练习实验之----NAT

练习实验之----NAT

本实验包含源NAT、NAT Server、双向NAT方式

实验拓扑

需求

1、client1(移动用户)访问web-server通过Fw的GE1/0/1接口访问
2、client3(电信用户)访问web-server通过Fw的GE1/0/2接口访问
3、内网用户即可以通过域名访问web-server,也可以通过私网IP访问
4、web-server设备的域名名称为www.openlab.com
5、nat地址池中的IP地址自行选择

配置

静态IP以及OSPF的配置此处省略

DNS服务配置

FW接口配置

这里创建了Untrust_1和 Untrust_2两个区域

需求一/二配置

这里要求移动用户通过FW的G1/0/1口访问,所以这里我们做的NAT Server(Web界面为服务器映射)如下

(移动/电信配置差不多)

同时配置对应安全策略(这里配置NAT策略后最下面这个新建安全策略可以直接快速配置)

结果

需求三配置

这里的DNS服务器在外网且Web服务器在内网,需求要我们使用域名访问,首先需要配置源NAT策略来使得内网用户能够获得外网DNS服务

这里仅转换源IP地址为防火墙出接口任意一个可用公网IP(aa地址池中的地址),目的地址为DNS服务器

然后,分析数据,内网用户会得到DNS解析出的一个公网地址11.0.0.100(A)

所以内网用户会发出一个源IP为自己192.168.1.2(B),目标IP为公网IP的请求报文发送给-->FW

FW收到报文后会匹配之前的NAT策略导致目标IP被转换成内网服务器IP192.168.1.1(C)

内网服务器收到的报文为源IP为内网用户IP(B),目标是自己的结果

所以会直接通过交换机转发给用户而不经过防火墙

用户收到的报文为内网服务器IP(C),目标是自己,不是公网(A)回的报文所以回丢弃

所以这里需要我们配置双向NAT

这里我们要分析

初始报文:

源IP:内网用户(A) 目的地址:公网IP(B)

我们需要把源IP转换成公网IP(C) 目的地址转换为内网服务器IP(D)

所以这里的源转换地址池为

目的转换地址池为

结果