关系:
建议执行命令:nat server protocol { tcp | udp | protocol-number } global global-address [ global-protocol | global-port ] [ vpn-instance global-vpn-instance-name ] inside inside-address [ host-protocol | inside-port ] [ vpn-instance inside-vpn-instance-name ],配置不同报文类型的NAT内部服务器。
②公网地址与内部服务器是一对一关系:
建议执行命令:nat server global global-address [ vpn-instance vpn-instance-name ] inside inside-address [ vpn-instance vpn-instance-name ],配置NAT内部服务器。
③为了节省公网地址,NAT内部服务器地址借用接口地址:
建议执行命令:nat server protocol { tcp | udp | protocol-number }global unnumbered interface { interface-name | interface-type interface-number } [ global-protocol | global-port ] [ vpn-instance global-vpn-instance-name ] inside inside-address [ host-protocol | inside-port ] [ vpn-instance inside-vpn-instance-name ],创建不同报文类型的NAT内部服务器和接口地址的复用关系。
[RTA]interface GigabitEthernet0/0/1
[RTA-GigabitEthernet0/0/1]ip address 192.168.1.254 24
[RTA-Gigabit Ethernet0/0/1]interface Seria11/0/0
[RTA-Seria11/0/0]ip address 200.10.10.2 24
[RTA-Serial1/0/0]nat server protocol tcp global 202.10.10.1 www inside 192.168.1.1 443
动态NAT配置:
Router#configure terminal
Router(config)#interface fastEthernet0/0
Router(config-if)#ip address 10.1.1.10 255.255.255.0
Router(config-if)#ip nat inside
Router(configif)#interface Serial0/0
Router(config-if)#ip address 172.16.2.1 255.255.255.0
Router(config-if)#ip nat outside
Router(config)#access-list 10 permit 10.1.1.0 0.0.0.255
Router(config)#ip nat pool ruijie 192.168.2.1 192.168.2.254 netmask 255.255.255.0
Router(config)#ip nat inside source list 10 pool ruijie
[RTA]nat address-group 1 200.10.10.1 200.10.10.200
[RTA]acl 2000
[RTA-acl-basic-2000]rule 5 permit source 192.168.1.0 0.0.0.255
[RTA-acl -basic-2000]quit
[RTA]interface serial1/0/0
[RTA-Serial1/0/0]nat outbound 2000 address-group 1 no-pat
nat address-group支持两种模式:
①配置nat address-group后直接配置从起始地址start-address到结束地址end-addres的地址段或带有mask的网段地址池。
②配置nat address-group进入地址池配置视图,执行命令section配置公网地址池。
#1、在NAT实例cpe1视图下配置NAT地址池名group1的从192.168.131.1到192.168.131.155的分段地址池。
<HUAWEI> system-view
[~HUAWEI] nat instance cpe1 id 1
[*HUAWEI-nat-instance-cpe1] nat address-group group1 group-id 1 192.168.131.1 192.168.131.155
#2、在NAT实例cpe1视图下配置NAT地址池group1,进入NAT地址池group1视图配置192.168.2.0/24网段的地址池。
<HUAWEI> system-view
[~HUAWEI] nat instance cpe1 id 1
[*HUAWEI-nat-instance-cpe1] nat address-group group1 group-id 0
[*HUAWEI-nat-instance-cpe1-nat-address-group-group1] section 1 192.168.2.0 mask 24
端口转换NAPT配置:
Router#configure terminal
Router(config)#interface fastEthernet0/0
Router(config-if)#ip address 10.1.1.10 255.255.255.0
Router(config-if)#ip nat inside
Router(configif)#interface Serial0/0
Router(config-if)#ip address 172.16.2.1 255.255.255.0
Router(config-if)#ip nat outside
Router(config)#access-list 10 permit 10.1.1.0 0.0.0.255
Router(config)#ip nat pool ruijie 192.168.2.1 192.168.2.254 netmask 255.255.255.0
Router(config)#ip nat inside source list 10 pool ruijie overload
[RTA]nat address-group 1 200.10.10.1 200.10.10.200
[RTA]acl 2000
[RTA-acl-basic-2000]rule 5 permit source 192.168.1.0 0.0.0.255
[RTA-acl-basic-2000]quit
[RTA]interface serial1/0/0
[RTA-Serial1/0/0]nat outbound 2000 address-group 1
小结:
学习时间:
2021年6月14日下午
学习产出:
1、CSDN 博客笔记1 篇
2、常用命令整理汇总