企业网络管理宝典之NAT设置入门

NAT有四种类型:1.静态NAT(StaticNAT)。静态NAT设置起来最为简单,内部网络中的每个主机都被永久映射成外部网络中的某个合法地址,这类NAT在很多内部火墙规划中均有应用。2.NAT池(PooledNAT,也称动态NAT),
所谓动态NAT,即NAT后的地址不是固定的,是从一个IP池中动态分配取出的。3.复用转换(OverloadingNAT,也称PAT)。PAT是大家接触最多的NAT应用了。在动态转换中,每个合法的IP地址只能在转换表中使用一次,在内部网络主机访问外部需求增多的情况下,合法地址列表中的IP地址很快就会不够用,这时可以利用上层协议标识,
例如利用传输层TCP/UDP的端口号字段来协助建立NAT转换表项。4.重叠转换(OverlappingNAT)。内部网使用的地址跟外部网重叠,这时需要把跟外部重叠的IP地址进行变换,这种转换一般应用在转换两端的私有网络地址相同的情况下。今天笔者以一个企业的网络项目为例,带领大家进入企业网络管理的世界。在这个项目里,有绝大部分读者都耳熟能详的网络技术名词——NAT(网络地址转换)。
那么NAT究竟有什么作用,在企业级应用中能实现怎样的功能呢?498)this.width=498;' onmousewheel = 'javascript:return big(this)' border="0" alt="" width="502" height="376" src="http://images.51cto.com/files/uploadimg/20111027/1434510.jpg" />图1:NAT服务的常见模式。没错,这的确是NAT技术在企业中较为常见的应用之一,我们称其为PAT。在小型SOHO公司里,PAT的应用十分广泛,但NAT的应用绝不仅限于此,特别是在中大型企业的网络规划中,NAT的合理设计常常可以解决很多不必要的麻烦。下面我们来接触一个在企业应用中具有代表性的案例。这个案例中NAT起到了十分关键的作用。典型案例分析企业A因业务需要和企业B拉设市区SDH专线,以便访问企业B后端的服务器C,而企业A的总公司D(企业A和总公司D通过SDH专线进行跨省网络连接,这也是目前绝大部分全国性企事业单位的网络连接方式)的后台服务器也要和服务器C进行数据校验确认,企业A和企业B按照各自的安全等级保护标准,都对SDH两端设置了比较严密的安全措施,均不想让对方了解自己公司内部的拓扑和IP地址。企业B提供了一个已经经过源地址NAT后的IP地址(196.1.1.10)供企业A远程调用,企业A和B网络连接如图498)this.width=498;' onmousewheel = 'javascript:return big(this)' border="0" alt="" width="499" height="281" src="http://images.51cto.com/files/uploadimg/20111027/1434511.jpg" />图2看上去这样的需求似乎很简单,企业A的信息技术人员在本方路由器上进行路由的设定,将去往196.1.1.10的数据包甩给下一跳网关10.1.1.2,总公司端也设置了到196.1.1.10的路由条目以供数据校验,测试数据一切正常。在正常使用了一段时间以后,企业B的信息技术人员发现还有其它合作企业采用了和企业A一样的内网IP段,这样他们在写回程路由时就无法指定下一条。比如企业E也有和企业A一样的内网架构和IP地址规划,而且也是采用
同样的网络接口配置和企业B互联,就会出现这种情况:有一个源地址同为9.9.12.10的数据包分别从企业A和企业E送往服务器C,而企业B在往回送数据包的时候不知道该把这个包回给企业A还是E。为了解决这个问题,企业B给与其有SDH专线业务的单位A和E(也许更多)发了一个通知,声明他们只会把数据包扔给SDH专线互联的另一端,即接口地址(以企业A为例,即是图3中的10.1.1.1),要求对方自行进行NAT设置。498)this.width=498;' onmousewheel = 'javascript:return big(this)' border="0" alt="" width="500" height="375" src="http://images.51cto.com/files/uploadimg/20111027/1434512.jpg" />图3注:为了讲解方便,拓扑中略去了一些网络设备(如防火墙,IDS,交换机等)。
于是企业A的信息技术人员在本端路由器的S2/0口上进行了如下设置(CLI命令行以H3C的设备为例,仅供参考),interfaceSerial2/0link-protocolpppfe1unframedipaddress10.1.1.1255.255.255.252natoutbound2000在S2/0接口上设定了一个ACL列表,ACL列表的号为2000,要将这个ACL列表中的所有地址进行NAT转换(ACL列表的配置略去,ACL列表中即为所有需要访问对方的源IP地址),应用在此接口的意思就是NAT后的源地址为此接口地址,这样就符合企业B
提出的要求了。稳定运行了一段时间以后,企业A又接到总公司信息技术部领导的电话,说是最近要调整全网的IP地址,对那些不规范的地址进行整理。询问原因,得知
是因为其它省公司和外联单位也拉有多条专线,其中有一部分专线上的应用也需要总公司后台服务器去访问对端路由器后的服务器(即情况与A公司相同),而各外联单位的服务器对外映射地址存在冲突现象,导致总公司端在写广域网段回程路由时出现问题。考虑到全网网络架构的可控性,总公司提出让各分公司整理内部需要总公司参与访问的路由,将相关地址全部NAT为本地内网地址,这样总公司只需要访问到已经规划好的各省分公司内网地址段即可,不会存在地址冲突问题,而且整个网络也变得更加可控。企业A按照总公司的指示,进行了针对性调整。调整的思路是将企业B提供的NAT后地址196.1.1.10在本地防火墙(或者是路由器的内网口E0/0上)上进行一次目标地址转换。即将原本访问196.1.1.10的需求变成访问本地内网地址的需求,同时在内网的核心交换机上添加一条路由,具体操作如下(以在路由器内网口E0/0上配置为例,防火墙同理)。interfaceEthernet0/0descriptiontocoreswitchipaddress9.9.9.9255.255.255.252natoutboundstatic这里添加了一条方向向外(也即指向本地内网)的静态NAT,相应的NAT语句为:natstaticinsideip196.1.1.10globalip9.9.20.5这其中196.1.1.10是企业B提供的NAT后地址,9.9.20.5为企业A的内网IP地址规划段中的一个地址,与之相对应的是要在核心交换机上将静态路由也作针对性调整。这里要提醒大家注意一点,这里的globalip地址不要属于在核心交换上已经规划的VLAN。配置调整完以后,测试整个网络的数据,一切正常。最
新的数据包流程变为,企业A内网中的笔记本电脑访问9.9.20.5,在到达本端SDH路由器内网口时进行NAT转换将目标地址转换为196.1.1.10,
然后在S2/0口上又进行了一次源地址的NAT转换,将客户机本身的源地址转换成S2/0的接口地址(也即满足企业B的网络要求)——10.1.1.1。到此为止,总公司和企业B的需求都得到了实现。498)this.width=498;' onmousewheel = 'javascript:return big(this)' border="0" alt="" width="501" height="375" src="http://images.51cto.com/files/uploadimg/20111027/1434513.jpg" />(如图4所示)由此案例可以看出,如果不采用合理的NAT技术应用,总公司和企业B的需求是很难得到同时满足的。这其实就是大家在书本上常常看到的双向NAT转换的一个应用实例。在企业中,这种纯静态的NAT应用比例要远远大于动态NAT(有一个IP池供地址调用)和PAT。负载平衡是NAT技术的另一要点下面再给大家简要介绍一下NAT技术的另外一项应用——负载均衡。如果不考虑在数据中心应用最多的F5类专用负载均衡设备,大家可能对于负载均衡的了解更多是集中在DNS技术上。DNS的负载均衡技术主要采用的是轮询算法(roundrobin),但DNS负载技术有一个问题较难解决:就是客户端会在本地缓冲DNSIP地址解析,从而使它后续的申请都会到达同一个IP地址,这本身是一项加速技术,但在这里实际上却削弱了DNS负载均衡技术的作用。而NAT负载均衡技术则解决了这个问题,路由器或其它NAT设备把需要负载平衡的多个IP地址翻译成一个公用的IP地址。498)this.width=498;' onmousewheel = 'javascript:return big(this)' border="0" alt="" width="498" height="309" src="http://images.51cto.com/files/uploadimg/20111027/1434514.jpg" />(如图5所示)假设我们有一台配备一个串行接口和一个Ethernet接口的路由器,Ethernet口连接到内部网络,内部网络上有三台运行同样WEB服务的WEB服务器,IP地址分别为2.2.2.1、2.2.2.2和2.2.2.3,而2.2.2.10则是路由器内口地址(Ethernet接口),路由器外口(串行接口)地址是互联网IP地址,也即需要进行NAT负载均衡地址,为了处理好来自Internet上大量的WEB连接请求,因此需要在此路由器上进行NAT负载均衡配置,把发送到WEB服务器合法InternetIP地址的报文转换成这三台服务器的内部本地地址。假定该路由器外口地址为219.142.5.5,那么每个访问219.142.5.5的TCP连接都会按照规则分发到每一台后端真实WEB服务器上,从而真正实现负载平衡。下面以图5为例简单介绍一下路由器NAT负载均衡的配置过程如下:第一步:在路由器接口上进行NAT定义。interfaceEthernet0/0ipaddress2.2.2.10255.255.255.240ipnatinside!interfaceSerial0/0ipaddress219.142.5.5255.255.255.248ipnatoutside第二步:定义一个标准访问列表(standardaccesslist),用来标识要转换的合法IP地址。ipaccess-list1permit219.142.5.5第
三步:定义NAT地址池来标识内部WEB服务器的IP地址,后面的参数要使用rotary,表明我们要使用轮循(RoundRobin)的方式从NAT地址池中取出相应IP地址来转换合法IP报文。ipnatpoolwebsvr2.2.2.12.2.2.3netmask255.255.255.248typerotary第四步:把目标地址为访问表中IP的报文转换成地址池中定义的IP地址。ipnatinsidedestinationlist1poolwebsvr到此为止,NAT负载均衡的设置结束,是不是很简单

时间: 2024-10-02 06:18:04

企业网络管理宝典之NAT设置入门的相关文章

新手必看:无线路由器设置入门教程

一.无线路由器基本 使用方法拿到手的无线路由器,连接好电源,无线路由器一般背面有5个网线插孔,其中一个颜色会与另外四个不同.如图498)this.w idth=498;' onmousewheel = 'javascript:return big(this)' alt="新手必看:无线路由器设置入门教程" width="474" height="205" src="http://images.51cto.com/files/upload

路由器nat设置详解

随着Internet的网络迅速发展,IP地址短缺已成为一个十分突出的问题.为了解决这个问题,出现了多种解决方案.下面几绍一种在目前网络环境中比较有效的方法即地址转换(NAT)功能. NAT设置可以分为静态地址转换.动态地址转换.复用动态地址转换. 1.静态地址转换适用的环境 静态地址转换将内部本地地址与内部合法地址进行一对一的转换,且需要指定和哪个合法地址进行转换.如果内部网络有E-mail服务器或FTP服务器等可以为外部用户提供的服务,这些服务器的IP地址必须采用静态地址转换,以便外部用户可以

VMware中虚拟机的NAT设置方法_VMware

 最近重新转了windows8,然后再win8下想装一个Ubuntu的虚拟机,于是先装了VMware9再安装了ubuntu,但是发现虚拟机上不了网,于是在网上找了很多关于vmware的nat设置的文章来看,终于解决了这个问题,现在将其写出来,希望对大家有用.  一.设施windows下的网络设置.  1.进入本网络的属性       2.设置共享,共享的网卡为VMware network adapter VMnet8  二.对VMware中的NAT进行设置  1.    2    点击添加  3

qq企业邮箱签名在哪设置 腾讯企业邮箱设置签名方法

企业邮箱的签名设置与QQ邮箱的签名设置有一点像了,毕竟QQ企业邮箱与QQ邮箱是一家公司出的,具体设置如下. 1.登录你的QQ企业邮箱之后点击"设置"打开细节如下图所示 2.然后找到"常规"然后我们点击"添加个性签名"打开进入,细节如下所示. 3.然后我们找到下面的 新建个性签名中,然后在此填写相关的信息了,之后我们点击"保存" 4.之后我再找到 "保存修改"按钮,点击它. 然后我们再写信的时候就可以看到你的

无线网络安全设置入门教程

一.注意AP登陆密码 对于网络高手而言,进行一些无线安全设置并不困难,但对于绝大多数用户来说,其对这些设置并不是很了解,所以我们先从基础讲起.首先,要保证你的无线局域网安全就必需更改你的无线AP或无线宽带路由器的默认设置密码. 大家知道,很多无线AP或无线宽带路由器的登陆用户名和密码默认情况下都是"admin"或厂家英文名简称如"TP-LINK.SMC等等",这 样任何一个用户就可比较轻易的进入您的无线AP或无线宽带路由器进行设置和资料更改,更利害的是对宽带较了解的

TP-LINK企业路由器VPN服务器端怎么设置

  TP-LINK企业路由器VPN服务器端设置方法 登录路由器后,点击对象管理,我们先设置一组用于vpn拨号端的IP地址池,供客户端拨号成功后使用. 注意:lan_pool是用于内部dhcp的地址池,pptp2才是vpn所用地址池. 然后点击左侧的VPN条目,选择PPTP协议进入PPTP服务器的设置界面,具体设置可参考如图: 本地地址需要为本地局域网内部未使用的ip地址. 绑定域为固定ip或者动态域名所在的绑定端口,我这里是4线路同时拨号上网,所以就一起选了. 地址池选择PPTP2. 最后的结果

企业网络管理建立用户访问系统

  为了对用户上网进行有效的管理,网络管理员应该尽快建立用户访问管理系统,提高企业内部网接入Internet专线的使用效率.一个完备的用户访问管理系统应该具备以下功能. 1.上网权限管理功能 可以设置每个用户和每台计算机访问Internet的权限:将用户或计算机组织成为用户组,以可以配置的时间段长度为时间单位,以组为管理单位,设置允许上网的时段;可以根据人员.计算机或部门的调整,轻松更改用户或计算机所属组.通过本功能,网络管理员可以将Internet访问权限分配给真正需要的部门和员工,避免资源浪

小型企业的社交媒体如何快速入门

B2B 公司比任何人都崇尚过程,来自GETIT COMMS 的信息图为B2B公司的社交媒体营销从目标确立到效果衡量提供了14个步骤. 一.设定目标 问一问你为什么你需要利用社交媒体 制订你的社交媒体目标 配合你公司的业务目标 1a. 从利益攸关方获得输入 举办访谈活动和内部调查,找出什么样的社交媒体渠道能够最好的服务于你的公司和目标. 二.你的潜在顾客在哪里? 定义买家人群 发现你的营销团队与买家互动渠道 决定哪一个社交媒体渠道最有利于你与买家建立联系 三.定义影响分析 使用监控工具找出更多与前

企业网络管理方案(VLAN)

企业规模的扩大造就了企业网络规模的不断膨胀,众多企业在扩展网络规模时采用了在原有的网络上直接增加计算机的方法来实现,随之而来的就是网络体系变得越来越复杂,对网络的管理也变得越来越困难,网内的安全指数也变得越来越低,并且网络资源的利用率也大大降低,如何行之有效的管理网络和合理利用网络资源成为企业最大的难题. 采用VLAN方式划分网络体系能够让管理员更加方便的管理企业网络,而VLAN网络灵活的扩展能力也让企业网络规模在不断扩大的同时不会出现网络混乱的情况,VLAN网络所具有的控制广播风暴能力让企业网