281、NAT理論
私網(wǎng)地址不能再公網(wǎng)上路由,NAT的功能主要就是將私網(wǎng)地址在往外轉(zhuǎn)發(fā)的過程中,將私網(wǎng)地址轉(zhuǎn)換成為公網(wǎng)地址;
282、PAT:端口多路復(fù)用,可以將多個(gè)私網(wǎng)地址轉(zhuǎn)換成為一個(gè)公網(wǎng)IP地址上網(wǎng)
283、工作原理:私網(wǎng)地址想要出外網(wǎng),會(huì)將自己的源IP地址、目的IP地址、源端口(隨機(jī))、目的端口封裝至數(shù)據(jù)包中, 當(dāng)數(shù)據(jù)包到達(dá)局域網(wǎng)出口時(shí)候,就將私網(wǎng)地址轉(zhuǎn)換成為出口IP地址,當(dāng)數(shù)據(jù)包回來的時(shí)候,就根據(jù)回包中帶有的源端口將公網(wǎng)IP地址轉(zhuǎn)換成為相應(yīng)的私網(wǎng)IP地址;
tips:為了避免局域網(wǎng)內(nèi)的PC使用的隨機(jī)端口相同,數(shù)據(jù)包在到局域網(wǎng)出口的時(shí)候也會(huì)將源端口做一次隨機(jī)的端口轉(zhuǎn)換;
284、NAT的分類:
285、NAT轉(zhuǎn)換:
實(shí)驗(yàn)topo:
①配置NAT轉(zhuǎn)換,讓trust區(qū)域的可以訪問untrust1
先做安全策略:
做源NAT轉(zhuǎn)換:
實(shí)驗(yàn)結(jié)果測(cè)試:
286、實(shí)驗(yàn):源NAT轉(zhuǎn)換:
實(shí)驗(yàn)topo:
做NAT策略,讓trust的PC可以訪問untrust的server ;
先做一條靜態(tài)路由,將數(shù)據(jù)包甩給出口路由:
做出口的NAT轉(zhuǎn)換:
方法一:目的安全域
tips:如果目的類型選擇出接口,那么在做NAT轉(zhuǎn)換的時(shí)候,就會(huì)將源IP地址轉(zhuǎn)換成為出接口的IP地址;
命令行做策略:
#
nat-policy
?rule name trust_untrust
? disable
? source-zone trust
? destination-zone untrust
? action nat easy-ip
#
方法二:選擇出接口
tips :將轉(zhuǎn)換類型設(shè)置為局域網(wǎng)出口
#
nat-policy
?rule name trust_untrust1
? source-zone trust
? egress-interface GigabitEthernet1/0/2
? action nat easy-ip
#
配置一條安全策略,允許trust訪問untrust:
測(cè)試連通性:
分別在轉(zhuǎn)換前以及轉(zhuǎn)換后抓包分析:
轉(zhuǎn)換前:
轉(zhuǎn)換后:
文章來源:http://www.zghlxwxcb.cn/news/detail-464085.html
由上可知,在源IP地址做NAT轉(zhuǎn)換的同時(shí),源端口也會(huì)做NAT轉(zhuǎn)換,避免源端口沖突;文章來源地址http://www.zghlxwxcb.cn/news/detail-464085.html
到了這里,關(guān)于華為防火墻地址轉(zhuǎn)換技術(shù)(NAT)的文章就介紹完了。如果您還想了解更多內(nèi)容,請(qǐng)?jiān)谟疑辖撬阉鱐OY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!