全发国际

铸数基 · 智运维 丨 乐享智能运维智汇老友专场直播
预约直播
铸数基 · 智运维 丨 全发国际乐享3.0智能运维解决规划颁布会
预约直播
全发国际(中国)有限公司官网
产品
< 返回主菜单
产品中心
产品
解决规划
< 返回主菜单
解决规划中心
行业
合作同伴
返回主菜单
选择区域/说话
全发国际(中国)有限公司官网

您订阅的产品有更新,,,,,,请实时查阅

查看详情

【RSR】RSR若何配置多出口NAT及permit-inside职能

颁布功夫:2013-09-12
点击量:10075

职能介绍:

在表网有多出口存在的情况下,,,,,,数据包从分歧的表网口转发时,,,,,,将内表的数据流转化成分歧的ip地址+端口。。 。。。。。。permit-inside职能能够实现内网主机通过公网地址接见内部的服务器。。 。。。。。。

 

利用场景:

企业租用多个分歧运营商的专线上网,,,,,,内网有一台服务器必要映射到两个表网口上,,,,,,让表网的用户也能接见到服务器上的资源,,,,,,若要想实现内网用户也能用表网口的IP地址接见内网的服务器(有时辰必要用域名来接见服务器,,,,,,而通常域名解析后对应的都是公网的IP地址),,,,,,此时能够使用NAT转换的permit-inside职能,,,,,,实现内表网用户均能用公网地址接见服务器。。 。。。。。。

 

一、组网需要

如下网络拓扑,,,,,,R1到表网有2个出口 R3和R4,,,,,,必要实现内网 172.16.1.0/24 接见表网走R3出口,,,,,,并转换成该出口的公网地址;;;;;;;;内网 172.16.2.0/24 接见表网走R4出口,,,,,,并转换成该出口的公网地址。。 。。。。。。内网一台服务器172.16.1.100,,,,,,转换成公网地址 192.168.2.168,,,,,,内表网PC都必要通过该公网地址接见服务器。。 。。。。。。

      

二、组网拓扑

 全发国际(中国)有限公司官网

三、配置重点

1、根基ip地址配置

2、根基的ip路由配置

3、界说nat的内网口和表网口

4、在R1上配置ACL,,,,,,把内网必要进行NAT转换的流量匹配出来

5、配置公网地址池

6、配置nat转换战术

7、配置静态nat

8、在R1上配置ACL,,,,,,把内网的流量匹配出来

9、配置战术路由

10、利用战术路由

 

四、配置步骤

1、根基ip地址配置

Ruijie(config)#hostname R1

R1(config)#interface gigabitEthernet 0/0

R1(config-GigabitEthernet 0/0)#ip address 192.168.1.1 255.255.255.0

R1(config-GigabitEthernet 0/0)#exit

R1(config)#interface gigabitEthernet 0/1

R1(config-GigabitEthernet 0/1)#ip address 192.168.2.1 255.255.255.0

R1(config-GigabitEthernet 0/1)#exit

R1(config)#interface gigabitEthernet 0/2

R1(config-GigabitEthernet 0/2)#ip address 192.168.3.1 255.255.255.0

R1(config-GigabitEthernet 0/2)#exit

 

Ruijie(config)#hostname R2

R2(config)#interface gigabitEthernet 0/0

R2(config-GigabitEthernet 0/0)#ip address 192.168.1.2 255.255.255.0

R2(config-GigabitEthernet 0/0)#exit

R2(config)#interface gigabitEthernet 0/1

R2(config-GigabitEthernet 0/1)#ip address 172.16.1.1 255.255.255.0

R2(config-GigabitEthernet 0/1)#exit

R2(config)#interface gigabitEthernet 0/2

R2(config-GigabitEthernet 0/2)#ip address 172.16.2.1 255.255.255.0

R2(config-GigabitEthernet 0/2)#exit

 

Ruijie(config)#hostname R3

R3(config)#interface fastEthernet 0/0

R3(config-if-FastEthernet 0/0)#ip address 192.168.2.2 255.255.255.0

R3(config-if-FastEthernet 0/0)#exit

 

Ruijie(config)#hostname R4

R4(config)#interface fastEthernet 0/0

R4(config-if-FastEthernet 0/0)#ip address 192.168.3.2 255.255.255.0

R4(config-if-FastEthernet 0/0)#exit

2、根基的ip路由配置,,,,,,使全网可达

R1(config)#ip route 172.16.0.0 255.255.0.0 192.168.1.2

R2(config)#ip route 100.1.1.0 255.255.255.0 192.168.1.1

R2(config)#ip route 192.168.0.0 255.255.0.0 192.168.1.1

3、界说nat的内网口和表网口

R1(config)#interface gigabitEthernet 0/1

R1(config-GigabitEthernet 0/1)#ip nat outside      //配置nat的表网口

R1(config-GigabitEthernet 0/1)#exit

R1(config)#int gigabitEthernet 0/0

R1(config-GigabitEthernet 0/0)#ip nat inside     //配置nat的内网口

R1(config-GigabitEthernet 0/0)#exit

4、在R1上配置ACL,,,,,,把内网必要进行NAT转换的流量匹配出来

R1(config)#ip access-list standard 10

R1(config-std-nacl)#10 permit 172.16.1.0 0.0.0.255

R1(config-std-nacl)#20 permit 172.16.2.0 0.0.0.255

R1(config-std-nacl)#exit

5、配置公网地址池

把稳

当有多个公网出口时,,,,,,从分歧出口转发数据包,,,,,,必要nat成对应出口的可用公网地址。。 。。。。。。我司设备是使用nat地址池下的 match interface 参数来匹配数据包的出接口,,,,,,把数据包源地址nat成该出接口可用的公网地址。。 。。。。。。

R1(config)#ip nat pool nat_ruijie netmask 255.255.255.0     //配置nat公网地址池 nat_ruijie

R1(config-ipnat-pool)#address 192.168.2.10 192.168.2.11 match interface GigabitEthernet 0/1   //当数据包从GigabitEthernet 0/1口转发出去时,,,,,,nat成地址 192.168.2.10 - 192.168.2.11

R1(config-ipnat-pool)#address 192.168.3.10 192.168.3.11 match interface GigabitEthernet 0/2    //当数据包从GigabitEthernet 0/2口转发出去时,,,,,,nat成地址 192.168.3.10 - 192.168.3.11

R1(config-ipnat-pool)#exit

6、配置nat源地址池转换

R1(config)#ip nat inside source list 10 pool nat_ruijie overload         //将acl 10匹配的流量,,,,,,转换成 nat_ruijie 地址池的地址,,,,,,并做nat沉载

把稳:

overload参数是执行nat沉载的寓意,,,,,,若不加overload是执行动态的ip一对一映射,,,,,,不会执行端口转换,,,,,,不能解决公网地址不够的问题。。 。。。。。。若是在网络出口执行NAT,,,,,,是为相识决公网地址不够的问题,,,,,,必必要加overload参数。。 。。。。。。

7、配置静态nat

把稳:

1)静态nat转换,,,,,,能够进行ip地址一对一的转换,,,,,,也能够基于TCP、UDP和谈进行端口转换。。 。。。。。。

2)permit-inside职能:当有内网服务器静态映射成公网地址时,,,,,,内网PC若必要通过该公网地址接见服务器,,,,,,就必须配置permit-inside参数,,,,,,在配置静态nat时,,,,,,建议都配置permit-inside参数。。 。。。。。。

如下别离为基于ip地址的一对一映射及基于TCP、UDP和谈的端口映射的配置示例:

1)基于ip地址的一对一映射

R1(config)#ip nat inside source static 172.16.1.100 192.168.2.168 permit-inside      //把内网172.16.1.100 映射成公网的192.168.2.88

2)基于TCP、UDP和谈的端口映射

R1(config)#ip nat inside source static tcp 172.16.1.100 23 192.168.2.168 23  permit-inside      //把内网172.16.1.100 tcp 23端口 映射成公网的192.168.2.88 的23端口

8、在R1上配置ACL,,,,,,把内网的流量匹配出来

把稳:

nat的permit-inside职能和战术路由有矛盾。。 。。。。。。

如上的静态nat映射配置,,,,,,出口路由器把内网服务器 172.16.1.100映射为192.168.2.168。。 。。。。。。在以上配置中,,,,,,若内网中有一台PC 172.16.2.10 通过192.168.2.168来接见该服务器,,,,,,那么有以下转换过程:

 

 

源IP地址

主张IP地址

转换前

172.16.2.10

192.168.2.168

转换后

192.168.2.168

172.16.1.100

基于我司的流表处置机造,,,,,,当进行以上源、目IP地址转换后,,,,,,将会以为这是一条源地址为172.16.2.10,,,,,,主张地址为172.16.1.100的数据流。。 。。。。。。因而在战术路由ACL的配置中,,,,,,必要把稳首先要将该类流量抛弃(即所有内网网段到服务器地点网段的流量),,,,,,不然将导致该类流量被战术路由沉定向到指定的表网口下一跳。。 。。。。。。另表由于服务器地点网段172.16.1.0也做了战术路由,,,,,,也存在该问题,,,,,,因而也要把服务器到内网的流量回绝掉,,,,,,不执行战术路由。。 。。。。。。因而ACL如下:

 

R1(config)#ip access-list extended 110       //配置ACL 110,,,,,,匹配内网172.16.1.0/24 接见表网的流量

R1(config-ext-nacl)#10 deny ip 172.16.1.0 0.0.0.255 172.16.2.0 0.0.0.255

R1(config-ext-nacl)#20 permit ip 172.16.1.0 0.0.0.255 any

R1(config)#ip access-list extended 120    //配置ACL 120,,,,,,匹配内网172.16.2.0/24 接见表网的流量

R1(config-ext-nacl)#10 deny ip 172.16.2.0 0.0.0.255 172.16.1.0 0.0.0.255

R1(config-ext-nacl)#20 permit ip 172.16.2.0 0.0.0.255 any

R1(config-ext-nacl)#exit

9、配置战术路由

R1(config)#route-map ruijie permit 10        //配置route-map ruijie

R1(config-route-map)#match ip address 110     //匹配内网acl 110的流量

R1(config-route-map)#set ip next-hop 192.168.2.2   //强造设置ip报文的下一跳为 192.168.2.2,,,,,,R3出口

R1(config-route-map)#exit

R1(config)#route-map ruijie permit 20

R1(config-route-map)#match ip address 120

R1(config-route-map)#set ip next-hop 192.168.3.2

R1(config-route-map)#exit

10、利用战术路由

R1(config)#interface gigabitEthernet 0/0

R1(config-GigabitEthernet 0/0)#ip policy route-map ruijie     //利用战术路由

R1(config-GigabitEthernet 0/0)#exit

 

五、配置验证

1、测试内网PC能否正常接见表网,,,,,,并且查看是否依照战术路由选路。。 。。。。。。若172.16.1.0/24可用正常接见表网并且走R3出口;;;;;;;;172.16.2.0/24可用正常接见表网并且走R4出口,,,,,,则多出口NAT及战术路由配置正确。。 。。。。。。

R2#traceroute 100.1.1.1 source 172.16.1.1

  < press Ctrl+C to break >

Tracing the route to 100.1.1.1

 

 1    192.168.1.1 0 msec 0 msec 0 msec

 2    192.168.2.2 10 msec 0 msec 10 msec     //172.16.1.0/24 接见表网走R3出口

  其它蹊径省略

全发国际(中国)有限公司官网

2、测试内表网PC通过公网ip,,,,,,能否正常接见服务器,,,,,,若内网PC通过公网ip,,,,,,都能够正常接见服务器,,,,,,则静态nat配置正确。。 。。。。。。内网PC通过公网地址接见服务器,,,,,,nat映射表如下:

             全发国际(中国)有限公司官网

                 全发国际(中国)有限公司官网 

有关产品
全发国际(中国)有限公司官网

返回顶部

收起
全发国际(中国)有限公司官网 文档AI副手
全发国际(中国)有限公司官网 文档评价
资料内容是否对您有援手????????
您对当前页面的中意度若何????????
不咋滴
极度好
您中意的原因是(多选。 。。。。。。???????
您对文档是否还有其它的问题或建议????????
为尽快解决问题,,,,,,请您留下联系方式以便回复
邮箱
手机号
感激您的反馈。 。。。。。。
全发国际(中国)有限公司官网
全发国际(中国)有限公司官网
全发国际(中国)有限公司官网
请选择服务项目
关关征询页
售前征询 售前征询
售前征询
售后服务 售后服务
售后服务
定见反馈 定见反馈
定见反馈
更多联系方式
【网站地图】【sitemap】