首页
/
每日頭條
/
圖文
/
華為防火牆不做nat 也可以訪問
華為防火牆不做nat 也可以訪問
更新时间:2024-09-28 10:20:18

NAT技術在工作中經常用到,在華為防火牆上NAT又是如何配置的呢?下面結合案例給大家分享一下。

NAT分為源NAT和目的NAT。源NAT技術對報文的源地址進行轉換,使大量私網用戶可以利用少量公網IP上網,大大減少了對公網IP地址的需求。

下圖示意了源NAT轉換的過程:當上網流量到達防火牆時,報文的私網源IP将被轉換為公網IP;當回程報文到達防火牆時,報文的公網目的IP将被轉換為私網IP。整個NAT轉換過程對于内、外網主機來說是完全透明的。

華為防火牆不做nat 也可以訪問(華為防火牆幾種NAT方式配置詳解)1

地址池

NAT地址池是一個虛拟的概念,它形象地把“公網IP地址的集合”比喻成一個“放IP地址的池子或容器”,防火牆在應用源NAT功能時就是從地址池中挑選出一個公網IP,然後對私網IP進行轉換。可以通執行如下命令配置地址池

nat address-group 1 202.169.1.2 202.169.1.5

華為防火牆支持那些源NAT

華為防火牆不做nat 也可以訪問(華為防火牆幾種NAT方式配置詳解)2

下面通過一個案例簡單闡述NATNo-PAT、NAPT和easy-ip的具體區别。我這邊采用ensp的USG6000v.

拓撲圖

華為防火牆不做nat 也可以訪問(華為防火牆幾種NAT方式配置詳解)3

1、No-PAT

“No-PAT”表示不進行端口轉換,所以NAT No-PAT隻轉換IP地址,故也稱為“一對一IP地址轉換”。

1、配置安全策略

policy interzone trust untrust outbound

policy 1

action permit

policy source 192.168.0.0 0.0.0.255

2、新建地址池

nat address-group 1 202.10.1.3 202.10.1.4

2、配置NAT

nat-policy interzone trust untrust outbound

policy 1

action source-nat

policy source 192.168.0.0 0.0.0.255

address-group 1 no-pat

從會話表中可以看到PC1(192.168.0.2)的IP進行了NAT轉換(中括号[]内的是NAT轉換後的IP和端口),而端口沒有轉換。

華為防火牆不做nat 也可以訪問(華為防火牆幾種NAT方式配置詳解)4

從Server-map表中可以看到NAT類型是No-PAT、NAT轉換前後的IP地址,由于端口沒有轉換,所以并沒有顯示端口信息。這裡可以注意到正、反向Server-map表中的目的IP均為any,也就是說隻要Server-map表沒有老化,理論上任何外網主機隻要知道NAT轉換後的IP,都可以主動訪問内網主機的公網IP。

華為防火牆不做nat 也可以訪問(華為防火牆幾種NAT方式配置詳解)5

2、NAPT

NAPT表示網絡地址端口轉換,即同時對IP地址和端口号進行轉換,也可稱為PAT(PAT不是隻轉換端口号的意思,而是IP、端口号同時轉換)。NAPT是最常用的源NAT技術之一。

NAPT和NAT No-PAT配置上的差異點

nat-policy interzone trust untrust outbound

policy 1

address-group 1 //不配置no-pat

從PC1上ping PC2,在FW上查看會話表。可以看到源IP和源端口都做了NAT轉換,而且端口号是順序轉換的

華為防火牆不做nat 也可以訪問(華為防火牆幾種NAT方式配置詳解)6

3、出接口地址方式(easy-ip)

出接口地址方式是利用出接口的公網IP做源NAT轉換,适用于公網IP非常少或接口動态獲取IP的場景(僅中低端防火牆支持接口動态獲取IP)。

基于上述的配置做如下修改

policy 1

action source-nat

policy source 192.168.0.0 0.0.0.255

easy-ip GigabitEthernet0/0/2

在防火牆會話表上看到easy-ipNAT地址采用的GigabitEthernet0/0/2的接口地址,而且端口也發生了轉換。這樣大大節約了公網IP和投入的成本。

華為防火牆不做nat 也可以訪問(華為防火牆幾種NAT方式配置詳解)7

和NAPT一樣,easy-ip也是沒有Server-map表的。主要用于讓大量用戶上網,如果每個連接都建立Server-map表,則會占用大量的設備資源。

想獲取拓撲圖和配置文件的小夥伴們可以私信回複"NAT"

,
Comments
Welcome to tft每日頭條 comments! Please keep conversations courteous and on-topic. To fosterproductive and respectful conversations, you may see comments from our Community Managers.
Sign up to post
Sort by
Show More Comments
推荐阅读
老人去世一年後存折被凍結
老人去世一年後存折被凍結
案情簡介李某與徐某登記結婚于2003年3月6日,兩人均系再婚。徐某因病于2016年7月28日去世。2018年9月6日,中國工商銀行股份有限公司某支行出具《存款查詢情況通知書》載明,徐某的存款基本情況:賬号62×××13截至2018年9月6日...
2024-09-28
鱿魚膽固醇比肥肉高多少
鱿魚膽固醇比肥肉高多少
是的,今天要介紹的主角是來自我們常常見到且吃到的鱿魚,一直以來鱿魚都備受吃貨們的青睐,烤鱿魚、鱿魚卷、鱿魚片,相信Yo蜜都!不!陌!生!尤其在秋季,休漁啟新,正是鱿魚肥美之時。在小YO默默敲下鱿魚究竟有多麼好吃的時候,卻看到有傳言...一口...
2024-09-28
創城流動紅旗
創城流動紅旗
點擊藍字關注我們為紮實推進全國文明城市創建工作,營造整潔優美、文明有序的人居環境。全市婦聯系統多維發力,通過持續不斷的幫包、檢查、整改,力促創城工作标準再提升,在創建全國文明城市中貢獻“半邊天”力量。棗莊市為進一步增強群衆法律意識,普及法律...
2024-09-28
最新家庭版烤箱烤魚的做法
最新家庭版烤箱烤魚的做法
終于放假了,每天就琢磨給孩子做啥好吃的今天做這個賣相不太好,但不影響它的味道By寶寶的美廚娘用料鯉魚一條豆瓣醬适量桂皮适量花椒少許香葉适量蔥姜蒜适量洋蔥一個料酒适量孜然少許做法步驟1、鯉魚洗淨,兩側各劃幾刀,加入鹽、料酒、孜然,抹勻腌10分...
2024-09-28
濕氣濕熱寒濕三招搞定
濕氣濕熱寒濕三招搞定
濕氣濕熱寒濕三招搞定?,今天小編就來聊一聊關于濕氣濕熱寒濕三招搞定?接下來我們就一起去研究一下吧!濕氣濕熱寒濕三招搞定在中醫理論當中濕氣其實是一個相當廣泛的概念。根據濕氣的病因不同、病症表現不同,中醫又将濕氣區分出了包括濕熱以及濕寒兩大類别...
2024-09-28
Copyright 2023-2024 - www.tftnews.com All Rights Reserved