Smart NAT(No-PAT和NAPT结合)

1、Smart NAT。

        Smart NAT是No-PAT方式的一种补充。Smart NAT是一种可以在No-PAT的NAT模式下,指定某个IP地址预留做NAPT方式的地址转换方式。适用于平时上网的用户数量少,公网IP地址数量与同时上网用户数基本相同,但个别时段上网用户数激增的场景。

        使用No-PAT方式时,进行地址池的一对一转换。随着内部用户数量的不断增加,地址池中的地址数可能不再能满足用户上网需求,部分用户将得不到转换地址而无法访问Internet。此时,用户可以利用预留的IP地址进行NAPT地址转换,然后访问Internet。

Smart NAT工作原理:

2、当内部网络中多台Host同时访问Server时,处理过程如下:

  1. FW收到Intranet发送的报文后,根据目的IP地址判断报文需要在Trust区域和Untrust区域之间流动,通过域间安全策略检查后继而查找域间NAT策略,发现需要对报文进行地址转换。

  2. 如果NAT地址池中有空闲地址,FW从NAT地址池中选择一个空闲的公网IP地址,替换报文的源IP地址,并建立会话表,然后将报文发送至Server。

  3. 如果NAT地址池中没有空闲地址,FW使用预留的NAPT地址替换报文的源IP地址,同时使用新的端口号替换报文的源端口号,并建立会话表,然后将报文发送至Internet。

        此方式下,FW优先采用No-PAT

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
1. 搭建NAT No-PAT下的防火墙 步骤: 1. 创建网络拓扑,包括NAT和防火墙设备和主机。 2. 配置NAT,设置内部接口和外部接口,并且开启NAT。 3. 配置防火墙,设置内部接口、外部接口和管理口,并且开启防火墙。 4. 配置主机,设置IP地址等信息。 5. 测试网络连接和防火墙功能。 配置命令: 1. 配置NAT nat nat-policy interface gigabitethernet 0/0/1 10.0.0.0 24 outbound nat-policy interface gigabitethernet 0/0/0 172.16.0.0 24 inbound undo nat alg sip enable 2. 配置防火墙 acl number 3001 rule 5 permit icmp source 10.0.0.0 0.255.255.255 destination any rule 10 permit tcp source 10.0.0.0 0.255.255.255 destination any firewall interzone trust untrust firewall interzone trust self firewall interzone trust permit traffic firewall interzone untrust trust firewall interzone untrust permit traffic firewall zone trust add interface gigabitethernet 0/0/1 firewall zone untrust add interface gigabitethernet 0/0/0 firewall zone management add interface gigabitethernet 0/0/2 3. 配置主机 interface gigabitethernet 0/0/3 ip address 10.0.0.2 24 2. 搭建NAPT下的防火墙 步骤: 1. 创建网络拓扑,包括NAT和防火墙设备和主机。 2. 配置NAT,设置内部接口和外部接口,并且开启NAT。 3. 配置防火墙,设置内部接口、外部接口和管理口,并且开启防火墙。 4. 配置主机,设置IP地址等信息。 5. 测试网络连接和防火墙功能。 配置命令: 1. 配置NAT nat nat-policy interface gigabitethernet 0/0/1 10.0.0.0 24 outbound napt 2. 配置防火墙 acl number 3001 rule 5 permit icmp source 10.0.0.0 0.255.255.255 destination any rule 10 permit tcp source 10.0.0.0 0.255.255.255 destination any firewall interzone trust untrust firewall interzone trust self firewall interzone trust permit traffic firewall interzone untrust trust firewall interzone untrust permit traffic firewall zone trust add interface gigabitethernet 0/0/1 firewall zone untrust add interface gigabitethernet 0/0/0 firewall zone management add interface gigabitethernet 0/0/2 3. 配置主机 interface gigabitethernet 0/0/3 ip address 10.0.0.2 24 3. 搭建出接口方式(Easy-IP)下的防火墙 步骤: 1. 创建网络拓扑,包括NAT和防火墙设备和主机。 2. 配置NAT,设置内部接口和外部接口,并且开启NAT。 3. 配置防火墙,设置内部接口、外部接口和管理口,并且开启防火墙。 4. 配置主机,设置IP地址等信息。 5. 测试网络连接和防火墙功能。 配置命令: 1. 配置NAT nat nat-policy interface gigabitethernet 0/0/1 easy-ip 2. 配置防火墙 acl number 3001 rule 5 permit icmp source 10.0.0.0 0.255.255.255 destination any rule 10 permit tcp source 10.0.0.0 0.255.255.255 destination any firewall interzone trust untrust firewall interzone trust self firewall interzone trust permit traffic firewall interzone untrust trust firewall interzone untrust permit traffic firewall zone trust add interface gigabitethernet 0/0/1 firewall zone untrust add interface gigabitethernet 0/0/0 firewall zone management add interface gigabitethernet 0/0/2 3. 配置主机 interface gigabitethernet 0/0/3 ip address 10.0.0.2 24 4. 搭建Smart NAT下的防火墙 步骤: 1. 创建网络拓扑,包括NAT和防火墙设备和主机。 2. 配置NAT,设置内部接口和外部接口,并且开启NAT。 3. 配置防火墙,设置内部接口、外部接口和管理口,并且开启防火墙。 4. 配置主机,设置IP地址等信息。 5. 测试网络连接和防火墙功能。 配置命令: 1. 配置NAT nat nat-policy interface gigabitethernet 0/0/1 10.0.0.0 24 outbound smart-nat 2. 配置防火墙 acl number 3001 rule 5 permit icmp source 10.0.0.0 0.255.255.255 destination any rule 10 permit tcp source 10.0.0.0 0.255.255.255 destination any firewall interzone trust untrust firewall interzone trust self firewall interzone trust permit traffic firewall interzone untrust trust firewall interzone untrust permit traffic firewall zone trust add interface gigabitethernet 0/0/1 firewall zone untrust add interface gigabitethernet 0/0/0 firewall zone management add interface gigabitethernet 0/0/2 3. 配置主机 interface gigabitethernet 0/0/3 ip address 10.0.0.2 24 5. 搭建三元组NAT下的防火墙 步骤: 1. 创建网络拓扑,包括NAT和防火墙设备和主机。 2. 配置NAT,设置内部接口和外部接口,并且开启NAT。 3. 配置防火墙,设置内部接口、外部接口和管理口,并且开启防火墙。 4. 配置主机,设置IP地址等信息。 5. 测试网络连接和防火墙功能。 配置命令: 1. 配置NAT nat nat-policy interface gigabitethernet 0/0/1 10.0.0.0 24 outbound three-tuple 2. 配置防火墙 acl number 3001 rule 5 permit icmp source 10.0.0.0 0.255.255.255 destination any rule 10 permit tcp source 10.0.0.0 0.255.255.255 destination any firewall interzone trust untrust firewall interzone trust self firewall interzone trust permit traffic firewall interzone untrust trust firewall interzone untrust permit traffic firewall zone trust add interface gigabitethernet 0/0/1 firewall zone untrust add interface gigabitethernet 0/0/0 firewall zone management add interface gigabitethernet 0/0/2 3. 配置主机 interface gigabitethernet 0/0/3 ip address 10.0.0.2 24

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值