一、NAT(网络地址转换)
- NAT的概述
NAT(Network Address Translation)又称为网络地址转换,用于实现私有网络和公有网络之间的互访。 - NAT的工作原理
NAT用来将内网地址与端口号转为合理的公网地址和端口号,建立一个会话与公网进行通信(一个公网地址对应多个私网地址) - NAT的功能
- NAT的实现方式
静态转换
动态转换
端口地址转换 - NAT的特点
NAT外部的主机无法主动跟位于NAT内部的主机通信,NAT内部主机想要通信,必须主动和公网的一个IP通信,路由器负责建立一个映射关系,从而实现数据转发(外部的主机无法与内部主机通信,内部主机必须与公网建立通信后,通过映射来进行数据的传输)
数据有来也有回
数据包是从内网–>外网(会转换源IP地址,由私网地址转换成公网地址)
数据包是从外网–>内网(会转换目的IP地址,由公网地址转换成内网地址)
二、ACL(访问控制表)
- ACL的概述
创建ACL。允许源地址网段和反掩码(/24的反掩码:0.0.0.255)通过 - ACL的工作原理
- 当数据包从接口经过时,由于接口启用了acl,此时路由器会对报文进行检查,然后做出相应的处理。
- ACL的类型
1》标准ACL
2》扩展ACL
3》命名ACL - ACL的应用原则
基本ACL,尽量用在靠近目的点
高级ACL,尽量用在靠近源的地方(可以保护带宽和其他资源)
三、PAT
- PAT的作用
改变数据包IP地址和端口号
节省大量公网IP地址 - PAT的类型
动态PAT(NAPT和EasyIP)
静态PAT(NAT Server)
NAT Server
1.内网服务器对外提供服务,针对目的ip和目的端口映射
EASy IP
1.使用列表匹配私网的ip地址
2.将所有的私网地址映射成路由器当前接口的公网地址
四、静态NAT
静态NAT案例
实现内网访问外网
PC1:网关:192.168.1.254——IP:192.168.1.1
PC2:网关:192.168.1.254——IP:192.168.1.2
AR1——进入端口GE0/0/1 ——设置为192.168.1.254——进入端口GE0/0/2——设置20.0.0.1/24
AR2——进入端口GE0/0/1 ——设置为20.0.0.2/24
配置命令
在ar1
[Huawei]int g0/0/1
[Huawei-GigabitEthernet0/0/1]ip add 192.168.1.254 24
[Huawei-GigabitEthernet0/0/1]q
[Huawei]int g0/0/2
[Huawei-GigabitEthernet0/0/1]ip add 20.0.0.1 24
[Huawei-GigabitEthernet0/0/1]nat static enable
[Huawei-GigabitEthernet0/0/1]nat static global 200.1.1.100 inside 192.168.1.1
在ar2
[Huawei]int g0/0/1
[Huawei-GigabitEthernet0/0/1]ip add 20.0.0.2 24
成功
五、ACl的配置
ACL的配置 案例
实现Client2和Server1不访问,和Server2访问。
Client1:网关:192.168.1.254——IP:192.168.1.1
Client2:网关:192.168.1.254——IP:192.168.1.2
Server1:网关:192.168.3.254——IP:192.168.2.1
Server2:网关:192.168.2.254——IP:192.168.3.1
AR1——进入端口GE0/0/1 ——设置为192.168.3.254——进入端口GE0/0/0——设置192.168.2.254——进入端口GE0/0/2 ——设置为192.168.1.254
配置命令
[Huawei]int g0/0/0
[Huawei-GigabitEthernet0/0/0]ip add 192.168.1.254 24
[Huawei]int g0/0/1
[Huawei-GigabitEthernet0/0/1]ip add 192.168.2.254 24
[Huawei]int g0/0/2
[Huawei-GigabitEthernet0/0/2]ip add 192.168.3.254 24
[Huawei]acl 2000————基本acl 列表
[Huawei-acl-basic-2000]rule 5 deny source 192.168.1.2 0——默认编号5 拒绝 来自192.168.1.2 的流量
[Huawei-acl-basic-2000]q
[Huawei]int g0/0/1
[Huawei-GigabitEthernet0/0/1]traffic-filter outbound acl 2000——#数据流向
成功