PIX配置手册三(nat)

本文涉及的产品
公网NAT网关,每月750个小时 15CU
简介:

一、nat + glob 


1、内部地址转换外部地址池配置说明:


nat (inside) 1 2.2.2.0 255.255.255.0  配置inside表

glob (outside)1 1.1.1.10-1.1.1.20     配置outside表

wKiom1ObuhiwnJieAAHVSAidJK0615.jpg

sh nat 查看nat inside配置

sh glob 查看nat global配置

sh user 查看设备登陆用户

sh xlate 查看nat转换表  

sh conn 查看目前连接的信息


clear xlate 清空xlate转换项 

clear nat   清空nat inside配置

clear glob  清空nat global配置





2、外部地址不够,配置PAT,就是转换为out接口地址:


nat (inside)1 2.2.2.0 255.255.255.0

glob (outside)1 interface


wKioL1ObuSvz17UzAAHN5ztN7a4352.jpg

3、nat+pat使用,对于有一段公网地址池,而又不够用的


nat (inside) 1 2.2.2.0 255.255.255.0

glob (outside) 1 1.1.1.10-1.1.1.20

glob (outside) 1 interface

wKioL1ObuhKxrZl_AAIJsjK4PIE868.jpg


4、acl控制nat

access-l nat per tcp any any eq telnet

nat (inside) 1 access-l nat

glob (outside)1 interface


sh access-l nat 查看acl nat列表

wKioL1ObuSmT9rHHAAIRuTkAQHk102.jpg



二、nonat(也称nat0)不改变原和目标 

  (内部地址访问外部地址不需要做转换)(静态配置,注意设备之间的路由)

  1、identity nat跟nat具体地址(有xlate表项)

nat (inside) 0 2.2.2.0 255.255.255.0

wKiom1ObunfzLAwGAAHeORAOcq8973.jpg

  2、bypass nat后跟acl (没有xlate表项)更节省资源


access-l nonat per ip 2.2.2.0 255.255.255.0 1.1.1.0 255.255.255.0

nat (inside) 0 access-l nonat

wKiom1Obupeg-RcrAAInGICErCY528.jpg


三、static + access

静态一对一映射(注意内部pix和路由器之间的路由)


1.static


static (inside,outside) 1.1.1.10 2.2.2.2 

(outside:1.1.1.10 inside:2.2.2.2)

wKioL1Obun_xvIovAAHC77ZJp8M958.jpg

如果想让ping通测试:icmp对于pix来说不是一个有状态的协议,需要访问控制列表放行icmp


放行icmp:

access-l out per icmp any any echo

access-l out per icmp any any echo-

access-l out in interface outside



2.端口转换


static (inside,outside) tcp interface(也可以是外部地址) 2114 2.2.2.2 23(内部地址)

access-l out per tcp host 1.1.1.2 host 1.1.1.1 eq 2114

access-g out in interface outside(如果不支持直接应用,就需要进到借口模式去应用)

wKioL1ObupXwXk-xAAJKNQurYPk544.jpg



3.dos防御

static (inside,outside) 1.1.1.10 2.2.2.2 1000(最大的tcp连接数) 200(最大的tcp半开连接数)


sh static 查看static配置



4.access-list static(外部向内部发起一个telnet,通过acl坐静态映射)


access-l static per tcp host 2.2.2.2(内部地址) eq telnet host 1.1.1.2  里边出去的流量


static (inside.outside) tcp 1.1.1.10(外部地址) telnet access-list static(内部地址) 外边进来的转换


access-l out per tcp host 1.1.1.2 host 1.1.1.10 eq telnet (定义pix外部接口出去的流量)

access-group out in interface outside

wKiom1ObutTxpQ4AAAJ5yNIEjrA675.jpg




注意:


穿越pix必须做nat 才能通过,然而会改变原和目标。nonat除外(也称nat0)不改变原和目标


icmp对于pix来说不是一个有状态的协议,需要访问控制列表放行icmp


放行icmp:

access-l out per icmp any any echo

access-l out per icmp any any echo-

access-l out in interface outside






     本文转自506554897 51CTO博客,原文链接:http://blog.51cto.com/506554897/1426274,如需转载请自行联系原作者




相关实践学习
每个IT人都想学的“Web应用上云经典架构”实战
基于阿里云,构建一个企业web应用上云经典架构,让IT从业者体验企业级架构的实战训练。
相关文章
|
1月前
|
Linux 虚拟化
VMware workstation 中centos7虚拟机在nat模式下怎么配置网卡,指定我想要的IP并且可以联网
https://blog.csdn.net/2302_78534730/article/details/132825156?spm=1001.2014.3001.5502
137 0
|
8天前
|
安全 数据安全/隐私保护 网络架构
ensp中nat地址转换(静态nat 动态nat NAPT 和Easy IP)配置命令
ensp中nat地址转换(静态nat 动态nat NAPT 和Easy IP)配置命令
|
8天前
ENSP Nat地址转换(配置命令 )
ENSP Nat地址转换(配置命令 )
|
3月前
|
弹性计算 Linux 网络安全
三步搭建VPC专有网络NAT网关,配置SNAT和DNAT规则(补充版)
申明:该文档参考于用户 “帅宝宝”的文档进行的优化,新增永久生效的方式
312 1
|
9月前
|
弹性计算 运维 网络架构
【运维知识进阶篇】用阿里云配置NAT网关配置
【运维知识进阶篇】用阿里云配置NAT网关配置
345 0
|
9月前
|
运维 Shell 网络安全
【运维知识进阶篇】iptables防火墙详解(iptables执行过程+表与链概述+iptables命令参数+配置filter表规则+NAT表实现共享上网、端口转发、IP映射)(三)
【运维知识进阶篇】iptables防火墙详解(iptables执行过程+表与链概述+iptables命令参数+配置filter表规则+NAT表实现共享上网、端口转发、IP映射)(三)
1422 0
|
9月前
|
运维 网络协议 网络安全
【运维知识进阶篇】iptables防火墙详解(iptables执行过程+表与链概述+iptables命令参数+配置filter表规则+NAT表实现共享上网、端口转发、IP映射)(二)
【运维知识进阶篇】iptables防火墙详解(iptables执行过程+表与链概述+iptables命令参数+配置filter表规则+NAT表实现共享上网、端口转发、IP映射)(二)
243 0
|
9月前
|
运维 网络协议 Linux
【运维知识进阶篇】iptables防火墙详解(iptables执行过程+表与链概述+iptables命令参数+配置filter表规则+NAT表实现共享上网、端口转发、IP映射)(一)
【运维知识进阶篇】iptables防火墙详解(iptables执行过程+表与链概述+iptables命令参数+配置filter表规则+NAT表实现共享上网、端口转发、IP映射)
801 0
|
10月前
|
域名解析 网络协议
NAT实验和配置
NAT实验和配置
71 0
|
11月前
|
网络协议 Windows
如何在虚拟机中配置静态IP,以解决在NAT模式下的网络连接问题?
如何在虚拟机中配置静态IP,以解决在NAT模式下的网络连接问题?
173 0