0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

銳捷常用的ACL實(shí)驗(yàn)

網(wǎng)絡(luò)技術(shù)干貨圈 ? 來(lái)源:網(wǎng)絡(luò)技術(shù)干貨圈 ? 2023-06-24 09:52 ? 次閱讀

實(shí)驗(yàn)配置

4281f07c-122c-11ee-962d-dac502259ad0.png

綠色R1 藍(lán)色R2 R3只需要配置相應(yīng)的IP地址就可以,不用做其它操作

R1與R2配置OSPF

interface GigabitEthernet 0/0

no switchport

ip address 10.0.10.254 24

interface GigabitEthernet 0/1

no switchport

ip address 10.0.20.1 24

router ospf 100

router-id 1.1.1.1 配置Router-id

network 10.0.10.0 0.0.0.255 area 0 在區(qū)域0宣告10.0.10.0/24網(wǎng)段

network 10.0.20.0 0.0.0.255 area 0

interface GigabitEthernet 0/0

no switchport

ip address 10.0.20.2 24

ip ospf priority 255 配置OSPF接口優(yōu)先級(jí),選舉DR

interface GigabitEthernet 0/1

no switchport

ip address 1.1.1.2 24

router ospf 100

router-id 2.2.2.2

network 10.0.20.0 0.0.0.255 area 0

default-information originate always 向OSPF區(qū)域下發(fā)缺省路由(無(wú)論自己是否配置了缺省靜態(tài))

在R2上配置NAT+ACL

配置ACL匹配流量

Ip access-list standard 111 配置標(biāo)準(zhǔn)ACL(只可以匹配源IP地址)

10 permit 192.168.10.0 0.0.0.255 匹配IP地址為192.168.10.0/24報(bào)文

20 deny any

配置NAT地址池——通過(guò)1.1.1.1這個(gè)地址做NAT

ip nat pool 出去 1.1.1.1 1.1.1.1 netmask 255.255.255.255

配置NAT內(nèi)、外網(wǎng)口

interface GigabitEthernet 0/1

ip nat outside

interface GigabitEthernet 0/0

ip nat inside

配置源nat轉(zhuǎn)換策略

ip nat inside source list 111 pool 出去 overload

內(nèi)網(wǎng)口接收到的報(bào)文匹配到acl時(shí)做源NAT轉(zhuǎn)換,轉(zhuǎn)換為Pool的地址

Overload代表端口也會(huì)轉(zhuǎn)換

ACL講解

銳捷常用的ACL

常用的ACL主要有標(biāo)準(zhǔn)ACL和擴(kuò)展ACL

標(biāo)準(zhǔn)ACL Standard

標(biāo)準(zhǔn)ACL的編號(hào)范圍:1-99和1300-1999

標(biāo)準(zhǔn)ACL只匹配源ip地址

擴(kuò)展ACL Extended

擴(kuò)展ACL的編號(hào)范圍:100-199和2000-2699。

擴(kuò)展ACL可以匹配數(shù)據(jù)流的五大元素(源ip地址、目的ip地址、源端口、目的端口、協(xié)議號(hào))

銳捷ACL匹配順序

ACL的匹配順序?yàn)閺纳贤拢ˋCE序號(hào)從小到大)匹配ACE條目,若匹配對(duì)應(yīng)的ACE條目后,就執(zhí)行該ACE條目的行為(允許/拒絕),不會(huì)再往下匹配其他ACE條目。

ACL最后隱含一條 deny any 的ACE條目,會(huì)拒絕所有流量。

若是禁止某網(wǎng)段訪問(wèn),其他網(wǎng)段均放通,則應(yīng)該在拒絕流量的ACE配置完成后,再加一條permit any的ACE條目,用來(lái)放行其他流量。

銳捷NAT相關(guān)配置

Ip access-list extended/standard 編號(hào) 進(jìn)入ACL視圖配置策略

ip access-group 編號(hào) in/out 接口下配置,在接口調(diào)用ACL

show access-lists 查看配置了ACL轉(zhuǎn)換表項(xiàng)

NAT講解

銳捷NAT的術(shù)語(yǔ)

Inside:內(nèi)部

Outside:外部

Inside local:內(nèi)部本地地址(內(nèi)部主機(jī)的實(shí)際地址,一般為私有地址)

Inside global:內(nèi)部全局地址(內(nèi)部主機(jī)經(jīng)NAT轉(zhuǎn)換后去往外部的地址,是ISP分配的合法IP地址)

Outside local:外部本地地址(外部主機(jī)由NAT設(shè)備轉(zhuǎn)換后的地址,一般為私有地址,內(nèi)部主機(jī)訪問(wèn)該外部主機(jī)時(shí),認(rèn)為它是一個(gè)內(nèi)部的主機(jī)而非外部主機(jī))

Outside global:外部全局地址(外部主機(jī)的真實(shí)地址,互聯(lián)網(wǎng)上的合法IP地址)

銳捷NAT地址池配置

第一種:ip nat pool 出去 1.1.1.1 1.1.1.1 netmask 255.255.255.255

第二種:ip nat pool 出去 netmask 255.255.255.255

address 1.1.1.1 1.1.1.1

銳捷源NAT策略配置(轉(zhuǎn)換源地址)

出接口源NAT轉(zhuǎn)換

ip nat inside source list [acl編號(hào)] interface [接口] overload

地址池源NAT轉(zhuǎn)換

ip nat inside source list [acl編號(hào)] pool [地址池名稱] overload

靜態(tài)一對(duì)一源NAT轉(zhuǎn)換

可以基于IP地址進(jìn)行一對(duì)一轉(zhuǎn)換

也可以基于TCP、UDP協(xié)議進(jìn)行端口一對(duì)一轉(zhuǎn)換

基于IP地址的一對(duì)一映射

ip nat inside source static 172.16.1.100 192.168.2.168 permit-inside

把內(nèi)網(wǎng)172.16.1.100 映射成公網(wǎng)的192.168.2.168

基于TCP UDP協(xié)議的端口映射

ip nat inside source static tcp 172.16.1.100 23 192.168.2.168 23

將內(nèi)網(wǎng)地址172.16.1.100的23號(hào)端口服務(wù)映射為192.168.2.168的23號(hào)端口

若不加overload是執(zhí)行動(dòng)態(tài)的ip一對(duì)一映射,不會(huì)執(zhí)行端口轉(zhuǎn)換,不能解決公網(wǎng)地址不夠的問(wèn)題。

show ip nat teanslatons 查看NAT轉(zhuǎn)換表

銳捷外部源NAT轉(zhuǎn)換配置(轉(zhuǎn)換目的地址)

配置NAT外網(wǎng)源地址轉(zhuǎn)換,將外網(wǎng)服務(wù)器的公網(wǎng)地址轉(zhuǎn)換為內(nèi)網(wǎng)地址,使得內(nèi)網(wǎng)用戶在訪問(wèn)外網(wǎng)時(shí),感知不到自己訪問(wèn)了外網(wǎng)

可以基于IP地址進(jìn)行一對(duì)一轉(zhuǎn)換,也可以基于TCP、UDP協(xié)議進(jìn)行端口一對(duì)一轉(zhuǎn)換

42d8dff4-122c-11ee-962d-dac502259ad0.png

基于IP地址的一對(duì)一映射

ip nat outside source static 1.0.23.3 192.168.10.100

當(dāng)內(nèi)網(wǎng)訪問(wèn)192.168.10.100時(shí),將目的IP轉(zhuǎn)為1.0.23.3

基于TCP UDP協(xié)議的端口映射

ip nat outside source static tcp 1.0.23.3 23 192.168.10.100 23

當(dāng)內(nèi)網(wǎng)訪問(wèn)192.168.10.100的23端口時(shí),將目的IP轉(zhuǎn)為1.0.23.3的23端口

NAT做TCP負(fù)載均衡

NAT做TCL負(fù)載均衡的原理

將多個(gè)內(nèi)網(wǎng)的服務(wù)器地址(提供TCP類型服務(wù))映射為一個(gè)公網(wǎng)IP地址對(duì)外提供服務(wù)

當(dāng)外部訪問(wèn)此公網(wǎng)IP地址的服務(wù)時(shí),會(huì)將此流量轉(zhuǎn)發(fā)到內(nèi)網(wǎng)的多個(gè)服務(wù)器上

4320998e-122c-11ee-962d-dac502259ad0.png

配置注意事項(xiàng)

映射的公網(wǎng)IP地址只支持為外網(wǎng)出口的IP地址或者其它網(wǎng)段的IP地址,不能映射為于出接口相同網(wǎng)段的其它IP地址

如果映射為于出接口IP同網(wǎng)段的其它IP地址,會(huì)由于設(shè)備不對(duì)該IP地址的ARP請(qǐng)求進(jìn)行回應(yīng)而導(dǎo)致映射失效(設(shè)備會(huì)認(rèn)為這是一臺(tái)與本出口在同一網(wǎng)段的其它設(shè)備地址,而不是自身的地址,不會(huì)對(duì)該IP地址的ARP請(qǐng)求進(jìn)行回應(yīng))

配置命令

配置對(duì)于哪些外網(wǎng)流量進(jìn)行TCP負(fù)載分擔(dān)(TCP負(fù)載均衡中只可以使用擴(kuò)展ACL)

ip access-list extended 100

10 permit ip any host 1.0.0.100

所有的外網(wǎng)訪問(wèn)1.0.0.100此地址時(shí),將目標(biāo)地址轉(zhuǎn)為真正的內(nèi)網(wǎng)服務(wù)器地址進(jìn)行負(fù)載分擔(dān)

配置真正的內(nèi)網(wǎng)服務(wù)器地址(通過(guò)地址池的方式配置)

ip nat pool fuzai 192.168.1.1 192.168.1.2 netmask 255.255.255.0 type rptary

配置NAT轉(zhuǎn)換策略

ip ant inside destination list 100 pool fuzai

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 互聯(lián)網(wǎng)
    +關(guān)注

    關(guān)注

    54

    文章

    11013

    瀏覽量

    102081
  • ACL
    ACL
    +關(guān)注

    關(guān)注

    0

    文章

    61

    瀏覽量

    11937
  • 網(wǎng)口
    +關(guān)注

    關(guān)注

    0

    文章

    97

    瀏覽量

    7107

原文標(biāo)題:銳捷NAT+ACL基礎(chǔ)實(shí)驗(yàn)

文章出處:【微信號(hào):網(wǎng)絡(luò)技術(shù)干貨圈,微信公眾號(hào):網(wǎng)絡(luò)技術(shù)干貨圈】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏

    評(píng)論

    相關(guān)推薦

    星網(wǎng)招聘

    福建星網(wǎng)通訊股份有限公司誠(chéng)聘幾個(gè)視頻監(jiān)控嵌入式軟件工程師,有興趣來(lái)福建發(fā)展的朋友可以看看,公司目前快速發(fā)展中。工作內(nèi)容:負(fù)責(zé)公司視頻監(jiān)控產(chǎn)品的項(xiàng)目開(kāi)發(fā); 任職資格: 1、本科及以上學(xué)歷,電子
    發(fā)表于 05-20 09:30

    星網(wǎng)招聘

    福建星網(wǎng)通訊股份有限公司誠(chéng)聘幾個(gè)視頻監(jiān)控嵌入式軟件工程師,有興趣來(lái)福建發(fā)展的朋友可以看看,公司目前快速發(fā)展中。工作內(nèi)容:負(fù)責(zé)公司視頻監(jiān)控產(chǎn)品的項(xiàng)目開(kāi)發(fā); 任職資格: 1、本科及以上學(xué)歷,電子
    發(fā)表于 05-20 09:34

    亮相GITC,帶給用戶新體驗(yàn)

    GITC全球互聯(lián)網(wǎng)技術(shù)大會(huì)已成功舉辦四屆,今年的會(huì)議現(xiàn)場(chǎng)依然是摩肩接踵圍觀者眾。圍繞互聯(lián)網(wǎng)熱點(diǎn)技術(shù),眾人根據(jù)云、大數(shù)據(jù)、安全、運(yùn)維、基礎(chǔ)架構(gòu)的不同主題,各自聚成小圈子展開(kāi)深入交流。的展位在主會(huì)場(chǎng)
    發(fā)表于 12-16 10:58

    網(wǎng)絡(luò)中標(biāo)中國(guó)聯(lián)通數(shù)據(jù)中心集采項(xiàng)目

      近日,來(lái)自中國(guó)聯(lián)通的官方信息顯示,2016~2017年中國(guó)聯(lián)通數(shù)據(jù)中心交換機(jī)設(shè)備采購(gòu)招標(biāo)工作已經(jīng)完成。針對(duì)不同規(guī)模的數(shù)據(jù)中心場(chǎng)景,本次招標(biāo)共分為3個(gè)標(biāo)段,網(wǎng)絡(luò)憑借雄厚的技術(shù)積累和創(chuàng)新能力,在
    發(fā)表于 01-24 10:14

    網(wǎng)絡(luò)發(fā)布“智慧云課堂” 打造全新教學(xué)課堂

    。此外,智慧云課堂采用了全球領(lǐng)先的“凈藍(lán)”護(hù)眼專利技術(shù),有效過(guò)濾藍(lán)光,保護(hù)學(xué)生視力。 創(chuàng)新教學(xué)體驗(yàn):教學(xué)互動(dòng)軟件一看就會(huì)用 為了實(shí)現(xiàn)“課堂用、經(jīng)常用、普遍用”的智慧教育建設(shè)目標(biāo),除了高科技的硬件產(chǎn)品
    發(fā)表于 05-24 09:34

    求大佬分享一款網(wǎng)絡(luò)無(wú)線校園解決方案

    求大佬分享一款網(wǎng)絡(luò)無(wú)線校園解決方案
    發(fā)表于 05-26 06:36

    無(wú)線WIS部署實(shí)施指導(dǎo)書

    無(wú)線WIS部署實(shí)施指導(dǎo)書
    發(fā)表于 01-05 15:24 ?0次下載

    ACL是什么?ACL有什么用?

    常見(jiàn)的文件操作命令 cp 和 mv 等都支持 ACL 權(quán)限,只是 cp 命令需要加上 -p 參數(shù)。但是 tar 等常見(jiàn)的備份工具不會(huì)保留目錄和文件的 ACL 權(quán)限信息。如果希望備份和恢復(fù)帶有 ACL
    的頭像 發(fā)表于 09-30 16:52 ?4.6w次閱讀

    2.6GHz 5G小站中標(biāo)中國(guó)移動(dòng)項(xiàng)目

    近日,中國(guó)移動(dòng)研究院公布了4.9GHz垂直行業(yè)小站樣品試制項(xiàng)目的中選結(jié)果,網(wǎng)絡(luò)憑借著優(yōu)異的垂直行業(yè)創(chuàng)新能力和領(lǐng)先的5G網(wǎng)絡(luò)技術(shù)水平成功中標(biāo)。在此之前,2.6GHz 5G小站在中
    的頭像 發(fā)表于 11-15 14:54 ?2775次閱讀

    網(wǎng)絡(luò)正在通過(guò)增資對(duì)外設(shè)立境外子公司

    馬來(lái)西亞有限責(zé)任公司(以下簡(jiǎn)稱“馬來(lái)西亞”)是網(wǎng)絡(luò)于2018年6月在馬來(lái)西亞設(shè)立的全
    的頭像 發(fā)表于 03-11 11:42 ?1854次閱讀

    ACL資源不足時(shí)該如何去優(yōu)化?

    很多業(yè)務(wù)都會(huì)占用ACL資源,而設(shè)備的ACL資源是有限的,當(dāng)ACL資源不足時(shí),則會(huì)導(dǎo)致業(yè)務(wù)應(yīng)用ACL失敗或產(chǎn)生ACL資源不足告警。
    的頭像 發(fā)表于 05-06 10:13 ?3283次閱讀
    <b class='flag-5'>ACL</b>資源不足時(shí)該如何去優(yōu)化?

    網(wǎng)絡(luò),無(wú)邊光景一時(shí)新

    無(wú)邊光景一時(shí)新,網(wǎng)絡(luò)的十年新征途
    的頭像 發(fā)表于 05-09 09:30 ?732次閱讀
    <b class='flag-5'>銳</b><b class='flag-5'>捷</b>網(wǎng)絡(luò),無(wú)邊光景一時(shí)新

    設(shè)備密碼安全策略

    設(shè)備密碼安全策略
    的頭像 發(fā)表于 11-27 10:27 ?1417次閱讀
    <b class='flag-5'>銳</b><b class='flag-5'>捷</b>設(shè)備密碼安全策略

    交換機(jī)的基本操作

    交換機(jī)的基本操作
    的頭像 發(fā)表于 11-27 10:35 ?1831次閱讀

    聽(tīng)“戰(zhàn)友”說(shuō),為什么選擇攜手?

    3月29日, 網(wǎng)絡(luò)醫(yī)療行業(yè)合作伙伴大會(huì)順利召開(kāi) 。來(lái)自全國(guó)的核心合作伙伴齊聚青島, 探究如何看待當(dāng)下智慧醫(yī)療生意浪潮,是否有值得加大投入的高競(jìng)爭(zhēng)力產(chǎn)品推陳出新,是否有新的合作模
    的頭像 發(fā)表于 04-08 11:30 ?259次閱讀
    聽(tīng)“戰(zhàn)友”說(shuō),為什么選擇攜手<b class='flag-5'>銳</b><b class='flag-5'>捷</b>?