四、NAT 地址转换与服务器发布配置(企业出口必备)
在企业网络出口场景中,NAT(网络地址转换)和服务器发布是两项关键配置,用于实现内网安全隔离、地址复用及对外提供服务。以下是核心配置思路和示例:一、NAT 地址转换
1. 动态NAT(多对多)
[*]场景:内网多台主机共享少量公网IP,动态分配。
[*]配置示例(华为/H3C设备):
# 定义公网IP池
nat address-group 1 202.100.1.10 202.100.1.20
# 内网到外网的NAT策略
acl 2000
rule permit source 192.168.1.0 0.0.0.255
interface GigabitEthernet0/0/1# 外网接口
nat outbound 2000 address-group 1
2. 静态NAT(一对一)
[*]场景:固定内网IP映射到固定公网IP(如服务器)。
[*]配置示例:
interface GigabitEthernet0/0/1
nat static global 202.100.1.100 inside 192.168.1.10# 公网IP映射内网服务器
3. NAPT(端口复用)
[*]场景:所有内网主机通过单一公网IP的多个端口访问外网。
[*]配置示例:
interface GigabitEthernet0/0/1
nat outbound 2000# 结合ACL,自动实现端口复用
二、服务器发布(端口映射/DNAT)
1. 端口映射(对外提供服务)
[*]场景:将公网IP的特定端口映射到内网服务器的端口(如Web服务)。
[*]配置示例:
# 华为/H3C设备
interface GigabitEthernet0/0/1
nat server protocol tcp global 202.100.1.100 www inside 192.168.1.10 80
[*]效果:外网访问 202.100.1.100:80 时,流量被转发到内网 192.168.1.10:80。
2. 多服务映射
[*]示例:同时发布Web(80)和SSH(22)服务:
nat server protocol tcp global 202.100.1.100 22 inside 192.168.1.10 22
nat server protocol tcp global 202.100.1.100 80 inside 192.168.1.10 80
3. 安全加固
[*]限制访问源:仅允许特定IP访问内网服务。
acl 3000
rule permit tcp source 123.1.1.0 0.0.0.255 destination 202.100.1.100 80
# 在NAT策略中引用ACL
三、配置注意事项
[*]ACL顺序:NAT规则按顺序匹配,需确保精确规则在前,泛匹配规则在后。
[*]双向NAT:若内网需主动访问被映射的服务器,需配置Easy IP或回包路由。
[*]日志与监控:启用NAT日志,监控异常流量(如DDoS攻击)。
[*]IPv6过渡:若企业部署IPv6,需考虑NAT64/DNS64或双栈方案。
四、典型拓扑示例
外网用户 --(公网IP:202.100.1.100)--> [防火墙/路由器] --(内网IP:192.168.1.10)--> Web服务器
[*]防火墙配置:DNAT将公网80端口映射到内网Web服务器。
五、验证命令
[*]查看NAT会话:
display nat session# 华为/H3C
show ip nat translations# Cisco
[*]检查映射规则:
display nat server# 华为/H3C
通过合理配置NAT和服务器发布,企业可实现:
[*]内网隐藏:保护内部网络结构。
[*]IP复用:缓解公网IP不足问题。
[*]服务暴露:安全可控地对外提供服务。
页:
[1]