免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
12下一页
最近访问板块 发新帖
查看: 4117 | 回复: 15
打印 上一主题 下一主题

关于NAT的问题。 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2005-03-07 12:23 |只看该作者 |倒序浏览
关于NAT的问题。 \r\n一个关于NAT的问题 \r\n有一个拓扑结构内部采用catalyst 4506 三层交换机做核心分布层,使用catalyst2950 二层交换机做接入层接入用户,核心分布层和接入层之间采用千兆光纤链路汇接。访问外网采用一个cisco 2600路由器采用以太网接口线路接入internet,在Cisco接入路由器2600和catalyst 4506三层交换机之间安装一个cisco pix 525防火墙对内部服务器工作服务器及内网用户的数据保护,在这个设计中内部通过核心交换机划分了多个办公Vlan,外部通过2611路由器做NAT使用以太网线路接入互联网,通常情况下内部网是私有地址划分一个Vlan时可以使用NAT很轻松的做转换,但这个拓扑中是多个Vlan划分,这时候在2611上如何做NAT转换?是不是要在在2611接核心交换机的端口上地址做路由聚合?可是我总觉得不对,如果有其他正确的办法希望大家能给贴出来,方法越多越好,在这个设计中,防火墙不作NAT,只是将其做透明设备看待。\r\n下面是我的配置练习:\r\n下面是关于cisco 2600接入路由器与catalyst4506的配置:\r\n\r\n#网段划分:\r\n外部网段:\r\n202.142.221.5/30\r\n\r\n内部Vlan划分:\r\n172.18.3.165/30 (2611与4506的接口地址)\r\n172.18.0.0/23\r\n172.18.3.0/25\r\n172.18.3.128/27\r\n172.18.2.4/24\r\n\r\n\r\n#cisco 2611的配置\r\n\r\nEnable\r\nConfigure terminal\r\nService password-encryption\r\nHostname cisco2600 \r\nip subnet-zero\r\nip nat inside soure static 172.18.1.253 202.142.221.6\r\ninterface fastethernet 0/0\r\nip address 202.142.221.5 255.255.255.252 (ISP提供的IP地址段)\r\nip nat outside (配置e/0口为外部接口)\r\nspeed auto\r\nno shutdown\r\n\r\ninterface fastethernet 0/1\r\nip address 172.18.3. 166 255.255.255.252 (cisco 2600和catalyst 4506私有接口地址)\r\nip address 172.0.0.0 255.0.0.0 secondary (对内部多个Vlan做了路由聚合)\r\nip nat inside (配置e/1为内部接口)\r\nspeed auto\r\nno shutdown\r\n\r\ninterface serial 0/0\r\nno ip address\r\nshutdown\r\n\r\nexit\r\nip classless\r\nip route 0.0.0.0 0.0.0.0 202.142.221.6\r\nip defaule network 172.0.0.0\r\nno ip http server\r\nline con 0\r\nline aux 0\r\nline vty 0 4\r\nlogin\r\nend\r\n\r\n由于是讨论在NAT接口转换的问题,catalyst 4506交换机和接入交换机之间的设置就不贴上了,在catalyst4506上要配置和2600连接的以太网端口地址和配置全局路由。\r\nenable \r\nconfig terminal\r\ninterface fastethernet 2/1\r\nip addr 172.18.3.165 255.255.255.252 (cisco 2600和catalyst 4506私有接口地址地址)\r\nspeed auto\r\nno shutdown\r\nip router 0.0.0.0 0.0.0.0 172.18.3.165\r\n\r\n\r\n防火墙的设置,对于端口及其过滤包流量的配置就不写了,只写下关于外部、内部地址的指向。\r\nip address outside202.142.221.5 255.255.255.252\r\nip address inside 172.0.0.0 255.0.0.0 (内部地址指向,写的是路由聚合地址)\r\nip address dmz 172.18.3.126 255.255.255.128\r\n\r\n\r\n各位大侠,也许我的思路本来就是错的,如有正确的配置,希望能贴上来,作为学习,谢谢。

论坛徽章:
0
2 [报告]
发表于 2005-03-07 13:54 |只看该作者

关于NAT的问题。

写一个acl,把内网地址都包括了,对那个acl做nat

论坛徽章:
0
3 [报告]
发表于 2005-03-09 10:19 |只看该作者

关于NAT的问题。

具体如何配置,能否详细告诉我啊,谢谢。

论坛徽章:
0
4 [报告]
发表于 2005-03-09 12:03 |只看该作者

关于NAT的问题。

就是accesslist aa permit ip 172.18.0.0 0.0.255.255\r\n然后ip nat inside source list aa 。。。\r\n是用pool还是用interface就看你有多少地址了。

论坛徽章:
0
5 [报告]
发表于 2005-03-09 19:35 |只看该作者

关于NAT的问题。

原帖由 \"cnadl\" 发表:\n就是accesslist aa permit ip 172.18.0.0 0.0.255.255\r\n然后ip nat inside source list aa 。。。\r\n是用pool还是用interface就看你有多少地址了。
\r\n\r\n我研究一下再贴上来看对不对

论坛徽章:
0
6 [报告]
发表于 2005-03-10 02:55 |只看该作者

关于NAT的问题。

做ACL这个思路比较麻烦哦~~~\r\n楼主两个地方的配置有问题。\r\nip nat inside soure static 172.18.1.253 202.142.221.6 \r\n这句话的解释:来自于172.18.1.253的地址转化为202.142.221.6,而楼主的目的是vlan全部可以上公网,所以要改成:\r\nip nat inside soure static 172.18.0.0 202.142.221.6 \r\n在NAT的表象中会有映射,如果只映射172.18.1.253的话,那么对于其他的地址来说,根本就不会有NAT流量出去,比如172.18.3.1的数据报经过了172.18.1.253并不会把自己的源地址更改为172.18.1.253,所以你用debug ip nat tran可以看到,除了直链和Router本身的IP,并没有流量使用了NAT。\r\n这个多私有IP对单公有IP的技术应该叫做PAT,属于NAT的一个变种。它使用内网地址和端口映射。

论坛徽章:
0
7 [报告]
发表于 2005-03-10 03:04 |只看该作者

关于NAT的问题。

ip route 0.0.0.0 0.0.0.0 202.142.221.6 \r\n这句话的问题是上个问题的连带问题,静态路由应该指向下一跳的地址,也就是你网关的地址。\r\n202.142.221.5\r\n202.142.221.6\r\n这两个地址,假设.5是路由器接口地址,而.6是网关地址,那么,这两条语句应该是这样的:\r\n ip nat inside soure static 172.18.1.253 interface FastetherNet 0/0\r\nip route 0.0.0.0 0.0.0.0 202.142.221.6

论坛徽章:
0
8 [报告]
发表于 2005-03-10 04:34 |只看该作者

关于NAT的问题。

ip address 172.0.0.0 255.0.0.0 secondary \r\n这句话并不是说是路由聚合,这句话的意思是辅助IP地址,做单端口桥接用的,所以把这句话No掉。\r\n之后还是要在4506,Pix和Router上做路由。基于Pix职能够使用Rip的原因,三台设备上的路由协议可以配置成:Rip v2(因为v2是无类路由,带子网掩码宣告)。

论坛徽章:
0
9 [报告]
发表于 2005-03-10 04:36 |只看该作者

关于NAT的问题。

你防火墙和26上的ip有些乱了,整理一下吧。

论坛徽章:
0
10 [报告]
发表于 2005-03-10 12:53 |只看该作者

关于NAT的问题。

原帖由 \"tjwsj\" 发表:\n做ACL这个思路比较麻烦哦~~~\r\n楼主两个地方的配置有问题。\r\nip nat inside soure static 172.18.1.253 202.142.221.6 \r\n这句话的解释:来自于172.18.1.253的地址转化为202.142.221.6,而楼主的目的是vlan全部可以上?.........
\r\n\r\n谢谢tjwsj的转头,那如果不做ACL,采用何种方式如何配置?请详细告诉我吧。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP