设为首页 收藏本站
查看: 881|回复: 0

[经验分享] Nat---网络地址转换---动态篇

[复制链接]
累计签到:1 天
连续签到:1 天
发表于 2015-5-7 08:56:07 | 显示全部楼层 |阅读模式
一:实验拓扑
wKioL1VJ1Y7AR-bJAAFgQB2Pjz0039.jpg

PcIP地址划分
Pc1  192.168.10.10   255.255.255.0    192.168.10.1
Pc2  192.168.10.10   255.255.255.0    192.168.10.1
Pc3  192.168.10.10   255.255.255.0    192.168.10.1
Pc4  192.168.10.10   255.255.255.0    192.168.10.1

二:实验目标
1:利用单臂路由技术实现跨vlan通信
2:利用Nat动态转换技术实现私有地址和公有地址的转换
3:抓取报文分析数据包转送思路
4:理解实验原理
5:熟练掌握Nat技术的命令,并理解。


动态转换

  动态转换是指将内部网络的私有IP地址转换为公用IP地址时,IP地址对并不是一一对应的,而是随机的。所有被管理员授权访问外网的私有IP地址可随机转换为任何指定的公有IP地址。也就是说,只要指定哪些内部地址可以进行转换,以及用哪些合法地址作为外部地址时,就可以进行动态转换。每个地址的租用时间都有限制。这样,当ISP提供的合法IP地址略少于网络内部的计算机数量时,可以采用动态转换的方式。

三:实验步骤

1:单臂路由
交换机1
<Huawei>system-view//
[Huawei]vlan bat 10 20//新建vlan1020
[Huawei]int g0/0/1//进入默认接口
[Huawei-GigabitEthernet0/0/1]portlink-type access//只允许一个端口通过access口中,是不允许带标签.当一个数据包通过的时候必须得脱下自身的标签.直到通往下一个端口
[Huawei-GigabitEthernet0/0/1]portdefault vlan 10//只允许vlan10的成员通过
[Huawei-GigabitEthernet0/0/1]intg0/0/2//进入默认接口
[Huawei-GigabitEthernet0/0/2]portlink-type access//只允许一个端口通过
[Huawei-GigabitEthernet0/0/2]portdefault vlan 20//只允许vlan20的成员通过
[Huawei-GigabitEthernet0/0/2]intg0/0/5//进入默认接口
[Huawei-GigabitEthernet0/0/5]portlink-type trunk//转为中继口模式
[Huawei-GigabitEthernet0/0/5]porttrunk allow-pass vlan 10 20//允许vlan1020的成员通过要实现四台pc机的互通性-并且在此处的数据包都是要带上标签《tag》的..
[Huawei-GigabitEthernet0/0/5]intg0/0/6//进入默认接口
[Huawei-GigabitEthernet0/0/6]portlink-type trunk//转为中继口模式
[Huawei-GigabitEthernet0/0/6]porttrunk allow-pass vlan 10 20//允许vlan1020的成员通过
交换机2
<Huawei>system-view
[Huawei]vlan bat 10 20
[Huawei]int g0/0/3//进入默认接口
[Huawei-GigabitEthernet0/0/3]portlink-type access//只允许一个端口通过.即默认的接口与其相连的接口
[Huawei-GigabitEthernet0/0/3]portdefault vlan 10//只允许vlan10的成员通过
[Huawei-GigabitEthernet0/0/3]intg0/0/4//进入默认接口
[Huawei-GigabitEthernet0/0/4]portlink-type access//只允许一条端口通过
[Huawei-GigabitEthernet0/0/4]portdefault vlan 20//只允许vlan20的成员通[Huawei-GigabitEthernet0/0/4]intg0/0/5//进入默认接口
[Huawei-GigabitEthernet0/0/5]portlink-type trunk//转为中继口模式
[Huawei-GigabitEthernet0/0/5]porttrunk allow-pass vlan 10 20//允许vlan1020的成员通过要实现四台pc机的互通性-并且在此处的数据包都是要带上标签《tag》的..这里也可以直接将10 20 替换成all  代表全部的vlan ,但是往往在现实中.我们是不用这种方法.因为这样会带来不安全性!


路由器1
<Huawei>system-view
[Huawei]int g0/0/0//进入默认接口
[Huawei-GigabitEthernet0/0/0]ipadd 12.0.0.1 24//设置默认IP地址
[Huawei]ip route-static0.0.0.0 0.0.0.0 12.0.0.2//设置静态路由.数据包通过g0/0/0接口,跳往下一接口.
[Huawei]int g0/0/1.1//定义子端口1.1//在路由器以太网接口上划分子接口,使用以太网的子接口的ip地址作为网关,并且在子接口上封装802.1q协议.每个都可以划分为“1—4096”个子接口
[Huawei-GigabitEthernet0/0/1.1]dot1qtermination vid 10//封装dot1q
[Huawei-GigabitEthernet0/0/1.1]ipadd 192.168.10.1 24//用以太网的子接口的ip地址作为网关
[Huawei-GigabitEthernet0/0/1.1]arpbroadcast enable// 使能终结子接口的ARP广播功能
[Huawei-GigabitEthernet0/0/1.1]intg0/0/1.2//定义端口1.2
[Huawei-GigabitEthernet0/0/1.2]dot1qtermination vid 20//进行分装
[Huawei-GigabitEthernet0/0/1.2]ipadd 192.168.20.1 24//以太网口的IP地址作为网关
[Huawei-GigabitEthernet0/0/1.2]arpbroadcast enable//使能终结子接口的ARP的广播功能

路由器2
[Huawei]int g0/0/0//进入默认接口
[Huawei-GigabitEthernet0/0/0]ipadd 12.0.0.2 24
[Huawei]iproute-static 192.168.10.0 255.255.255.0 12.0.0.1
[Huawei]iproute-static 192.168.20.0 255.255.255.0 12.0.0.1//设定两条回路静态路由

Pc1—检验
wKioL1VJ1jGiR4wBAAFVb1eUfdQ457.jpg
wKiom1VJ1MDQ1WOTAAFOC_jRCEQ388.jpg
wKioL1VJ1jKSqO1WAAFcTOZm0Lo758.jpg
wKiom1VJ1MCzfMSbAAFlZkr26R8957.jpg
vlan通信成功


2:动态转换
[Huawei]nataddress-group 1//创建地址池“1
[Huawei]nataddress-group 1 128.8.8.10 128.8.8.20//8.108.20之间的地址加入到地址池1
[Huawei]acl 2000//1上创建号为2000的控制列表
[Huawei-acl-basic-2000]rulepermit source 192.168.10.0 0.0.0.255//只允许192.168.10.0/24段的数据包通过
[Huawei-acl-basic-2000]intg0/0/0
[Huawei-GigabitEthernet0/0/0]natoutbound 2000 address-group 1 no-pat//对访问控制列表2000上的进行地址转换(outbound),转换的地址组是address-group 1
[Huawei]intg0/0/0
[Huawei-GigabitEthernet0/0/0]undonat outbound 2000 address-group 1 no-pat
[Huawei-GigabitEthernet0/0/0]nat outbound 2000//将访问控制列表2000匹配的流量转换成该接口的IP地址作为源地址。四:实验结果
wKiom1VJ1RyxwRMPAAEfkkM-ewc416.jpg
五:实验抓取报文
wKiom1VJ1OvgwvW6AALcDe7FgH4233.jpg
分析:
上图可以看出,请求客户机向服务端发送一个icmp的请求报文,在第47处的数据包由192.168.20.20 处发出,通往12.0.0.2目的处。而又在第48处的数据包和47处的数据包是一样的,这就证明的了在第47 处的数据包发送之后,目的处收到数据包之后并没有回包。而在第49处的数据包就开始回包了,由12.0.0.2处发出,通往192.168.20.20处。

wKiom1VJ1PqCH8pwAALANsNZHIE215.jpg
分析:
在第11处发送的一条ARP广播报文(broadcast ARP)经过了12.0.0.1处,然后将报文告诉并发给了12.0.0.2处。在这个报文中我们可以看到它的数据的转发原理及路径!


运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-64472-1-1.html 上篇帖子: Cisco AP IOS升级 下篇帖子: cisco ppp和HDLC认证 动态 网络
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表