项目六、使用NAT和PAT扩展.ppt
《项目六、使用NAT和PAT扩展.ppt》由会员分享,可在线阅读,更多相关《项目六、使用NAT和PAT扩展.ppt(52页珍藏版)》请在三一办公上搜索。
1、项目六、使用NAT和PAT扩展网络,教学目标:NAT是目前网络中最为常用的一种技术,通过在内网使用私有地址并利用NAT访问Internet来解决当前IP地址短缺的问题。具体来将NAT主要包括以下几方面的知识:(1)NAT的功能和作用;(2)NAT的类型;(3)静态NAT及其使用;(4)动态NAT及其使用(5)PAT及其使用;(6)查看和诊断NAT配置。为了学习上述知识,下面通过一个来自实际工作中的任务的完成来进行学习上述知识。任务12:动态NAT的配置及应用,12.1 工作任务,你受聘于一家网络公司做网络工程师,恰好公司有一个客户提出网络建设,该客户现建有单位内部局域网联网微机100台,需要接
2、入互联网,公司向ISP申请了一条专线,ISP分配给企业218.12.226.029网段,共有从218.12.226.1到218.12.226.6这6个公用地址,并且ISP从中拿出218.12.226.1这个地址作为局端的连接地址,通过配置实现公司接入互联网。,12.2 相关知识,作为网络工程师,需要了解本工作任务所涉及的以下几方面知识:NAT 技术的功能和作用;NAT的转换方式;静态NAT的配置;Pool Nat的配置;Port Nat的配置。,12.2.1 NAT技术的产生原理,随着Internet的网络以爆炸性的速度膨胀,IP地址短缺及路由规模越来越大已成为一个相当严重的问题。所谓的地址转
3、换,即NAT(Network Address Translation)功能,就是指在一个组织网络内部,根据需要可以随意自定义的IP地址(不需要经过申请)即假的IP地址。简单地说,NAT就是通过某种方式将内部保留地址翻译成外部合法的全局地址。如果想连接Internet,但不想让网络内的所有计算机都拥有一个真正的Internet IP地址。,12.2.2 NAT的功能与作用,源地址 私转公私有地址图12.1 在路由器上使用NAT技术实现的功能Internet公有地址目的地址 公转私私有地址公有地址网络地址转换(NAT)技术是一个IETF(Internet Engineering Task Forc
4、e,Internet工程工作组)标准。如图12.1所示表示了在路由器上使用NAT技术所实现的功能。,如图12.1所示,设置NAT功能的路由器至少要有一个Inside(内部)端口及至少一个Outside(外部)端口。当内部网络上的一台主机访问因特网上的一台主机时,内部网络主机所发出的数据包的源IP地址是私有地址,这个数据包到达路由器后,路由器使用事先设置好的公用地址替换掉私有地址,这样这个数据包的源IP地址就变成了因特网上唯一的公用地址了,然后此数据包被发送到因特网上的目的主机处。,源地址 私转公,私有地址,图12.1 在路由器上使用NAT技术实现的功能,Internet,公有地址,目的地址 公
5、转私,私有地址,公有地址,12.2.3 NAT技术的术语,1.NAT表当内部网络有多台主机访问因特网上的多个目的主机的时侯,路由器必须记住内部网络的哪一台主机访问因特网上的哪一台主机,以防止在地址转换时将不同的连接混淆,所以路由器会为NAT的众多连接建立一个表,即NAT表,如图12.2所示。,由图12.2可以看出,NAT在做地址转换时,依靠在NAT表中记录内部私有地址和外部公有地址的映射关系来保存地址转换的依据。当执行NAT操作时,路由器在做某一数据连接操作时只需要查询该表,就可以得知应该如何转换地址,而不会发生数据连接的混淆。NAT表中每一个连接条目,都有一个计时器。当有数据在这两台主机之间
6、传递时,数据包不断刷新NAT表中的相应条目,则该条目将处于不断被激活的状态,该条目不会被NAT表清除。但是,如果两台主机长时间没有数据交互,则在计时器倒数到零时,NAT表将把这一条目清除。,2.内部地址和全局地址如图12.2所示,我们看到在NAT表中有四种地址,它们分别是:Inside local address(内部本地地址)、inside global address(内部全局地址)、outside local address(外部本地地址)、outside global address(外部全局地址)。如图12.3所示表示了这些地址之间的关系,在图12.3中,我们可以看到,网络被分成内部
7、网络和外部网络两部分。Inside:表示内部网络,这些网络的地址需要被转换。在内部网络,每台主机都分配一个内部IP地址,但与外部网络通讯时,又表现为另外一个地址。Outside:是指内部网络需要连接的网络,一般指互联网,也可以是另外一个机构的网络。,图12.3 内部地址和外部地址,Local图12.3 内部地址和外部地址InternetGlobalInsideOutside主机位置IP地址的逻辑位置Inside local address内部本地地址,是指在一个企业或机构内部网络内分配给一台主机的IP地址。这个地址通常是私有地址。inside global address内部全局地址,是指设置
8、在路由器等因特网接口设备上,用来代替一个或多个私有IP地址的公有地址,在因特网上应该是唯一的。outside local address外部本地地址,是指因特网上的一个公有地址,该地址可能是因特网上的一台主机。outside global address外部全局地址,是指因特网上另一端网络内部的地址,该地址可能是私有的。一般情况下,outside local address 和outside global address是同一个公有地址,它们就是内部网络主机所访问的因特网上的主机,只有当特殊情况的时候,两个地址才不一样。,12.2.4 NAT类型,按转换方式来分类,NAT有三种类型:静态NAT
9、、动态NAT和端口地址转换。1.静态NAT在静态NAT中,是指内部网络中的主机被永久映射成外部网络中的某个合法的地址。静态地址转换将内部本地地址与内部合法地址进行一对一的转换,且需要指定和哪个合法地址进行转换。如果内部网络有Web服务器、E-mail服务器或FTP服务器等可以为外部用户提供的服务,这些服务器的IP地址必须采用静态地址转换(将一个全球的地址映射到一个内部地址,静态映射将一直存在于NAT表中,直到被管理员取消),以便外部用户可以使用这些服务。,2.动态地址转换,动态NAT转换包括动态地址池转换(Pool NAT)和动态端口转换(Port NAT)两种,前者是一对一的转换,后这是多对
10、一的转换。(1)Pool NAT转换Pool NAT执行本地地址与全局地址的一对一转换,但全局地址与本地地址的对应关系不是一成不变的,它是从内部全局地址池(Pool)中动态地选择一个末使用的地址对内部本地地址进行转换。(2)Port NAT转换端口地址转换(Port Address Translation,PAT)又称复用动态地址转换或NAT重载,是把内部本地地址映射到外部网络的一个IP地址的不同端口上,因一个IP地址的端口数有65535个,即一个全局地址可以和最多达65535个内部地址建立映射,因此从理论上说一个全局地址可供65535个内部地址通过NAT连接Internet。只申请到少量IP
11、地址却经常同时有多于合法地址个数的用户上外部网络的情况下,这种转换极为有用。,12.2.5 NAT配置,1静态NAT配置基本过程(1)配置静态NAT地址映射在路由器的全局模式下配置静态NAT地址映射的命令如下:router(config)#Ip nat inside source static local-ip global-ip其中:local-ip:内部本地地址,分配给内部网络中的计算机的IP地址,通常可使用保留地址。global-ip:内部全局地址。表示外部的一个公用IP地址。,2)配置连接Internet的接口在路由器连接Internet的接口(一般是以太网接口或快速以太网接口)上首先
12、要配置IP地址,这个地址为公用地址,并且要启动该接口。然后声明该接口是NAT转换的外部网络接口,命令格式如下:router(config-if)#Ip nat outside(3)配置连接企业内部网络的接口在路由器连接企业内部网络的接口(一般是路由器的另一个以太网接口或快速以太网接口)上也要配置IP地址,这个地址应该是私有地址,并且要启动该接口。然后声明该接口是NAT转换的内部网络接口,命令格式如下:router(config-if)#ip nat inside,2.动态NAT配置基本过程,1)定义公用地址池 在全局配置模式下,通过在路由器上定义一个公用地址池,可以把用来进行NAT转换的公用地
13、址池放在该池中,以供NAT使用。定义公用地址池的命令如下:router(config)#ip nat pool pool-name start-ip end-ip netmask netmask|prefix-length prefix-lengthrotary其中:pool-name:地址池的名称。start-ip:在地址池中定义地址范围的起始IP地址。end-ip:在地址池中定义地址范围的终止IP地址。netmask netmask:指示哪些地址比特属于网络和子网络域,哪些比特属于主机域的网络掩码。规定地址池所属网络的网络掩码。prefix-length prefix-length:指示网
14、络掩码中有多少个比特是1(多少个地址比特代表网络)。规定地址池所属网络的网络掩码。rotary:(任选项)该参数指示,地址池的地址范围标识了TCP负载分担将要发生于的真实、内部主机。,(2)在路由器的全局模式下配置访问控制列表 在全局设置模式下,定义一个标准访问控制列表,该列表的作用是用来筛选允许上网企业内部主机,通过在该列表中使用“允许”语句,能够指定哪些人可以上网。命令如下:router(config)#Access-list access-list-number permit source source-wildcard其中各参数的含义见项目六访问控制列表。(3)定义内部网络私有地址与外
15、部网络公用地址之间的映射,在全局配置模式下,将由access-list指定的内部私有地址与指定的公用地址池相映射,从而提供内网私有地址和外网公用地址之间的NAT转换。其命令如下:router(config)#ip nat inside sourcelist access-list-number|namepool pool-nameoverload|static local-ip global-ip其中:list access-list-number:标准IP ACL表号。如果数据包中含有在该ACL中所定义范围内的源地址,则它就被动态地用所指定地址池中的全球地址进行转换。list name:标准
16、ACL的名称。如果数据包中含有在该ACL中所定义范围内的源地址,则它就被动态地用所指定地址池中的全球地址进行转换。pool name:要被动态分配的全球IP地址池的名称。overload:(任选项)使路由器可以用一个全球地址代表许多本地地址的参数。当配置了复用参数时,由每个内部主机的TCP和UDP端口号区分使用同一本地IP地址的多个会话。static local-ip:设置一个静态转换关系的参数;该参数建立被分配给内部网络中某台主机的本地IP地址。该地址可以被随机选择,建议选用保留地址。global-ip:设置一个静态转换关系的参数;该参数为显现给外部世界的内部主机建立全球惟一的IP地址。,(
17、4)配置连接Internet的接口router(config-if)#Ip nat outside(5)配置连接企业内部网络的接口router(config-if)#ip nat inside(6)定义指向外网的默认路由做好以上步骤后应定义指向外网的默认路由,命令格式如下:Router(config)#ip route 0.0.0.0 0.0.0.0 next-hop-ip其中:next-hop-ip即专线在ISP端的连接地址。,3.Port NAT配置的基本过程,(1)定义标准访问列表,允许那些需要转换的内部网络地址通过。router(config)#Access-list access-l
18、ist-number permit source source-wildcard其中各参数的含义见项目六访问控制列表。(2)启用动态地址转换,使用前面定义的访问控制列表来指定哪些地址将被转换,并指定其地址将被重载的接口。router(config)#ip nat inside source list acess-list-number interface interface overload(3)配置连接Internet的接口router(config-if)#Ip nat outside(4)配置连接企业内部网络的接口router(config-if)#ip nat inside Port
19、NAT(重载)解决了静态转换的管理问题和动态转换中地址有限的问题。这是通过使用连接唯一的端口号将所有指定的内部本地地址转换为同一个全局地址来实现的。,4.配置转换保持时间长度,正常情况下,当收到回复时转换被释放,这是IP地址返回IP地址池。如果没有收到回复,转换条目留在表中直到超时时间到期或是被网络管理员手工删除。对于TCP,默认的超时时间是24h,而UDP的超时时间是5min。表12-1 设置NAT的超时值命令默认值Ip nat translation timeout time24hIp nat translation tcp-timeout time24hIp nat translatio
20、n udp-timeout time5minIp nat translation finrsttimeout time60sIp nat translation dns-timeout time60s,12.2.6 查看和诊断NAT配置,1.查看和删除NAT配置配置NAT后,应该核实它是否按预期的那样运行,为此可以使用clear和show命令。默认情况下,一段时间内未被使用后,NAT转换表中的动态地址转换将过期。过期之前,可以使用表12-2中的命令之一清除转换条目。,表12-2 用于清除NAT转换条目的命令,clear ip nat translation 清除NAT转换表中所有的动态地址转换
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 项目 使用 NAT PAT 扩展
链接地址:https://www.31ppt.com/p-6614065.html