CCNA--LAB-10:配置NAT(网络地址转换)

本文涉及的产品
公网NAT网关,每月750个小时 15CU
简介:
 
一、 NAT简介
NAT(Network Address Translation) 的功能,就是指在一个网络内部,根据需要可以随意自定义的IP地址,而不需要经过申请。在网络内部,
各计算机间通过内部的IP地址进行通讯。而当内部的计算机要与外部internet网络进行通讯时,具有NAT功能的设备(比如:路由器)负责将其内部的IP地址转换为合法的IP地址(即经过申请的IP地址)进行通信。
 
二、 关于NAT的几个概念:
1    内部本地地址(Inside Local Address
分配给内部网络中的PC机的私有IP地址,一般都是我们常见的10.0.0.0/172.16.0.0/192.168.0.0
2    内部全局地址(Inside Global Address
对外进行IP通信时,代表一个或多个内部本地地址的合法IP地址
3    外部本地地址(Outside Local Address
由主机的拥有者分配给在外部网上的主机的IP地址.该地址不一定是属于合法的IP地址,但一定是可以路由的IP地址.
4    外部全局地址 (outside global address)
外部网络使用的地址.它是一个公有的IP地址
 
三、 优点与缺点
1 、节省IP。有了NAT技术,我们可以让一个企业内部的PC机共用少量的公网IP来连上Internet,而不需要为每一台PC都申请一个IP。这样做太浪费了,大家都知道,私有地址是不能在公网上路由的,如果要想拿到公网IP,有一个办法就是花钱申请,对外部网络屏蔽了内部的网络拓扑。
2 、内部网络中的PC机和外部通信的时候,在边缘经过NAT转换才把数据包交出去,速度上会稍微慢一些
 
 
 

 
实验一:配置静态NAT
用途:可以把企业内某一台服务器或计算机内部IP地址单独映射到外网地址,
使其可以对外提供服务。

 
 
拓扑如下
 
 
 
具体配置:
 
 
R1
Router>en
Router#conf t
Router(config)#hostname R1
R1(config)#interface f0/0
R1(config-if)#ip address 192.168.1.254 255.255.255.0
R1(config-if)#no sh
R1(config-if)#exit
R1(config)#interface f0/1
R1(config-if)#ip address 218.87.18.23 255.255.255.0
R1(config-if)#no sh
R1(config-if)#exit
R1(config)#ip nat inside source static 192.168.1.1 218.87.18.23
-- 这条语句说明把内部本地地址192.168.1.1静态映射内部全局地址218.87.18.23 (也就是下面那台PC的地址)
R1(config)#interface f0/0
R1(config-if)#ip nat inside    -- 使用NAT标识内部接口
R1(config-if)#interface f0/1
R1(config-if)#ip nat outside     -- 使用NAT标识外部接口
 
R1(config-if)#end
R1#
 
 
 
ISP
Router>en
Router#conf t
Router(config)#hostname ISP
ISP(config)#interface f0/1
ISP(config-if)#ip address 218.87.18.24 255.255.255.0
ISP(config-if)#no sh
ISP(config-if)#end
ISP#
 
 
 
验证在PCISP
PC>ping 218.87.18.24
 
Pinging 218.87.18.24 with 32 bytes of data:
 
Reply from 218.87.18.24: bytes=32 time=73ms TTL=254
Reply from 218.87.18.24: bytes=32 time=41ms TTL=254
Reply from 218.87.18.24: bytes=32 time=36ms TTL=254
Reply from 218.87.18.24: bytes=32 time=39ms TTL=254
 
Ping statistics for 218.87.18.24:
    Packets: Sent = 4, Received = 4, Lost = 0 (0% loss),
Approximate round trip times in milli-seconds:
    Minimum = 36ms, Maximum = 73ms, Average = 47ms
PC>
 
 
 
查看NAT转换表:
R1#show ip nat translations
/ 协议  /内部全局地址   /内部本地地址       /外部全局地址
Pro  Inside global     Inside local       Outside local      Outside global
icmp 218.87.18.23:3    192.168.1.1:3      218.87.18.24:3     218.87.18.24:3
icmp 218.87.18.23:4    192.168.1.1:4      218.87.18.24:4     218.87.18.24:4
icmp 218.87.18.23:5    192.168.1.1:5      218.87.18.24:5     218.87.18.24:5
icmp 218.87.18.23:6    192.168.1.1:6      218.87.18.24:6     218.87.18.24:6
---  218.87.18.23      192.168.1.1        ---                ---
 
R1#
 
 
 
 
实验二:配置动态NAT
用途:如果企业当中向服务提供商申请了多个或者一串公网地址,使企业内成员都能访问因特网或者提供服务
 
拓扑如下:
 
 
具体配置:
 
R1
Router>
Router>en
Router#conf t
Router(config)#hostname R1
R1(config)#interface f0/0
R1(config-if)#ip address 192.168.1.254 255.255.255.0
R1(config-if)#no sh
R1(config-if)#int f0/1
R1(config-if)#ip address 218.87.18.23 255.255.255.0
R1(config-if)#no sh
R1(config-if)#exit
R1(config)#access-list 1 permit 192.168.1.0 0.0.0.255     -- 定义允许的流量
R1(config)#ip nat pool lab 218.87.18.21 218.87.18.23 netmask 255.255.255.0
-- 定义名为lab的公网IP地址池,范围为:218.87.18.21 – 218.87.18.23
R1(config)#ip nat inside source list 1 pool lab overload
-- 定义允许访问控制列表1的流量从lab地址池中转发出去,overload表示多路复用
R1(config)#interface f0/0
R1(config-if)#ip nat inside      -- 使用NAT标识内部接口
R1(config-if)#interface f0/1     -- 使用NAT标识外部接口
R1(config-if)#ip nat outside
R1(config-if)#end
R1#
 
 
ISP
Router>en
Router#conf t
Router(config)#hostname ISP
ISP(config)#interface f0/1
ISP(config-if)#ip address 218.87.18.24 255.255.255.0
ISP(config-if)#no sh
ISP(config-if)#end
ISP#
 
 
 
验证在PCISP
PC>ping 218.87.18.24
 
Pinging 218.87.18.24 with 32 bytes of data:
 
Reply from 218.87.18.24: bytes=32 time=53ms TTL=254
Reply from 218.87.18.24: bytes=32 time=21ms TTL=254
Reply from 218.87.18.24: bytes=32 time=36ms TTL=254
Reply from 218.87.18.24: bytes=32 time=39ms TTL=254
 
Ping statistics for 218.87.18.24:
    Packets: Sent = 4, Received = 4, Lost = 0 (0% loss),
Approximate round trip times in milli-seconds:
Minimum = 36ms, Maximum = 73ms, Average = 47ms
 
PC>
 
 
 
查看NAT转换表:
R1#show ip nat translations
Pro  Inside global     Inside local       Outside local      Outside global
icmp 218.87.18.21:30   192.168.1.1:30     218.87.18.24:30    218.87.18.24:30
icmp 218.87.18.21:31   192.168.1.1:31     218.87.18.24:31    218.87.18.24:31
icmp 218.87.18.21:32   192.168.1.1:32     218.87.18.24:32    218.87.18.24:32
icmp 218.87.18.21:33   192.168.1.1:33     218.87.18.24:33    218.87.18.24:33
icmp 218.87.18.21:34   192.168.1.1:34     218.87.18.24:34    218.87.18.24:34
icmp 218.87.18.21:35   192.168.1.1:35     218.87.18.24:35    218.87.18.24:35
icmp 218.87.18.21:36   192.168.1.1:36     218.87.18.24:36    218.87.18.24:36
R1#
 
注:由于下面只有一台PC,从以上表中不能看出所有的公网IP都被使用,大家用实验时可以下面挂两台或多台计算机.
 
 
 
实验三:配置PAT(端口地址转换)      ---- 拓扑为实验一拓扑
用途:这种方式是最普遍,也是最常用的方法,当企业仅只有申请了一个公网IP地址的情况下,我们可以使用PAT方式来实现企业内部能够访问因特网.
 
 
具体配置:
 
R1
Router>
Router>en
Router#conf t
Router(config)#hostname R1
R1(config)#interface f0/0
R1(config-if)#ip address 192.168.1.254 255.255.255.0
R1(config-if)#no sh
R1(config-if)#int f0/1
R1(config-if)#ip address 218.87.18.23 255.255.255.0
R1(config-if)#no sh
R1(config-if)#exit
R1(config)#access-list 1 permit 192.168.1.0 0.0.0.255      -- 定义允许的流量
R1(config)#ip nat inside source list 1 interface f0/1 overload
-- 定义所有符合访问控制列表1的流量,全部从F0/1接口转发出去.
R1(config)#interface f0/0
R1(config-if)#ip nat inside
R1(config-if)#interface f0/1
R1(config-if)#ip nat outside
R1(config-if)#end
R1#
 
 
 
ISP
Router>en
Router#conf t
Router(config)#hostname ISP
ISP(config)#interface f0/1
ISP(config-if)#ip address 218.87.18.24 255.255.255.0
ISP(config-if)#no sh
ISP(config-if)#end
ISP#
 
 
验证在PCISP
 
PC>ping 218.87.18.24
 
Pinging 218.87.18.24 with 32 bytes of data:
 
Reply from 218.87.18.24: bytes=32 time=86ms TTL=254
Reply from 218.87.18.24: bytes=32 time=45ms TTL=254
Reply from 218.87.18.24: bytes=32 time=49ms TTL=254
Reply from 218.87.18.24: bytes=32 time=35ms TTL=254
 
Ping statistics for 218.87.18.24:
    Packets: Sent = 4, Received = 4, Lost = 0 (0% loss),
Approximate round trip times in milli-seconds:
    Minimum = 35ms, Maximum = 86ms, Average = 53ms
 
 
 
查看NAT转换表:
 
R1#show ip nat translations
Pro  Inside global     Inside local       Outside local      Outside global
icmp 218.87.18.23:43   192.168.1.1:43     218.87.18.24:43    218.87.18.24:43
icmp 218.87.18.23:44   192.168.1.1:44     218.87.18.24:44    218.87.18.24:44
icmp 218.87.18.23:45   192.168.1.1:45     218.87.18.24:45    218.87.18.24:45
icmp 218.87.18.23:46   192.168.1.1:46     218.87.18.24:46    218.87.18.24:46
 
R1#
 
 
 
总结:
网络地址转换就是将一个IP地址用另一个IP地址代替。尽管最初设计网络地址转换的目的是为了增加在专用网络中可使用的IP地址数,但是它有一个隐蔽的安全特性,如内部主机隐蔽等,保证了网络的一定安全。网络地址转换主要用在两个方面:
1)网络管理员希望隐藏内部网络的IP地址。这样,互联网上的主机无法判断内部网络的情况; 
2内部网络的IP地址是无效的。这种情况主要是因为现在的IP地址不够用,要申请到足够多的合法IP地址很难办到,因此需要转换IP地址。

    
在上面两种情况下,内部网对外面是不可见的,互联网不能访问内部网,但是内部网主机之间可以相互访问。









本文转自 meiyanaa 51CTO博客,原文链接:http://blog.51cto.com/justim/240713,如需转载请自行联系原作者
相关实践学习
基于ACK Serverless轻松部署企业级Stable Diffusion
本实验指导您在容器服务Serverless版(以下简称 ACK Serverless )中,通过Knative部署满足企业级弹性需求的Stable Diffusion服务。同时通过对该服务进行压测实验,体验ACK Serverless 弹性能力。
目录
相关文章
|
2月前
|
机器学习/深度学习 移动开发 测试技术
RT-DETR改进策略【模型轻量化】| 替换骨干网络为MoblieNetV2,含模型详解和完整配置步骤
RT-DETR改进策略【模型轻量化】| 替换骨干网络为MoblieNetV2,含模型详解和完整配置步骤
86 1
RT-DETR改进策略【模型轻量化】| 替换骨干网络为MoblieNetV2,含模型详解和完整配置步骤
|
1月前
|
域名解析 网络协议 Linux
网络基础知识与配置
本文介绍了网络基础知识,涵盖网络概念、协议、拓扑结构及IP地址等内容。网络是由计算机设备通过通信线路连接而成的系统,用于资源共享与信息传递。文中详细解析了TCP/IP协议族(如IP、TCP、UDP)、常见应用层协议(如HTTP、FTP、SMTP、DNS)的功能与应用场景。同时,阐述了多种网络拓扑结构(总线型、星型、环型、树型、网状)的特点与优缺点。此外,还讲解了IP地址分类、子网掩码的作用,以及如何在Windows和Linux系统中配置网络接口、测试连通性(Ping、Traceroute)和查看默认网关与路由表的方法。这些内容为理解和管理计算机网络提供了全面的基础知识。
77 6
|
1月前
|
监控 安全 网络协议
Hyper V上网实战:多虚拟机网络环境配置
在Hyper-V环境中配置多虚拟机网络以实现上网功能,需完成以下步骤:1. 确认Hyper-V安装与物理网络连接正常;2. 配置虚拟交换机(外部、内部或专用)以支持不同网络需求;3. 设置虚拟机网络适配器并关联对应虚拟交换机;4. 验证虚拟机网络连接状态;5. 根据场景需求优化多虚拟机网络环境。此外,还需注意网络隔离、性能监控及数据备份等事项,确保网络安全稳定运行。
|
2月前
|
机器学习/深度学习 计算机视觉
RT-DETR改进策略【Backbone/主干网络】| 替换骨干网络为2023-CVPR LSKNet (附网络详解和完整配置步骤)
RT-DETR改进策略【Backbone/主干网络】| 替换骨干网络为2023-CVPR LSKNet (附网络详解和完整配置步骤)
86 13
RT-DETR改进策略【Backbone/主干网络】| 替换骨干网络为2023-CVPR LSKNet (附网络详解和完整配置步骤)
|
1月前
|
安全 网络协议 网络安全
当虚拟机出现网络连接问题时,应该先检查Hyper-V的网卡连接配置
当虚拟机出现网络连接问题时,应首先检查Hyper-V的网卡配置。具体步骤包括:确认虚拟机运行状态、检查虚拟交换机类型和物理网卡连接、确保虚拟机网络适配器正确连接到虚拟交换机,并验证网络配置(IP地址等)。常见问题如虚拟交换机配置错误、网络适配器未连接或防火墙阻止连接,可通过重新配置或调整设置解决。必要时重启虚拟机和宿主机,查看事件日志或联系技术支持以进一步排查问题。
|
2月前
|
机器学习/深度学习 编解码 数据可视化
RT-DETR改进策略【Backbone/主干网络】| 替换骨干网络为2023-CVPR ConvNeXt V2 (附网络详解和完整配置步骤)
RT-DETR改进策略【Backbone/主干网络】| 替换骨干网络为2023-CVPR ConvNeXt V2 (附网络详解和完整配置步骤)
139 11
RT-DETR改进策略【Backbone/主干网络】| 替换骨干网络为2023-CVPR ConvNeXt V2 (附网络详解和完整配置步骤)
|
2月前
|
机器学习/深度学习 移动开发 测试技术
YOLOv11改进策略【模型轻量化】| 替换骨干网络为MoblieNetV2,含模型详解和完整配置步骤
YOLOv11改进策略【模型轻量化】| 替换骨干网络为MoblieNetV2,含模型详解和完整配置步骤
144 13
YOLOv11改进策略【模型轻量化】| 替换骨干网络为MoblieNetV2,含模型详解和完整配置步骤
|
1月前
|
虚拟化 网络虚拟化 Windows
导入虚拟机到Hyper-V环境时,理解并配置网络适配器设置是确保网络通信的关键
在Hyper-V环境中,正确配置虚拟机的网络适配器是确保其网络通信的关键。需先启用Hyper-V功能并创建虚拟交换机。接着,在Hyper-V管理器中选择目标虚拟机,添加或配置网络适配器,选择合适的虚拟交换机(外部、内部或私有),并根据需求配置VLAN、MAC地址等选项。最后,启动虚拟机并验证网络连接,确保其能正常访问外部网络、与主机及其他虚拟机通信。常见问题包括无法访问外部网络或获取IP地址,需检查虚拟交换机和适配器设置。
|
2月前
|
安全 数据挖掘 BI
|
2月前
|
机器学习/深度学习 编解码 数据可视化
YOLOv11改进策略【Backbone/主干网络】| 替换骨干网络为2023-CVPR ConvNeXt V2 (附网络详解和完整配置步骤)
YOLOv11改进策略【Backbone/主干网络】| 替换骨干网络为2023-CVPR ConvNeXt V2 (附网络详解和完整配置步骤)
182 0
下一篇
oss创建bucket