祖瑞科技 全国计算机 网络IT运维社区!

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
热搜: 活动 交友 discuz
查看: 1969|回复: 0

04 HCIP NAT配置实验

[复制链接]

198

主题

211

帖子

1195

积分

管理员

Rank: 9Rank: 9Rank: 9

积分
1195
发表于 2022-12-26 15:23:19 | 显示全部楼层 |阅读模式
04 HCIPNAT配置实验
  1. FTP两个通道
  2. 1、控制通道,负责FTP相关指令的传递。
  3. 2、数据通道,负责具体文件传输。

  4. FTP的工作模式
  5. 控制通道仅通过客户端发起。
  6. 数据通道
  7. 1、主动模式,由服务器发起。
  8. 2、被动模式,由客户端发起。
  9. 先配置FW的接口地址
  10. [fw]interface gigabitethernet 1/0/0
  11. [fw-GigabitEthernet1/0/0]ip address 10.1.1.1 24
  12. [fw-GigabitEthernet1/0/0]service-manage ping permit
  13. [fw-GigabitEthernet1/0/0]interface gigabitethernet 1/0/1
  14. [fw-GigabitEthernet1/0/1]ip address 100.1.1.2 24
  15. [fw-GigabitEthernet1/0/1]quit
  16. 接口加入安全区域
  17. [fw]firewall zone trust
  18. [fw-zone-trust]add interface GigabitEthernet 1/0/0
  19. [fw-zone-trust]quit
  20. [fw]firewall zone untrust
  21. [fw-zone-untrust]add interface gigabitethernet 1/0/1
  22. [fw-zone-untrust]quit
  23. 配置NAT地址池
  24. [fw]nat address-group zurkj  //创建NAT地址池
  25. [fw-address-group-zurkj]mode no-pat global  //配置模式为NO-PAT
  26. [fw-address-group-zurkj]section 100.1.1.100 100.1.1.102   //地址范围
  27. [fw-address-group-zurkj]quit
  28. 配置NAT策略—NO-PAT模式(不转换端口,仅一对一转换地址)
  29. [fw]nat-policy   //创建NAT策略
  30. [fw-policy-nat]rule name zurkj  //命名
  31. [fw-policy-nat-rule-zurkj]source-zone trust
  32. [fw-policy-nat-rule-zurkj]source-address 10.1.1.0 24
  33. [fw-policy-nat-rule-zurkj]destination-zone untrust
  34. [fw-policy-nat-rule-zurkj]action source-nat address-group zurkj   //执行动作
  35. [fw-policy-nat-rule-zurkj]quit
  36. [fw-policy-nat]quit
  37. 配置安全策略
  38. [fw-policy-security]rule name t-u
  39. [fw-policy-security-rule-t-u]source-zone trust
  40. [fw-policy-security-rule-t-u]source-address 10.1.1.0 24
  41. [fw-policy-security-rule-t-u]destination-zone untrust
  42. [fw-policy-security-rule-t-u]action permit
  43. [fw-policy-security-rule-t-u]quit
  44. [fw-policy-security]quit
  45. 配置默认路由
  46. [fw]ip route-static 0.0.0.0 0.0.0.0 100.1.1.1
  47. 查看会话
  48. [fw1]display firewall server-map
  49. [fw1]display firewall session table
  50. [fw1]display firewall session table verbose

  51. 改NAT地址池为PAT转换模式(对端口与地址同时进行转换)
  52. [fw]nat-policy
  53. [fw-policy-nat]rule name zurkj
  54. [fw-policy-nat-rule-zurkj]undo action source-nat
  55. [fw-policy-nat-rule-zurkj]quit
  56. [fw-policy-nat]quit
  57. [fw]nat address-group zurkj
  58. [fw-address-group-zurkj]mode pat
  59. [fw-address-group-zurkj]quit
  60. [fw]nat-policy
  61. [fw-policy-nat]rule name zurkj
  62. [fw-policy-nat-rule-zurkj]action source-nat address-group zurkj
  63. [fw-policy-nat-rule-zurkj]quit
  64. [fw-policy-nat]quit
  65. 清除会话表
  66. [fw]diagnose   //诊断
  67. [fw-diagnose]reset firewall server-map   //重置防火墙会话表
  68. Warning:Reseting server-map table will affect the system's normal service.
  69. Continue? [Y/N]:y
  70. [fw-diagnose]quit

  71. 改NAT为EASY IP转换模式
  72. [FW-policy-nat-rule-zurkj]action source-nat easy-ip
复制代码
  1. 配置黑洞路由
  2. [FW]ip route-static 100.1.1.0 255.255.255.0 null 0  //配置静态路由 把访问地址池的地址下一跳指向无效
  3. 第二种方法:
  4. [FW]nat address-group zurkj
  5. [FW-address-group-zurkj]route enable  //配置路由开启
  6. 这样当外网用户Ping NAT地址池中的地址时流量将被丢弃。
复制代码

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

x
祖瑞(上海)网络科技有限公司
我们在全国范围提供企业IT运维、网络工程、弱电安装、监控安防、计算机产品收售、办公设备耗材等服务!
期待与您的合作!
邮箱:sanne@zurkj.com
电话:021-51850021 18918292296
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|Archiver|手机版|小黑屋|祖瑞科技 全国计算机 网络IT运维社区! ( 沪ICP备16021636号-2 )

GMT+8, 2024-4-20 13:26 , Processed in 0.082337 second(s), 19 queries .

Powered by Discuz! X3.4

Copyright © 2001-2021, Tencent Cloud.

快速回复 返回顶部 返回列表