设为首页 收藏本站
查看: 1769|回复: 0

[经验分享] Juniper ScreenOS下的MIP, VIP, DIP, NAT-src, NAT-dst区别

[复制链接]

尚未签到

发表于 2018-7-28 10:40:11 | 显示全部楼层 |阅读模式
  Juniper防火墙的防火墙接口有三种模式,透明(Transparent)、NAT、路由(route)模式;其中在 ScreenOS 6.2后,防火墙支持在透明模式下的NAT,但是是有条件的,只支持策略nat-src和DIP。(原文Starting with ScreenOS 6.2, the firewall supports NAT in Transparent Mode but only on policy based NAT-src with the DIP pool built on the extended VLAN interface.MIP, VIP or destination NAT is not supported in Transparent Mode.)
  透明和路由模式都相对简单,本文为自己学习笔记,记录NAT模式下的各种问题。
  首先 ScreenOS提供了以下几种模式NAT:
  如何选择正确的NAT模式,见右图:
  1.对于outbound方向:使用Source Network Address Translation (NAT) and Source Port Address Translation (PAT)  、Source NAPT (Network Address Port Translation)、Policy NAT-Src or DIPs (Dynamic IPs)
  2.对于inbound方向(客户端在外网untrust方向访问内网资源):使用Port Forwarding or Destination NAT (Destination port translation) 、Destination IP Address translation 、Destination IP and Destination Port Address Translation (PAT)、Policy NAT-Dst or VIPs (Virtual IPs)
  3.对于双向访问使用MIPs (Mapped IPs)。注:此处的双向指无论到Inbound还是Outbound,必须是“内网”同一主机( from the same internal hosts.)否则你可以分别建立第一、二两种不同的NAT达到要求。
  对于NAT-Src、NAT-Dst,是属于策略机的NAT;DIP、MIP、VIP是接口级NAT;有一些需要注意的地方:
  1、入口接口处于“路由”或 NAT 模式时,可以使用基于策略的 NAT-src。如果处于NAT 模式,策略级的 NAT-src 参数将取代接口级的 NAT 参数。
  2、可以在同一策略中结合使用 NAT-src 和 NAT-dst。每个转换机制均独立执行,且只能单向执行。也就是说,如果在从 zone1 到 zone2 的信息流上启用 NAT-dst,安全设备就不会在从 zone2 到 zone1 的信息流上执行 NAT-src,除非您明确配置策略让设备这样执行。
  3、虽然 MIP 和 VIP 的地址转换机制是双向的,但基于策略的 NAT-src 和 NAT-dst 能够将入站和出站信息流的地址转换分开,以提供较好的控制与安全性能。例如,如果在 Web 服务器上使用 MIP,则每当服务器发起出站信息流以获取更新或补丁程序时,其活动都会被公开,这样就将信息提供给警觉的***者,供其进行***。利用基于策略的地址转换方法,可以在 Web 服务器 (使用 NAT-dst) 接收信息流而不是 (使用 NAT-src) 发起信息流时定义不同的地址映射。这样可以使服务器的活动处于隐藏状态,防止他人收集信息趁机***,从而更好地保护服务器。在此版 ScreenOS 中,基于策略的 NAT-src 和 NAT-dst 各提供一种单一方法,加起来可以取代基于接口的 MIP 和 VIP 功能,而且超过了后者。

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-542457-1-1.html 上篇帖子: juniper EX8200 系列交换机配置常用命令 下篇帖子: 21世纪网络选择Juniper城域核心路由平台
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表