用公网ip访问内网服务器

核心提示组网要求:某小型企业内网部署了一台路由器、一台FTP服务器和一台Web服务器。路由器作为接入网关,为下挂的内网用户提供上网服务,主要包括浏览网页、使用即时通信工具、观看视频、访问邮箱等。企业内网的FTP/Web服务器对内网用户提供FTP服务

网络需求:一台路由器、一台FTP服务器和一台Web服务器部署在一家小型企业的内部网中。路由器作为接入网关,为下挂内网的用户提供上网服务,主要包括浏览网页、使用即时通讯工具、观看视频、访问邮箱等。内部网中的FTP/Web服务器为内部网用户提供FTP服务和WWW服务。由于IP地址资源有限,企业只有一个可用的公共IP地址1.1.1.1/24,,部署在网关的上游接口。为了防止内部服务器受到内网用户的攻击,企业希望在路由器上配置NAT功能,使得内网用户必须使用公网端口的IP地址来访问内部FTP/Web服务器和互联网。

一、华为模拟器实际操作视频:

13:44

二、主要知识点:

NAT简介

NAT是一种IP地址共享的技术,即多个用户可以共享少量的公共IPv4地址来访问外部网络。当用户访问外网时,NAT设备会将用户的私有IPv4地址转换为公有IPv4地址,并临时记录这种映射关系。

NAT ALG简介

普通NAT可以翻译UDP或TCP报头中的IP地址和端口,但对应用层数据净荷中的字段无能为力。在许多应用层协议中,如多媒体协议、FTP、SQLNET等。,TCP/UDP有效载荷包含地址或端口信息,NAT无法有效转换,可能会导致问题。NAT ALG技术可以对多通道协议的应用层报文信息进行解析和地址转换,并对净荷或需要特殊处理的字段中的IP地址和端口进行相应的转换和处理,从而保证应用层通信的正确性。

比如FTP应用是由数据连接和控制连接共同完成的,数据连接的建立是由控制连接中的负载字段信息动态决定的,这就需要ALG完成负载字段信息的转换,以保证后续数据连接的正确建立。

三、配置思路

1元。配置路由器的接口IP地址和默认路由,实现内网与外网的三层互通。

冠军联赛。由于只有一个可用的公网IP地址,所以在路由器的上行接口配置Easy IP模式的NAT Outbound,实现内网用户访问互联网的功能。

侏罗纪世界3。配置服务器在路由器的下行接口映射NAT静态和Easy IP模式下的NAT出站,将内部服务器和内网PC之间的流量引向路由器进行转发,实现内网用户通过公网端口的IP地址访问FTP/Web服务器的功能。

4վ֮ս。在路由器上,打开FTP的NAT ALG功能。FTP协议是多通道协议,需要配置NAT ALG功能,否则报文无法穿越NAT,HTTP协议不需要配置NAT ALG功能。

四。IP设置:

1、PC1:192.168.10.1/24

PC2:2.2.2.2/24

WWW服务器:192.168.10.2/24 10元。密室逃脱:冠军联赛/24元,提供网络服务。

服务器:192.168。10元。侏罗纪世界3/24元,提供FTP服务。

2、AR1:1.1.1.1/24,2014年2月2日

动词 (verb的缩写)AR1的主要配置文件:

#

sysname AR1

#

acl编号2000

规则5允许来源192.168.10.0 0.0.0.255

#

acl编号3000

规则5允许ip源192.168.10.0 0.0.0.255目的地1.1.1.1 0

#

nat alg dns启用

nat alg ftp使能

nat alg rtsp启用

nat alg sip使能

#

接口千兆以太网0/0/0

ip地址1.1.1.1 255 . 255 . 255 . 0

nat静态协议tcp全局当前接口www内部192.168.10.2 www ne

tmask

nat静态协议tcp全局当前接口ftp内部192.168.10.3 ftp ne

tmask

nat出站2000

#

接口千兆以太网0/0/1

ip地址192.168.10.254 255.255.255.0

nat出站3000

#

接口NULL0

#

ip路由-静态0 . 0 . 0 . 0 0 . 0 . 0 1.1.1.2

#

返回

不及物动词验证配置结果:

1元,对AR1进行display nat静态操作,结果如下。

[AR1]显示nat静态

静态Nat信息:

接口:千兆以太网0/0/0

全局IP/端口:当前接口/80

内部IP/端口:192.168.10.2/80

协议:6

VPN实例名称:-

Acl编号:-

网络掩码:255.255.255.255

描述:-

全局IP/端口:当前接口/21

内部IP/端口:192.168.10.3/21

协议:6

VPN实例名称:-

Acl编号:-

网络掩码:255.255.255.255

描述:-

密室逃脱:冠军联赛,执行命令display nat outbound查看nat outbound的配置信息。

[AR1]显示nat出站

NAT出站信息:

-

接口Acl地址-组/IP/接口类型

-

千兆以太网0/0/0 2000 1.1.1.1 easy IP

千兆以太网0/0/1 3000 192.168.10.254 easyip

-

总计:2

这个实验由华为模拟器ENSP 1元,侏罗纪世界3,100元完成。软件还包括CE、CX、NE40E、NE5000E金东赫、NE9000E金东赫、USG6000V ONG成武的IOS设备,可以完成复杂的网络测试。需要这款模拟器的朋友可以转发本文并关注边肖,私信边肖【666】获取。

 
友情链接
鄂ICP备19019357号-22