设为首页 收藏本站
查看: 1065|回复: 0

[经验分享] Cisco PIX NAT(地址转换)详解

[复制链接]
发表于 2018-7-20 10:45:11 | 显示全部楼层 |阅读模式
  nat和global命令总是一起使用。nat命令定义可以转换地址以访问低安全级网络的本地主机;global命令定义了用于转换的全局地址池。 nat命
  令的nat_id标示符指定了nat命令使用的地址池。
  语法:
  Pix(config)#global  (if_name) nat_id {global_ip[global_ip] [netmask global_mask]|interface}
  Pix(config)#nat  (if_name) nat_id local_ip [netmask]
  例:
  Pix(config)# global  (outside) 1 215.1.2.0
  Pix(config)# global (outside) 1  1.1.1.1-1.1.1.30 netmask 255.255.255.224
  Pix(config)# nat (inside) 1  192.168.1.0 255.255.255.0
  ***
  改变或删除一个nat命令语句后,使用clear xlate命令。
  最 多可以定义256个全局地址池。
  不要用全局地址池指定了的地址来做静态映射。
  静态映射拥有比nat命令创建的映射有更高的优先级。
  ***
  指 定内部所有主机的选项
  Pix(config)#nat (inside) 1 0 0
  0 0是local_ip/netmask  0.0.0.0 0.0.0.0的组合。
  更多的NAT选项
  nat命令能够使能或禁止一个或更多的地址转换,还有很多其他的选项
  Pix(config)#  nat (if_name) nat_id ip_address [netmask] [outside] [dns] [norandomseq]
  [timeout  hh:mm:ss] [conn_limit] [em_limit]
  Pix(config)# no nat (if_name)  nat_id address [netmask] [outside]
  NAT_ID选项
  NAT 0
  nat  0关闭特定地址的NAT转换,这个结果称为identity
  translation,这种转换映射到它自身的地址。这个命令假定主机地址 是一个可在Internet上使用的有效的全局地址。
  与static命令不同的是,nat要求连接从内部发起。
  Pix(config)#  nat (dmz) 0 1.1.1.15 //该主机可访问外部网络
  Pix(config)# static (dmz, outside)  1.1.1.15 1.1.1.15  //地址对外部可见
  下面例子使用一个C类地址
  Pix(config)# nat  (dmz) 0 1.1.2.0 255.255.255.0
  Pix(config)# static (dmz, outside)  1.1.2.0 1.1.2.0 netmask 255.255.255.0
  NAT 0 Access-List ACL Name
  使 用访问控制列表设置旁路,使特定的传输跳过NAT转换进程。
  这个命令假定主机地址是一个可在Internet上使用的有效的全局地址。
  Pix(config)#  access-list skip-nat permit ip host 1.1.1.15 host 1.1.2.19
  Pix(config)#  nat (inside) 0 access-list skip-nap
  NAT_ID 大于0
  正常的NAT地址转换。
  Pix(config)#  global (outside) 9 1.1.2.1 - 1.1.2.254
  Pix(config)# global (outside)  9 1.1.3.0 netmask 255.255.255.0
  Pix(config)# nat (inside) 9  192.168.1.0 255.255.255.0
  不使用网络地址和广播地址
  如下例:
  Pix(config)#  global (outside) 1 10.1.1.0 netmask 255.255.255.240
  Pix(config)# nat  (inside) 1 192.168.1.0 255.255.255.0
  网络地址10.1.1.0和广播地址10.1.1.15都被包括在地 址池中,要想不包括他们
  Pix(config)# global (outside) 1 10.1.1.1 - 10.1.1.14
  Pix(config)#  nat (inside) 1 192.168.1.0 255.255.255.0
  检查NAT/Global配置
  show  global
  show nat
  write terminal
  show xlate
  PAT
  Pix(config)#  global (if_name) nat_id {global_ip [-global_ip] [netmask global_mask]  |interface}
  指定一个地址做PAT
  Pix(config)# global (outside) 5 1.1.1.25
  Pix(config)#  nat (inside) 5 0 0
  使用外网接口地址做PAT
  Pix(config)# global (outside) 7  interface
  Pix(config)# nat (inside) 7 0 0
  ***
  改变或删除nat命令语句后,应执行 clear xlate命令。
  作PAT的地址,不能用到另一个global或static地址池
  PAT不支持H.323应用和名称服务的 caching
  当多媒体应用需要穿过防火墙时,不能使用PAT。多媒体应用会与PAT的端口映射冲突。
  PAT不支持TCP ACL  "established"选项。
  PAT does work with DNS, HTTP, URL filtering, e-mail,  FTP, passive FTP, Telnet,outbound traceroute, and the UNIX RPC and
  rshell  protocols.
  结合使用NAT和PAT
  Pix(config)# global (outside) 3 1.1.3.0  netmask 255.255.255.0
  Pix(config)# global (outside) 3 interface
  Pix(config)#  nat (inside)3 0 0

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-539095-1-1.html 上篇帖子: Cisco PIX failover 实验过程详解 下篇帖子: Cisco ACS AAA服务器导入华为私有属性
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表