设为首页 收藏本站
查看: 2544|回复: 0

[经验分享] ASA8.4(2)-NAT配置

[复制链接]

尚未签到

发表于 2015-11-5 13:33:50 | 显示全部楼层 |阅读模式
  如下是实验拓扑:
DSC0000.jpg

  
  1.       R2远程telnet访问R1的外网口10.10.10.3,配置nat:
  ASA:
  objetnetwork outside_static //映射的外网地址对象名称
  host10.10.10.4 //映射的外网地址是10.10.10.4
  objectnetwork inside_static  //定义内网地址对象名称
  host172.16.1.3 //需要映射的内网地址是172.16.1.3  
  nat(inside,outside) static outside_static  //将内网地址对象转换成外网地址
  
  通过如下命令查看nat的状态:
  showxlate
  ASA842(config-if)#show xlate      
  1 in use, 1 mostused
  Flags: D - DNS,i - dynamic, r - portmap, s - static, I - identity, T - twice
  NAT frominside:172.16.1.3 to outside:10.10.10.4
  flags s idle0:14:10 timeout 0:00:00
  
  show nat detail
  ASA842(config-if)#show nat detail
  
  Auto NATPolicies (Section 2)
  1 (inside) to(outside) source static inside_static outside_static  
  translate_hits = 15, untranslate_hits = 33
  Source - Origin: 172.16.1.3/32, Translated:10.10.10.4/32
  在R2上telnet10.10.10.3:
  R2#telnet10.10.10.3
  Trying10.10.10.3 ... Open
  User AccessVerification
  Username: ccie
  Password:
  R1>en
  Password:
  R1#show users
  Line      User       Host(s)              Idle       Location
  0 con 0                idle                 00:13:58   
  * 98 vty 0     ccie      idle                00:00:00 10.10.10.4
  
  2.      R2上的loopback0访问外网时,转换成10.10.10.100这个地址:
  ASA:
  object network outside_internet   //定义公网对象名称
  host 10.10.10.200       //定义映射后的公网地址
  object network inside_client   //定义内网段名称
  subnet  2.2.2.0255.255.255.0 //定义需要被转换的内网段
  nat (inside,outside) dynamic outside_internet //从inside到outside这个方向的地址访问时按照动态地址转换成outside_internet地址
  在R2上telnetR110.10.10.3:
  R2#telnet10.10.10.3 /source-interface loo0
  Trying10.10.10.3 ... Open
  UserAccess Verification
  Username:ccie
  Password:
  R1>en
  Password:
  R1#showusers
  Line      User       Host(s)              Idle       Location
  0 con 0                idle                 00:05:24   
  * 98 vty 0     ccie       idle                 00:00:00 10.10.10.200
  
  Interface    User               Mode         Idle     Peer Address
  3.      R2的loo0地址段访问外网时,转换成10.10.10.50-10.10.10.60地址池中的一个地址
  ASA:
  object network pat-pool //定义地址池名称
  range 10.10.10.50 10.10.10.60 //定义映射后的地址池范围
  object network inside_client  //定义内网子网段名称
  sunet 2.2.2.0 255.255.255.0 //定义内网子网段
  nat (inside,outside) dynamic pat_pool pat-pool round-robin//按照地址池转换成地址池对象中的地址
  在R2上telnetR1的地址10.10.10.3:
  R2#telnet10.10.10.3 /source-interface loo0
  Trying10.10.10.3 ... Open
  UserAccess Verification
  Username:ccie
  Password:
  R1>en
  Password:
  R1#showusers
  Line      User       Host(s)              Idle       Location
  0 con 0                idle                 00:34:38   
  * 98 vty0     ccie       idle                 00:00:00 10.10.10.60
  Interface    User               Mode         Idle     Peer Address
  
  在ASA上查看:
  ASA842(config)#show xlate
  1 in use,6 most used
  Flags: D- DNS, i - dynamic, r - portmap, s - static, I - identity, T - twice
  TCP PAT from inside:2.2.2.2/11038 tooutside:10.10.10.60/11038 flags ri idle 0:04:40 timeout 0:00:30
  
  ASA842(config)#show nat detail
  Auto NATPolicies (Section 2)
  1 (inside) to (outside) source dynamic inside_subnet pat-poolpat-pool round-robin
      translate_hits =26, untranslate_hits = 1
  Source - Origin: 2.2.2.0/24, Translated (PAT):10.10.10.50-10.10.10.60
  在ASA上开启logging功能,查看有这么一条记录:
  %ASA-6-302013: Built outbound TCP connection 236for outside:10.10.10.3/23 (10.10.10.3/23) to inside:2.2.2.2/11041(10.10.10.52/11041)//这条记录说明pat转换时,轮询功能起了作用
  4.      R2上的172.16.1.3地址访问外网时,转换成ASA的出接口地址:
  ASA:
  object network inside_client
  host 172.16.1.3
  nat (inside,outside) dynamic interface
  在R2上telnetR1的10.10.10.3:
  R2#telnet10.10.10.3                       
  Trying10.10.10.3 ... Open
  User AccessVerification
  Username:ccie
  Password:
  R1>en
  Password:
  R1#showuse   
  R1#showusers
  Line      User       Host(s)              Idle       Location
  0 con 0                idle                 00:00:38   
  * 98 vty0     ccie       idle                 00:00:00 10.10.10.2
  
  Interface    User               Mode         Idle     Peer Address
  在ASA上查看NAT状态:
  ASA842(config-network-object)#show nat detail
  Auto NATPolicies (Section 2)
  1(inside) to (outside) source dynamic inside_client interface  
  translate_hits = 1, untranslate_hits = 0
  Source - Origin: 172.16.1.3/32, Translated: 10.10.10.2/24
  
  ASA842(config-network-object)#show xlate
  1 in use,6 most used
  Flags: D- DNS, i - dynamic, r - portmap, s - static, I - identity, T - twice
  TCP PAT from inside:172.16.1.3/11043 to outside:10.10.10.2/53962flags ri idle 0:08:26 timeout 0:00:30
  

         版权声明:本文为博主原创文章,未经博主允许不得转载。

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-135463-1-1.html 上篇帖子: Cisco 动态NAPT的配置(实现内部多台主机同时上网) 下篇帖子: 职场
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表