双向NAT应用场景和配置

2024-08-28 15:04
文章标签 配置 应用 场景 双向 nat

本文主要是介绍双向NAT应用场景和配置,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

域内双向NAT(端口回流)

局域网内有一台或多台服务器可能需要对外映射提供服务,如内网终端也需要访问,这时如终端通过映射后的公网地址访问会出现无法访问的情况,这时就需要域内双向NAT(华三很多路由器会有hairpin这个功能,勾选应用则开启,或在内网接口配置nat hairpin enable)

故障现象

故障分析

1、当客户端需要访问一台服务器,但是是通过域名访问,不知道服务器就在同局域网

2、通过域名访问会先寻找网关,网关会发现需要访问的服务器就在局域网内,会直接转发至服务器(源地址没有发生变化),未经过NAT

3、当服务器发现网关转发来的(重定向),源发送来的TCP-SYN,且是同网段,会直接回应源(不经过网关)

4、客户端收到服务器回应的TCP-ACK报文,客户端访问的服务器是公网地址,但是收到同网段的TCP-ACK,所以无法建立成功三次握手导致访问失败

解决方案

1、全局配置(防火墙)NAT映射不需要在内网接口重新映射,因为全局映射的会直接转换

2、需要在内网接口做NAT转换映射(在内网接口生成映射表象)

设备配置

AR1配置

#创建上网匹配源地址
acl number 2000  rule 5 permit 
#
acl number 3000
#匹配内网地址访问映射地址时的流量rule 5 permit ip source 192.168.1.0 0.0.0.255 destination 10.1.12.0 0.0.0.255 #interface GigabitEthernet0/0/0
#配置内网接口地址ip address 192.168.1.254 255.255.255.0 
#在内网接口配置内网服务器和公网地址对应关系nat static global 10.1.12.10 inside 192.168.1.2 netmask 255.255.255.255nat outbound 3000
#
interface GigabitEthernet0/0/1ip address 10.1.12.1 255.255.255.0 #在外网接口配置内网服务器和公网地址对应关系nat server protocol tcp global 10.1.12.10 www inside 192.168.1.2 wwwnat outbound 2000##默认路由指向外网下一跳ip route-static 0.0.0.0 0.0.0.0 10.1.12.2

AR2配置

interface GigabitEthernet0/0/0ip address 10.1.12.2 255.255.255.0

实验现象验证

域间双向NAT

故障场景

在两个不同的局域网(地址重叠的情况),其中一个局域网中的客户端需要访问另外一个局域网中的服务器时,例如双方局域网IP网段都为192.168.1.0/24,客户端会检测源地址,和服务器目的地址为相同网段,则直接发送ARP解析

解决方案

1、让客户端访问服务器时,故意不为同网段,实际服务器端IP还是冲突,两台路由器之间接口做NAT转换

2、配置静态路由,指向服务器端的路由器

3、服务器端的路由器做NAT转换

4、当服务器端回包时,原地址为同网段,会直接单播回应,所以客户端路由器需要做源地址转换

设备配置

AR1配置

sysname AR1##参考解决方案步骤4,做源地址转换匹配流量acl number 2000  rule 5 permit source 192.168.1.0 0.0.0.255 #interface GigabitEthernet0/0/0ip address 10.1.12.1 255.255.255.0 #客户端路由器做源地址转换nat outbound 2000#interface GigabitEthernet0/0/1ip address 192.168.1.254 255.255.255.0 ##配置去往AR2映射的虚拟地址静态路由ip route-static 192.168.2.0 255.255.255.0 10.1.12.2

AR2配置

sysname AR2#interface GigabitEthernet0/0/0ip address 10.1.12.2 255.255.255.0 #映射服务器地址(虚拟地址)nat server protocol tcp global 192.168.2.100 www inside 192.168.1.1 www#interface GigabitEthernet0/0/1ip address 192.168.1.254 255.255.255.0 

实验现象验证

NAT ALG

一般情况下,NAT只能对IP报文的头部地址和TCP/UDP头部的端口信息进行转换。对于一些多通道协议,例如DNS、FTP等,数据部分可能包含IP地址或端口信息,这些内容不能被NAT有效的转换,导致无法正确完成通信

如果要解决这个问题,就要求NAT可以识别报文数据部分的IP地址或端口信息。配置应用层网关ALG(Application Level Gateway),可以使NAT设备识别被封装在报文数据部分的IP地址或端口信息,并根据映射表项进行替换,实现报文正常穿越NAT,可以支持各种特殊的应用协议。目前ALG支持的协议包括:DNS、FTP、SIP、PPTP和RTSP

故障场景

未开启NAT-ALG时故障现象

AR1配置

sysname AR1##acl匹配源地址acl number 2000  rule 5 permit source 192.168.1.0 0.0.0.255 #开启alg功能nat alg ftp enable#interface GigabitEthernet0/0/0ip address 192.168.1.254 255.255.255.0 #interface GigabitEthernet0/0/1ip address 10.1.12.1 255.255.255.0 #映射内网ftp服务nat server protocol tcp global 10.1.12.100 ftp inside 192.168.1.1 ftp#上网esay-ip接口地址转换nat outbound 2000##指向运营商出接口下一跳ip route-static 0.0.0.0 0.0.0.0 10.1.12.2

AR2配置

sysname AR2##acl匹配源地址acl number 2000  rule 5 permit source 192.168.2.0 0.0.0.255#interface GigabitEthernet0/0/0ip address 10.1.12.2 255.255.255.0 #上网esay-ip接口地址转换nat outbound 2000#interface GigabitEthernet0/0/1ip address 192.168.2.254 255.255.255.0 

开启NAT-ALG后现象

转载:HCIA笔记-18、双向NAT应用场景和配置

这篇关于双向NAT应用场景和配置的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1115104

相关文章

MySQL数据库双机热备的配置方法详解

《MySQL数据库双机热备的配置方法详解》在企业级应用中,数据库的高可用性和数据的安全性是至关重要的,MySQL作为最流行的开源关系型数据库管理系统之一,提供了多种方式来实现高可用性,其中双机热备(M... 目录1. 环境准备1.1 安装mysql1.2 配置MySQL1.2.1 主服务器配置1.2.2 从

Linux云服务器手动配置DNS的方法步骤

《Linux云服务器手动配置DNS的方法步骤》在Linux云服务器上手动配置DNS(域名系统)是确保服务器能够正常解析域名的重要步骤,以下是详细的配置方法,包括系统文件的修改和常见问题的解决方案,需要... 目录1. 为什么需要手动配置 DNS?2. 手动配置 DNS 的方法方法 1:修改 /etc/res

mysql8.0.43使用InnoDB Cluster配置主从复制

《mysql8.0.43使用InnoDBCluster配置主从复制》本文主要介绍了mysql8.0.43使用InnoDBCluster配置主从复制,文中通过示例代码介绍的非常详细,对大家的学习或者... 目录1、配置Hosts解析(所有服务器都要执行)2、安装mysql shell(所有服务器都要执行)3、

java程序远程debug原理与配置全过程

《java程序远程debug原理与配置全过程》文章介绍了Java远程调试的JPDA体系,包含JVMTI监控JVM、JDWP传输调试命令、JDI提供调试接口,通过-Xdebug、-Xrunjdwp参数配... 目录背景组成模块间联系IBM对三个模块的详细介绍编程使用总结背景日常工作中,每个程序员都会遇到bu

利用Python操作Word文档页码的实际应用

《利用Python操作Word文档页码的实际应用》在撰写长篇文档时,经常需要将文档分成多个节,每个节都需要单独的页码,下面:本文主要介绍利用Python操作Word文档页码的相关资料,文中通过代码... 目录需求:文档详情:要求:该程序的功能是:总结需求:一次性处理24个文档的页码。文档详情:1、每个

vue监听属性watch的用法及使用场景详解

《vue监听属性watch的用法及使用场景详解》watch是vue中常用的监听器,它主要用于侦听数据的变化,在数据发生变化的时候执行一些操作,:本文主要介绍vue监听属性watch的用法及使用场景... 目录1. 监听属性 watch2. 常规用法3. 监听对象和route变化4. 使用场景附Watch 的

Java中的分布式系统开发基于 Zookeeper 与 Dubbo 的应用案例解析

《Java中的分布式系统开发基于Zookeeper与Dubbo的应用案例解析》本文将通过实际案例,带你走进基于Zookeeper与Dubbo的分布式系统开发,本文通过实例代码给大家介绍的非常详... 目录Java 中的分布式系统开发基于 Zookeeper 与 Dubbo 的应用案例一、分布式系统中的挑战二

Java 缓存框架 Caffeine 应用场景解析

《Java缓存框架Caffeine应用场景解析》文章介绍Caffeine作为高性能Java本地缓存框架,基于W-TinyLFU算法,支持异步加载、灵活过期策略、内存安全机制及统计监控,重点解析其... 目录一、Caffeine 简介1. 框架概述1.1 Caffeine的核心优势二、Caffeine 基础2

使用Node.js和PostgreSQL构建数据库应用

《使用Node.js和PostgreSQL构建数据库应用》PostgreSQL是一个功能强大的开源关系型数据库,而Node.js是构建高效网络应用的理想平台,结合这两个技术,我们可以创建出色的数据驱动... 目录初始化项目与安装依赖建立数据库连接执行CRUD操作查询数据插入数据更新数据删除数据完整示例与最佳

JDK8(Java Development kit)的安装与配置全过程

《JDK8(JavaDevelopmentkit)的安装与配置全过程》文章简要介绍了Java的核心特点(如跨平台、JVM机制)及JDK/JRE的区别,重点讲解了如何通过配置环境变量(PATH和JA... 目录Java特点JDKJREJDK的下载,安装配置环境变量总结Java特点说起 Java,大家肯定都