|
|
NAT 二次转换(Twice NAT)配置案例
场景描述
NAT二次转换(Twice NAT)是指数据包在经过NAT设备时,源地址和目的地址都被转换的场景。这种配置常用于以下情况:
- 内部网络需要访问外部网络,同时外部网络也需要主动访问内部服务器
- 需要隐藏内部服务器的真实IP地址
- 实现双向地址转换
配置案例:内部服务器对外提供服务
拓扑结构- [Internet] -- [Firewall] -- [Internal Network]
- (Twice NAT)
复制代码
配置步骤(以Cisco ASA为例)
1. 定义内部服务器对象- object network INTERNAL_SERVER
- host 192.168.1.10
-
- object network PUBLIC_IP
- host 203.0.113.5 # 分配的公网IP
复制代码
2. 配置Twice NAT规则- nat (inside,outside) source static INTERNAL_SERVER INTERNAL_SERVER # 可选:如果需要同时转换源地址(如内部网络访问外部时)
- destination static PUBLIC_IP INTERNAL_SERVER # 关键:将公网IP映射到内部服务器
- # 或者更清晰的写法(不同设备语法可能不同):
- nat (inside,outside) after-auto source dynamic any interface # 常规出站NAT
- static (inside,outside) 203.0.113.5 192.168.1.10 netmask 255.255.255.255
复制代码
3. 配置访问控制列表(ACL)- access-list OUTSIDE_ACCESS_IN extended permit tcp any host 203.0.113.5 eq 80
- access-group OUTSIDE_ACCESS_IN in interface outside
复制代码
配置案例(华为防火墙示例)
- # 定义地址对象
- ip address-set INTERNAL_SERVER type object
- address 192.168.1.10 mask 32
- ip address-set PUBLIC_IP type object
- address 203.0.113.5 mask 32
- # 配置NAT策略
- nat-policy
- rule name TWICE_NAT
- source-zone trust
- destination-zone untrust
- source-address INTERNAL_SERVER # 或使用any如果需要双向转换
- destination-address PUBLIC_IP
- action source-nat (可选:内部访问外部时的源NAT)
- action destination-nat internal-server-ip(即192.168.1.10, 但通常在目的NAT中直接指定映射)
- # 更准确的华为配置可能是:
- # 策略中同时配置源NAT和目的NAT,或使用两次不同的NAT策略
复制代码
更清晰的华为Twice NAT配置:- # 出站NAT(内部到外部)
- nat-policy
- rule name OUTBOUND
- source-zone trust
- destination-zone untrust
- source-address 192.168.1.0 24
- action source-nat easy-ip
- # 入站NAT(外部到内部服务器)
- nat-policy
- rule name INBOUND_SERVER
- source-zone untrust
- destination-zone trust
- source-address any
- destination-address 203.0.113.5 32
- action destination-nat 192.168.1.10
复制代码
验证配置
- 内部访问外部:
- 内部主机访问外部网站,源IP应被转换为防火墙出接口IP或NAT池中的IP
- 外部访问内部服务器:
- 从外部访问203.0.113.5:80,应能到达内部192.168.1.10:80
- 检查NAT表:
- show xlate (Cisco)
- display firewall session table (华为)
复制代码
注意事项
- 端口映射:如果需要映射特定端口,需在NAT规则中指定
- 双向NAT:确保同时配置了内部到外部和外部到内部的NAT规则
- ACL顺序:确保ACL允许外部访问的流量
- 安全策略:配置相应的安全策略允许流量通过
- DNS处理:如果使用域名,确保DNS解析返回的是公网IP而非内网IP
典型应用场景
- 内部Web服务器对外提供服务
- 邮件服务器对外提供SMTP/POP3服务
- VPN服务器对外提供接入服务
- 任何需要从外部主动访问内部服务的场景
通过合理配置Twice NAT,可以实现内部服务的安全暴露和内部网络的隐蔽访问外部网络。 |
|