NAT和IPsec并存的几种模型(方案一)

本文出自 “见证成长” 博客,请务必保留此出处http://nanjingfm.blog.51cto.com/2121842/847244


NAT和ipsec本身是一对矛盾体,但是现实生活中又时经常用到的,现在总结出三种解决方案供大家参考:(在定义第二阶段交换集的时候使用ESP的封装方式,不能使用HA方式)

方案一:

情景描述:总公司和分公司在出口设备上都做了NAT,现在两个公司又要在出口设备上起用IPsecVPN以方便两边内网用户可以互相访问。

解决方案:在两边配置NAT的时候使用扩展的ACL来匹配流量(此目的是区分IPSEC和NAT的流量,效果就是两端互访的时候不需要经过NAT,自然IPsec的数据包就不会被破坏了):

    以总公司端配置为例:

原先我们配置NAT的时候使用标准ACL:

ip access-list st nat

permit 1.1.1.0 0.0.0.255

配置IPSEC的ACL时候使用扩展的ACL:

ip acccess-list ex vpn

permit ip 1.1.1.0 0.0.0.255 2.2.2.0 0.0.0.255

由以上两条acl可以看出,当总公司内网用户(1.1.1.0/24)访问分公司内网(2.2.2.0/24)的时候,两条ACL都能够匹配到。通过实际验证,这种数据流量是不进入IPsec隧道的,直接NAT之后扔到公网上了,所以我们要做的就是区分出不同需求的流量。

比如我们在定义nat的ACl的时候可以这样定义(使用扩展的):

ip access-list ex nat

deny ip 1.1.1.0 0.0.0.255 2.2.2.0 0.0.0.255

permit ip 1.1.1.0 0.0.0.255 any

IPSEC的ACl保持不变,这样的一个小小改变就能够使得去往分公司的流量统统走IPSEC隧道,而其他流量走NAT了。

评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值