内外网隔离实现

查阅很多资料内外网隔离可以通过多种方式实现,主要有以下几种:

  • 通过安装部署物理网卡实现物理隔离

  • 通过路由器或交换机实现逻辑隔离

  • 通过第三方网络管理类软件实现逻辑隔离。

首先我们要弄清客户端访问网络的原理

客户端访问外网原理:

在这里插入图片描述
WAN:接外部 IP 地址用,通常指的是出口,转发来自内部 LAN 接口的 IP 数据包,这个口的 IP 是唯一的。LAN:接内部 IP 地址用,LAN 内部是交换机。
A 电脑的 IP 是局域网 IP(192.168.31.11),这个 IP(192.168.31.11)是从路由器的 lan口分配的。
当我们上百度的时候,经过路由器的 wan口,进行相应的IP、端口转化:192.168.31.11:80 -> 10.221.0.24:8080,所以,从 wan口出去的地址为:10.221.0.24:8080。

这里写图片描述

最后,经过运营商,运营商那边会做相应的端口映射(而且是动态端口映射),子网 IP(10.221.0.24:8080)转化为公网IP(128.0.0.1:8888),通过这个公网 IP 去访问百度服务器

在这里插入图片描述
同理,B 的过程也是一样。通过这样的层层端口映射,最终保证地址(IP + 端口)的唯一性。A 和 B 访问百度服务器,尽管它们的局域网 IP 是一样的,但是最终它们访问百度的地址(IP + 端口)是唯一的,所以,百度服务器回复时,原路返回时能够区分到底给谁回。

windows下route命令,查看设置路由相关信息(IP、网管、子网掩码)

route print打印一下网络连接情况
route -f 清除
route -p add mask 等命令

不同网段的ip地址如何才能互通?

这里就需要使用到三层设置,普通的二层交换机无法实现。
一种是通过三层交换机进行设备,在三层交换机上设置不同的VLAN网关;
一种是通过路由器来进行连接,在路由器上通过子接口的模式来设置。
1.三层交换机
不同的网关地址需要相互通信,需要在三层交换机上建立网关;
网关均在同一个三层交换机之上,设备会默认建立路由,不同网段设备可以进行通信;
为了电脑方便的获得地址,可以在三层交换机上建立不同网段的DHCP服务器。
在这里插入图片描述
2.路由器
路由器使用的是子接口的模式,来实现不同的地址段通信;
在不同的子接口中,设置不同的网段网关地址;
不同的路由器,支持的子接口数量不同,但一般足够满足想要划分的子接口。
在三层交换机和路由器中,均可以通过“show ip route”命令,来查看默认建立的路由。
电脑端通过路由器或交换机的DHCP服务器获得IP地址;
不同网段的设备,可以进行相互通信,此种做法常用于大型企业不同VLAN间的通信。

在这里插入图片描述

在这里插入图片描述

在这里插入图片描述
待定:https://blog.csdn.net/bootleader/article/details/82026140

转自:https://blog.csdn.net/qq_33314107/article/details/80900448

参考:http://www.360doc.com/content/18/0830/21/58249630_782513442.shtml

  • 6
    点赞
  • 38
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
华为动态NAT功能可以实现外网隔离。在实际应用中,内网IP地址通常是私有IP地址,而外网IP地址通常是公共IP地址。使用动态NAT功能可以将内网私有IP地址映射到外网公共IP地址,从而实现内网和外网的互通。 在华为设备上,可以使用动态NAT功能来实现外网隔离。具体步骤如下: 1. 在设备上配置内外网接口,并进行基本配置。 2. 配置NAT地址池,将公共IP地址划分成一个地址池。 3. 配置NAT策略,将内网私有IP地址映射到外网公共IP地址。 4. 配置ACL,限制内网对外网的访问。 下面是一个具体的配置示例: ``` [Switch] interface GigabitEthernet0/0/1 [Switch-GigabitEthernet0/0/1] ip address 10.0.0.1 255.255.255.0 [Switch-GigabitEthernet0/0/1] nat outbound 2000 address-group 1 [Switch-GigabitEthernet0/0/1] quit [Switch] interface GigabitEthernet0/0/0 [Switch-GigabitEthernet0/0/0] ip address 203.0.113.1 255.255.255.0 [Switch-GigabitEthernet0/0/0] nat server global 203.0.113.2 inside 10.0.0.2 [Switch-GigabitEthernet0/0/0] quit [Switch] ip pool 1 203.0.113.3 203.0.113.10 [Switch] nat address-group 1 pool 1 [Switch] acl 2000 [Switch-acl-adv-2000] rule deny ip source 10.0.0.0 0.255.255.255 [Switch-acl-adv-2000] rule permit ip [Switch-acl-adv-2000] quit ``` 在上述配置中,GigabitEthernet0/0/1和GigabitEthernet0/0/0分别是内网和外网接口。IP地址为10.0.0.1的内网接口被配置为动态NAT出口,使用地址池1。IP地址为203.0.113.1的外网接口被配置为动态NAT入口,将203.0.113.2映射到10.0.0.2。ACL 2000被应用到内网接口上,拒绝所有内网对外网的访问。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值