[互联网]Part4NAT配置与静态路由配置艾泰科技工程师培训材料.ppt
《[互联网]Part4NAT配置与静态路由配置艾泰科技工程师培训材料.ppt》由会员分享,可在线阅读,更多相关《[互联网]Part4NAT配置与静态路由配置艾泰科技工程师培训材料.ppt(46页珍藏版)》请在三一办公上搜索。
1、讲师:电子邮箱:联系电话:手机:电子邮箱:传真:,上海艾泰科技有限公司培训材料,NAT配置与静态路由配置(本培训材料以ReOS 5.4版本为基准),日程,1.NAT静态映射的配置2.NAT全局配置3.One2One NAT的配置4.Pass though的配置5.静态路由的配置,1.NAT静态映射的配置,WebUI高级配置NAT和DMZ配置NAT静态映射,NAT静态映射名:NAT静态映射的名称(自定义,不能重复)。取值范围:111个字符。协议:数据包的协议类型,可供选择的有:TCP、UDP和GRE。外部起始端口:WAN端的服务端口,即HiPER提供给Internet的服务端口。内部IP地址:局
2、域网中作为服务器的计算机的IP地址。内部起始端口:局域网服务器所开服务的起始端口。端口数量:从内部起始端口开始的一段连续的端口,最大设置为20。例如:内部端口为21,外部端口为21,端口数量为20,就代表内部端口范围为:2140,同时外部端口与之一一对应,范围相应为:2140。NAT绑定:NAT静态映射所绑定的NAT规则;选项为已配置的“EasyIP”类型的“NAT规则名”,代表相应的NAT规则;特别地,选项“主线路”和“备份线路”分别代表主线路NAT规则、备份线路NAT规则。,上述步骤在HiPER命令行中生成的配置,new ip nat static/name*/新建NAT映射set ip
3、nat static/name protocol TCP|UDP|GRE*/设置NAT映射的协议set ip nat static/name dstPort 端口号*/设置NAT映射的外网端口set ip nat static/name localAddress IP地址*/设置NAT映射的内网IP地址set ip nat static/name localPort 端口号*/设置NAT映射的内网端口号set ip nat static/name DstRange 浮动范围数字*/设置NAT映射的外网端口的范围set ip nat static/name Binding NAT实例名称*/绑定
4、NAT映射到NAT规则实例,注意:配置中的DstRange的值为Web界面端口数量的值-1,源目的端口相同,路由器的WAN口地址为200.200.200.216,LAN口的IP地址为192.168.16.1,内网中一台PC的IP地址为192.168.16.222,要求建立一NAT映射,能使用FTP服务访问内网PC192.168.16.222上的资源。,new ip nat static/ftp set ip nat static/ftp protocol TCPset ip nat static/ftp dstPort 21set ip nat static/ftp localAddress
5、192.168.16.222set ip nat static/ftp localPort 21set ip nat static/ftp Binding NAT实例名称,源目的端口不同,路由器的WAN口地址为200.200.200.216,LAN口的IP地址为192.168.16.1,内网中一台PC的IP地址为192.168.16.222,要求建立一NAT映射,能使外网机器使用2333端口访问内网PC192.168.16.222上的FTP资源。,new ip nat static/ftp set ip nat static/ftp protocol TCPset ip nat static/
6、ftp dstPort 2333set ip nat static/ftp localAddress 192.168.16.222set ip nat static/ftp localPort 21set ip nat static/ftp Binding NAT实例名称,一次多个端口映射,路由器的WAN口地址为200.200.200.216,LAN口的IP地址为192.168.16.1,内网中一台PC的IP地址为192.168.16.222,要求建立一NAT映射,能使外网机器使用23332343端口访问内网PC192.168.16.222上的23332343的端口进行应用程序的交互访问。,n
7、ew ip nat static/game1 set ip nat static/game1 protocol TCPset ip nat static/game1 dstPort 2333set ip nat static/game1 dstRange 10set ip nat static/game1 localAddress 192.168.16.222set ip nat static/game1 localport 2333set ip nat static/game1 Binding NAT实例名称,远程访问路由器本身,路由器启用NAT之后,拒绝一切来自外部的主动连接,此时如果需要
8、远程访问路由器,必须做NAT静态映射。telnet:TCP 23 http:TCP 80 L2TP:UDP 1701 PPTP:GRE、TCP 1723 SNMP:UDP 161-162,注意:远程访问路由器本身在多线路的情况下,并须将NAT映射和线路的公网地址地址绑定(Web界面下自动生成)。set ip nat static/映射名 autoLocalIp Yes,NAT静态映射的状态(WebUI上网监控),内网地址:内网服务器的IP地址。内网端口:内网服务器所开服务的起始端口。协议:内网服务器所开服务的协议。外网地址:外网访问该服务用户的IP地址。外网端口:外网访问该服务用户所用的端口。
9、上传包:内网服务器向外网发送的数据包的数量。下载包:外网用户访问的数据包的数量。NAT地址:该静态映射的公网地址。NAT端口:该服务经过映射后对外网服务的端口。,检查所有NAT静态映射的状态,hiper%show ip nat translation s NO SrcIP SrcPORT DestIP DestPORT P OutPkt InPkt GPORT BID AGE 1 192.168.100.100 0 0.0.0.0 0 G 0 0 23179 A 732 2 218.79.162.135 162 0.0.0.0 0 U 0 0 162 A 732 3 218.79.162.13
10、5 161 0.0.0.0 0 U 0 0 161 A 732 4 218.79.162.135 pptp 0.0.0.0 0 T 0 0 pptp A 732 5 218.79.162.135 l2tp 0.0.0.0 0 U 0 0 l2tp A 732 6 218.79.162.135 http 0.0.0.0 0 T 99 102 8081 A 732Totally 6 items,NO*/序号SrcIP*/内网地址 SrcPORT*/内网端口 DestIP*/外网地址DestPORT*/外网端口P*/协议 OutPkt*/上传包:内网服务器向外网发送的数据包的数量 InPkt*/下载
11、包:外网用户访问的数据包的数量GPORT*/NAT端口BID*/NAT实例标实AGE*/NAT静态映射生成时间,NAT静态映射常见故障(一),用户内部Server的网关并没有指向路由器导致内部可以访问外部不能访问。诊断:在WebUI上网监控中,看到该服务器映射的NAT会话中:1)下载包有计数,上传包为0;2)从设备telnet服务器端口发现已经激活(TCP应用适用);3)内网用户可以正常访问该应用。解决办法:让用户检查内网服务器的网关地址有没有指向安全网关。,NAT静态映射常见故障(二),用户内网服务器的防火墙禁止了外部IP地址访问导致内部可以访问外部不能访问诊断:在WebUI上网监控中,看到
12、该服务器映射的NAT会话中:1)下载包有计数,上传包为0;2)从设备telnet服务器端口发现未激活(TCP应用适用);3)内网用户可以正常访问该应用。解决办法:让用户检查内网服务器是否安装了防火墙,并且禁止了外网地址的访问。,NAT静态映射常见故障(三),建立FTP映射后,客户端必须以Port模式连接诊断:在WebUI上网监控中,看到该服务器映射的NAT会话中:1)下载包有计数,上传包有计数;2)FTP客户端连接过程中显示错误;3)内网用户可以正常访问该应用。解决办法:将FTP客户端置为Port模式。,NAT静态映射常见故障(四),H.323应用,一般必须映射TCP 1720和相应的UDP数
13、据端口(类似PcAnyWhere)诊断:在WebUI上网监控中,看到该服务器映射的NAT会话中:1)下载包有计数,上传包有计数;2)可以建立连接(比如可以振铃,但没有语音传输)。解决办法:映射该服务的UDP端口,如果没有固定的UDP端口,则必须将该服务器映射成虚拟服务器(WebUINAT和DMZ配置NAT全局配置虚拟服务器(DMZ)。,NAT静态映射常见故障(五),运营商关闭了相应的映射端口导致内部可以访问外部不能访问诊断:在WebUI上网监控中,看到该服务器映射的NAT会话中:1)下载包为0,上传包为0;2)从设备telnet服务器端口发现已经激活(TCP应用适用);3)内网用户可以正常访问
14、该应用;4)该服务器的网关已经指向安全网关。解决办法:更换配置的外部起始端口;通知运营商解除限制。,NAT静态映射常见故障(六),用户不知道一些非标应用的实际端口诊断:在WebUI上网监控中,看到该服务器映射的NAT会话中:1)将该服务器配置成虚拟服务器(WebUINAT和DMZ配置NAT全局配置虚拟服务器(DMZ)。2)从外网访问该服务的NAT地址3)观察内网端口和协议;4)测试的时候该服务器不要使用其他上网的应用程序。解决办法:根据上述端口做NAT静态映射。,NAT静态映射常见故障(七),HTTP Server(比如IIS)中绑定域名导致IP地址不能访问(其他诸如禁用HTTP头均属于此类问
15、题)。诊断:在WebUI上网监控中,看到该服务器映射的NAT会话中:1)下载包有计数,上传包有计数;2)从设备telnet服务器端口发现已经激活(TCP应用适用);3)内网用户必须通过域名或者一个链接访问;4)该服务器的网关已经指向安全网关。解决办法:外网也使用相同的域名或者链接访问。,NAT静态映射常见故障(八),一些HTTP应用同时包含其他应用程序的端口(财务软件、摄像头)诊断:在WebUI上网监控中,看到该服务器映射的NAT会话中:1)下载包有计数,上传包有计数;2)外网可以访问该服务的Web界面,但不能访问实际应用;3)将该服务器配置成虚拟服务器(WebUINAT和DMZ配置NAT全局
16、配置虚拟服务器(DMZ)。4)从外网访问该服务的NAT地址5)观察内网端口和协议;6)测试的时候该服务器不要使用其他上网的应用程序。解决办法:根据上述端口做NAT静态映射。,2.NAT全局配置,启用NAT:打开或者关闭NAT功能,选中为打开;启用NAT:set ip nat routing enable关闭NAT:set ip nat routing disable在配置完上网连接后,HiPER会自动打开NAT功能。除非特别需要,请不要关闭此功能,否则HiPER将失去共享上网功能;分配规则:控制线路流量时使用的规则。选项:NAT会话或IP地址,缺省值为IP地址,多线路接入时有效;NAT会话均衡
17、:set ip nat hostSpanIf yesIP地址均衡:set ip nat hostSpanIf no,WebUI高级配置NAT和DMZ配置NAT全局配置,最大Session数:局域网单个用户NAT最大并发连接数;set ip nat maxsession 1200*/建议800-1200之间当某些局域网应用(比如网络游戏)发生连接速度变慢的情况时,可以适当提高“最大Session数”。注意,“最大Session数”设置过高可能会导致HiPER减弱甚至丧失防止 DDoS 攻击的功能。,WebUI高级配置NAT和DMZ配置NAT全局配置,虚拟服务器(DMZ),某些情况下,需要将一台局
18、域网计算机完全暴露给Internet,以实现双向通信,这时候就需要将该计算机设置成虚拟服务器(DMZ主机),被设置为虚拟服务器的计算机将失去HiPER的防火墙保护功能。当有外部用户访问为该DMZ主机分配的公网地址时,HiPER会把数据包转发给指定的DMZ主机。对于HiPER来说,当有多个公网IP地址时,可配置1个全局虚拟服务器,多个局部虚拟服务器。其中,局部虚拟服务器需指定其使用的NAT规则,该NAT规则的外部IP地址将分配给它;全局虚拟服务器则无需指定。局部虚拟服务器比全局虚拟服务器的优先级高,只有在没有配置局部虚拟服务器时,才使用全局虚拟服务器。另外,NAT静态映射的优先级高于虚拟服务器。
19、当HiPER收到一个来自外部网络的请求时,它将首先根据外部请求所请求服务的端口号,查看NAT静态映射列表,检查是否有匹配的NAT静态映射,如果有的话,就把请求消息发送到该NAT静态映射对应的局域网计算机上去。如果没有匹配的静态映射,才会检查是否有匹配的虚拟服务器。,全局的DMZ主机:set ip nat defsvr IP地址*/作用于全局的DMZ主机,在所有的NAT策略(多对一NAT)中生效局部的DMZ主机:set ip nat binding/名称 DefaultServer IP地址*/作用于局部的DMZ主机,仅在当前的NAT策略(多对一NAT)中生效,且优先级高于全局DMZ主机,3.O
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 互联网 Part4NAT 配置 静态 路由 科技 工程师 培训 材料
链接地址:https://www.31ppt.com/p-4602340.html