源NAT的类型
静态IP(Static IP)
- 一对一固定转换。
- 源IP改变,源端口不变。
动态lP(dynamic IP)
- 源lP一对一动态转换,端口不变。
动态IP/port(DIPP)
- 多个客户端使用同一个公网IP,但是源端口不同。
- 转换后的地址可以是接口地址或者指定的IP。
SNAT-Static IP
需求:
- R2 (192.168.2.10)转换到(202.100.1.100)
- 测试1:R2 (192.168.2.10), telnet测试访问internet路由器(202.100.1.254)
- 测试2:internet路由器(202.100.1.254), telnet测试访问R2 (202.100.1.100)
配置 NAT
配置 Security Policy
防火墙流量处理流程:
- 先执行安全策略,后执行NAT策略
- 2 安全策略放行原始数据包地址
测试1:R2 (192.168.2.10), telnet测试访问internet路由器(202.100.1.254)
R2#telnet 202.100.1.254
Trying 202.100.1.254 ... Open
Internet#show users
Line User Host(s) Idle Location
0 con 0 idle 00:32:29
* 2 vty 0 idle 00:00:00 202.100.1.100
Interface User Mode Idle Peer Address
查看nat转换表
admin@lab-FW1> show session all
--------------------------------------------------------------------------------
ID Application State Type Flag Src[Sport]/Zone/Proto (translated IP[Port])
Vsys Dst[Dport]/Zone (translated IP[Port])
--------------------------------------------------------------------------------
10 telnet ACTIVE FLOW NS 192.168.2.10[63541]/trust/6 (202.100.1.100[63541])
vsys1 202.100.1.254[23]/untrust (202.100.1.254[23])
测试2:internet路由器(202.100.1.254), telnet测试访问R2(202.100.1.100)
Internet#telnet 202.100.1.100
Trying 202.100.1.100 ... Open
R2#show users
Line User Host(s) Idle Location
0 con 0 idle 00:00:32
* 2 vty 0 idle 00:00:00 202.100.1.254
Interface User Mode Idle Peer Address
查看nat转换表
admin@lab-FW1> show session all
--------------------------------------------------------------------------------
ID Application State Type Flag Src[Sport]/Zone/Proto (translated IP[Port])
Vsys Dst[Dport]/Zone (translated IP[Port])
--------------------------------------------------------------------------------
11 telnet ACTIVE FLOW ND 202.100.1.254[26803]/untrust/6 (202.100.1.254[26803])
vsys1 202.100.1.100[23]/trust (192.168.2.10[23])