博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
20-思科防火墙:Network Static NAT:网络静态NAT
阅读量:6070 次
发布时间:2019-06-20

本文共 2830 字,大约阅读时间需要 9 分钟。

一、实验拓扑:

20-思科防火墙:Network Static NAT:网络静态NAT
二、实验要求:
本质:将一个连续的网络转换到另一个连续的网络。
1、配置Network static NAT,转换Inside网络10.1.1.0/28到DMZ区域的网络地址10.1.2.0/28;这是网段转换为另一个网段;
2、配置Network static NAT,转换DMZ网络10.1.2.200-10.1.2.210到Outside区域的网络地址202.100.1.200-202.100.1.210;
这是一个范围转换为另一个范围,转换前和转换后不一定能对应上:比如转换前可能为:10.1.2.200,转换后可能为202.100.1.203,但是不影响正常通信;

三、命令部署:

实验一:网段转换
1、清除上个实验的Object配置,并查看验证:
ASA(config)# clear configure object
ASA(config)# show run object
ASA(config)# show run nat

2、将原来的10.1.1.0/24改为10.1.1.0/28

R2(config)#int f0/0
R2(config-if)#ip add 10.1.1.2 255.255.255.240

3、配置Network static NAT,转换Inside网络10.1.1.0/28到DMZ区域的网络地址10.1.2.0/28

ASA(config)# object network in-dmz
ASA(config-network-object)# subnet 10.1.2.0 255.255.255.240

ASA(config)# object network in-yuan

ASA(config-network-object)# subnet 10.1.1.0 255.255.255.240
ASA(config-network-object)# nat (inside,dmz) static in-dmz
验证:
R2#telnet 10.1.2.3
Trying 10.1.2.3 ... Open
User Access Verification
Username: cc
Password:
R3>

ASA# show xlate

1 in use, 3 most used
Flags: D - DNS, i - dynamic, r - portmap, s - static, I - identity, T - twice
NAT from inside:10.1.1.0/28 to dmz:10.1.2.0/28
flags s idle 0:01:05 timeout 0:00:00

R3#show users

Line User Host(s) Idle Location

  • 0 con 0 idle 00:00:00
    130 vty 0 cc idle 00:00:31 10.1.2.2

清除掉刚刚的连接:包括xlate和arp

ASA# clear xlate
INFO: 0 xlate deleted
ASA# clear arp inside

4、R2更改IP地址为10.1.1.3/28

R2(config)#int f0/0
R2(config-if)#ip add 10.1.1.3 255.255.255.240
验证:
R2#telnet 10.1.2.3
Trying 10.1.2.3 ...
% Connection timed out; remote host not responding
结论:老师的不行,我的也不行,各种清xlate、arp都不行,怪事。

实验二:范围转换

1、清除上个实验的Object配置,并查看验证:
ASA(config)# clear configure object
ASA(config)# show run object
ASA(config)# show run nat

2、配置Network static NAT,转换DMZ网络10.1.2.200-10.1.2.210到Outside区域的网络地址202.100.1.200-202.100.1.210

ASA(config)# object network out-pool
ASA(config-network-object)# range 202.100.1.200 202.100.1.210

ASA(config)# object network dmz-yuan

ASA(config-network-object)# range 10.1.2.200 10.1.2.210
ASA(config-network-object)# nat (dmz,outside) static out-pool

3、修改R3地址为10.1.2.200

R3(config)#int f0/0
R3(config-if)#ip add 10.1.2.200 255.255.255.0

验证:

有时候地址可以对的上有时候对不上,多更改R3地址看是否能对的上:
第一次:对上了
R3#telnet 202.100.1.1
Trying 202.100.1.1 ... Open
User Access Verification
Username: aa
Password:
R1>

R1#show users

Line User Host(s) Idle Location
66 vty 0 aa idle 00:00:21 202.100.1.200
第二次:也对上了
R3(config)#int f0/0
R3(config-if)#ip add 10.1.2.205 255.255.255.0

R3#telnet 202.100.1.1

Trying 202.100.1.1 ... Open
User Access Verification
Username: aa
Password:
R1>

R1#show users

Line User Host(s) Idle Location
66 vty 0 aa idle 00:00:29 202.100.1.205

第三次:又对上了

R3(config)#int f0/0
R3(config-if)#ip add 10.1.2.209 255.255.255.0

R1#show users

Line User Host(s) Idle Location
66 vty 0 aa idle 00:00:02 202.100.1.209
ASA模拟器有点小问题,效果不能全部出来!!

转载于:https://blog.51cto.com/13856092/2138607

你可能感兴趣的文章
android.os.NetworkOnMainThreadException
查看>>
生长发育指标
查看>>
Process Monitor工具找网吧广告
查看>>
dota2交换物品
查看>>
对Beyond CompareMP3比较菜单你了解多少
查看>>
PowerShell自动化脚本生成项目的RPM包
查看>>
2012年11月-.Net学习笔记-GridView-ASP.Net-(停止更新)
查看>>
微软的Windows8安装体验
查看>>
利用依赖倒置和依赖注入实现应用程序解耦
查看>>
urllib.request.urlretrieve()用于下载制定url内容到本地
查看>>
Oracle 权限查询
查看>>
20个编写现代CSS代码的建议
查看>>
MATLAB数字图像处理
查看>>
一周总结
查看>>
hdu1074 状压DP、栈实现记录路径
查看>>
Jquery trigger 触发不了hover
查看>>
【算法笔记】
查看>>
oracle rda日志
查看>>
C/C++中随机数的获取: 伪随机函数
查看>>
397. 最长上升连续子序列
查看>>