成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

測試并配置NAT網(wǎng)絡(luò) 實(shí)現(xiàn)內(nèi)外網(wǎng)訪問設(shè)置

安全
主要是基于安全目的,不希望內(nèi)部網(wǎng)絡(luò)被外部網(wǎng)絡(luò)所了解,而使用地址轉(zhuǎn)換(配置NAT網(wǎng)絡(luò))技術(shù)。同時(shí),為了節(jié)約費(fèi)用,只租用一個(gè)IP地址(路由器使用)。所以,需要使用PAT技術(shù)。使用配置NAT網(wǎng)絡(luò)技術(shù)的關(guān)鍵是指定內(nèi)外端口和訪問控制列表。

測試并配置NAT網(wǎng)絡(luò) 實(shí)現(xiàn)內(nèi)外網(wǎng)訪問設(shè)置,配置NAT網(wǎng)絡(luò)過嗎?忘記配制方法了嗎?你的配置NAT網(wǎng)絡(luò)是不是經(jīng)常讓你上網(wǎng)時(shí)掉線,看看下面的文章,一切問題都能解決。

(1)配置NAT網(wǎng)絡(luò)外出路由并測試

主要是配置缺省路由。
huadong(config)#ip route 0.0.0.0 0.0.0.0 210.75.32.9
huadong#ping 211.100.15.36
……
!!!!!
……
結(jié)果證明本路由器可以通過ISP訪問Internet。

(2) 配置PAT,使內(nèi)部網(wǎng)絡(luò)計(jì)算機(jī)可以訪問外部網(wǎng)絡(luò),但不能訪問總部和分支機(jī)構(gòu)

主要是基于安全目的,不希望內(nèi)部網(wǎng)絡(luò)被外部網(wǎng)絡(luò)所了解,而使用地址轉(zhuǎn)換(配置NAT網(wǎng)絡(luò))技術(shù)。同時(shí),為了節(jié)約費(fèi)用,只租用一個(gè)IP地址(路由器使用)。所以,需要使用PAT技術(shù)。使用配置NAT網(wǎng)絡(luò)技術(shù)的關(guān)鍵是指定內(nèi)外端口和訪問控制列表。

在訪問控制列表中,需要將對(duì)其他內(nèi)部網(wǎng)絡(luò)的訪問請(qǐng)求包廢棄,保證對(duì)其他內(nèi)部網(wǎng)絡(luò)的訪問是通過IPSec來實(shí)現(xiàn)的。
huadong(config)#inter eth0/0
huadong(config-if)#ip nat inside
huadong(config-if)#inter serial0/0
huadong(config-if)#ip nat outside
huadong(config-if)#exit

以上命令的作用是指定內(nèi)外端口。
huadong(config)#route-map abc permit 10
huadong(config-route-map)#match ip address 150
huadong(config-route-map)#exit

以上配置NAT網(wǎng)絡(luò)命令的作用是指定對(duì)外訪問的規(guī)則名。
huadong(config)#access-list 150 deny 172.17.1.0 0.0.0.255 172.16.0.0 0.0.255.255
huadong(config)#access-list 150 deny 172.17.1.0 0.0.0.255 172.17.2.0 0.0.0.255
huadong(config)#access-list 150 deny 172.17.1.0 0.0.0.255 172.17.3.0 0.0.0.255
huadong(config)#access-list 150 permit ip 172.17.1.0 0.0.0.255 any

以上命令的作用是指定對(duì)外訪問的規(guī)則內(nèi)容。例如,禁止利用配置NAT網(wǎng)絡(luò)對(duì)其他內(nèi)部網(wǎng)絡(luò)直接訪問(當(dāng)然,專用地址本來也不能在Internet上使用),和允許內(nèi)部計(jì)算機(jī)利用配置NAT網(wǎng)絡(luò)技術(shù)訪問Internet(與IPSec無關(guān))。
huadong(config)#ip nat inside source route-map abc interface serial0/0 overload

上述命令的作用是聲明使用串口的注冊IP地址,在數(shù)據(jù)包遵守對(duì)外訪問的規(guī)則的情況下,使用PAT技術(shù)。以下是測試命令,通過該命令,可以判斷配置是否有根本的錯(cuò)誤。例如,在命令的輸出中,說明了內(nèi)部接口和外部接口。并注意檢查輸出與實(shí)際要求是否相符。
huadong#show ip nat stat
Total active translations: 0 (0 static, 0 dynamic; 0 extended)
Outside interfaces:
Serial0/0
Inside interfaces:
Ethernet0/0
……
在IP地址為172.17.1.100的計(jì)算機(jī)上,執(zhí)行必要的測試工作,以驗(yàn)證內(nèi)部計(jì)算機(jī)可以通過PAT訪問Internet。
c:>ping 210.75.32.10
……
Reply from 210.75.32.10: bytes=32 time=1ms TTL=255
……
c:>ping
http://www.ninemax.com

……
Reply from 211.100.15.36: bytes=32 time=769ms TTL=248
……
此時(shí),在路由器上,可以通過命令觀察PAT的實(shí)際運(yùn)行情況,再次驗(yàn)證PAT配置正確。
huadong#show ip nat tran
Pro Inside global Inside local Outside local Outside global
icmp 210.75.32.9:1975 172.17.1.100:1975 210.75.32.10:1975 210.75.12.10:1975
……

以上測試過程說明,配置NAT網(wǎng)絡(luò)配置正確。內(nèi)部計(jì)算機(jī)可以通過安全的途徑訪問Internet。當(dāng)然,如果業(yè)務(wù)要求,不允許所有的內(nèi)部員工/計(jì)算機(jī),或只允許部分內(nèi)部計(jì)算機(jī)訪問Internet,那么,只需要適當(dāng)修改上述配置命令,即可實(shí)現(xiàn)。

(3) 配置ESP-DES IPSec并測試

以下配置是配置VPN的關(guān)鍵。首先,VPN隧道只能限于內(nèi)部地址使用。如果有更多的內(nèi)部網(wǎng)絡(luò),可在此添加相應(yīng)的命令。
huadong(config)#access-list 105 permit ip 172.17.1.0 0.0.0.255 172.16.0.0 0.0.255.255
huadong(config)#access-list 106 permit ip 172.17.1.0 0.0.0.255 172.17.2.0 0.0.0.255
huadong(config)#access-list 107 permit ip 172.17.1.0 0.0.0.255 172.17.3.0 0.0.0.255
指定VPN在建立連接時(shí)協(xié)商IKE使用的策略。方案中使用sha加密算法,也可以使用md5算法。在IKE協(xié)商過程中使用預(yù)定義的碼字。
huadong(config)#crypto isakmp policy 10
huadong(config-isakmp)#hash sha
huadong(config-isakmp)#authentication pre-share
huadong(config-isakmp)#exit
針對(duì)每個(gè)VPN路由器,指定預(yù)定義的碼字。可以一樣,也可以不一樣。但為了簡明起見,建議使用一致的碼字。
huadong(config)#crypto isakmp key abc2001 address 211.157.243.130
huadong(config)#crypto isakmp key abc2001 address 202.96.209.165
huadong(config)#crypto isakmp key abc2001 address 192.18.97.241
為每個(gè)VPN(到不同的路由器,建立不同的隧道)制定具體的策略,并對(duì)屬于本策略的數(shù)據(jù)包實(shí)施保護(hù)。本方案包括3個(gè)VPN隧道。需要制定3個(gè)相應(yīng)的入口策略(下面只給出1個(gè))。
huadong(config)#crypto map abc 20 ipsec-isakmp
huadong(config-crypto-map)#set peer 211.157.243.130
huadong(config-crypto-map)#set transform-set abc-des
huadong(config-crypto-map)#match address 105
huadong(config-crypto-map)#exit
使用路由器的外部接口作為所有VPN入口策略的發(fā)起方。與對(duì)方的路由器建立IPSec。
huadong(config)#crypto map abc local-address serial0
IPSec使用ESP-DES算法(56位加密),并帶SHA驗(yàn)證算法。
huadong(config)#crypto ipsec transform-set abc-des esp-des esp-sha-hmac
指明串口使用上述已經(jīng)定義的策略。
huadong(config)#inter serial0/0
huadong(config-if)#crypto map abc
在IP地址為172.17.1.100的計(jì)算機(jī)上驗(yàn)證:
c:>ping 172.16.1.100
……
Reply from 172.16.1.100: bytes=32 time=17ms TTL=255
……
huadong#show crypto engine conn acti
ID Interface IP-Address State Algorithm Encrypt Decrypt
1   set HMAC_SHA+DES_56_CB 0 0
2000 Serial0/0 210.75.32.9 set HMAC_SHA+DES_56_CB 0 452
2001 Serial0/0 210.75.32.9 set HMAC_SHA+DES_56_CB 694 0
同時(shí),這種連接使用了IPSec,而沒有使用配置NAT網(wǎng)絡(luò)技術(shù)。

配置NAT網(wǎng)絡(luò)測試

將所有路由器按照上述過程,根據(jù)具體的環(huán)境參數(shù),做必要修改后,完成VPN的配置。網(wǎng)絡(luò)部分任務(wù)完成,可以順利開展業(yè)務(wù)應(yīng)用了。如果需要,路由器本身提供更詳細(xì)的調(diào)試命令:
debug crypto engine connections active
debug crypto
isakmp sa
debug crypto ipsec sa
在調(diào)試時(shí),需要注意,在對(duì)應(yīng)路由器上也執(zhí)行相應(yīng)的調(diào)試命令。然后,在一臺(tái)客戶機(jī)(172.17.1.100)上執(zhí)行如下命令:
c:>ping 172.16.1.100 -n 1

配置NAT網(wǎng)絡(luò)最后,對(duì)比2個(gè)路由器的輸出,觀察出現(xiàn)問題的提示——這是隧道不能建立的主要原因。針對(duì)此提示,做必要的修改工作,便可圓滿完成VPN的配置計(jì)劃。在實(shí)際中,該方案完全滿足用戶需求,并充分驗(yàn)證了VPN技術(shù)的可用性和實(shí)用性。至今運(yùn)行正常,用戶非常滿意。

責(zé)任編輯:佟健 來源: chinaunix
相關(guān)推薦

2018-09-03 11:11:37

雙網(wǎng)口網(wǎng)絡(luò)硬盤

2009-02-10 09:33:00

DNS網(wǎng)絡(luò)訪問

2013-05-16 13:44:19

Windows7操作系統(tǒng)路由器設(shè)置

2009-01-16 09:06:00

2010-01-07 14:48:31

2019-07-29 09:13:04

route路由ip

2009-12-30 09:56:59

pix515e

2009-12-23 16:32:04

靜態(tài)路由配置

2009-12-16 13:42:13

華為3COM路由器配置

2011-03-14 16:01:44

路由器NAT

2010-09-09 11:09:20

2023-12-06 09:33:54

Reactor網(wǎng)絡(luò)

2010-01-15 17:31:02

2009-12-02 13:30:30

2010-08-26 08:56:34

2011-03-14 16:17:06

路由器NAT

2015-02-09 14:27:35

2009-04-21 09:58:00

2015-05-17 21:31:48

2021-03-03 16:33:24

web項(xiàng)目外網(wǎng)
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 国产高清一二三区 | 国产精品欧美精品日韩精品 | 久久性色 | 亚洲一区二区三区视频免费观看 | 中文字幕亚洲一区二区三区 | 韩日一区 | k8久久久一区二区三区 | 日韩精品久久久久久 | 亚洲视频免费在线观看 | www.色53色.com | 欧美一级久久 | 国产在线精品一区二区三区 | 久久com| 成人精品视频在线观看 | 一级黄a视频 | 日韩国产一区二区三区 | 天天爱天天操 | 91精品国产综合久久久久久丝袜 | 99re视频在线观看 | 人人爽人人爽 | 国内精品久久精品 | 二区中文 | 日本a∨视频| 日韩成人免费视频 | 欧美成视频 | 亚洲天堂一区 | 国产黄视频在线播放 | 一区二区三区视频在线 | 亚洲精品欧美 | 国产美女黄色 | 亚洲黄色成人网 | 91欧美精品成人综合在线观看 | 久久精品91久久久久久再现 | 国产精品久久久久久久久久久免费看 | 欧美日韩三级视频 | 国产美女视频黄 | 一区二区三区四区在线视频 | 欧美亚洲视频 | 久久亚洲国产精品日日av夜夜 | 国产黄色大片在线观看 | 男女视频在线观看网站 |