练习实验之----NAT
本实验包含源NAT、NAT Server、双向NAT方式
实验拓扑
需求
1、client1(移动用户)访问web-server通过Fw的GE1/0/1接口访问
2、client3(电信用户)访问web-server通过Fw的GE1/0/2接口访问
3、内网用户即可以通过域名访问web-server,也可以通过私网IP访问
4、web-server设备的域名名称为www.openlab.com
5、nat地址池中的IP地址自行选择
配置
静态IP以及OSPF的配置此处省略
DNS服务配置
FW接口配置
这里创建了Untrust_1和 Untrust_2两个区域
需求一/二配置
这里要求移动用户通过FW的G1/0/1口访问,所以这里我们做的NAT Server(Web界面为服务器映射)如下
(移动/电信配置差不多)
同时配置对应安全策略(这里配置NAT策略后最下面这个新建安全策略可以直接快速配置)
结果
需求三配置
这里的DNS服务器在外网且Web服务器在内网,需求要我们使用域名访问,首先需要配置源NAT策略来使得内网用户能够获得外网DNS服务
这里仅转换源IP地址为防火墙出接口任意一个可用公网IP(aa地址池中的地址),目的地址为DNS服务器
然后,分析数据,内网用户会得到DNS解析出的一个公网地址11.0.0.100(A)
所以内网用户会发出一个源IP为自己192.168.1.2(B),目标IP为公网IP的请求报文发送给-->FW
FW收到报文后会匹配之前的NAT策略导致目标IP被转换成内网服务器IP192.168.1.1(C)
内网服务器收到的报文为源IP为内网用户IP(B),目标是自己的结果
所以会直接通过交换机转发给用户而不经过防火墙
用户收到的报文为内网服务器IP(C),目标是自己,不是公网(A)回的报文所以回丢弃
所以这里需要我们配置双向NAT
这里我们要分析
初始报文:
源IP:内网用户(A) 目的地址:公网IP(B)
我们需要把源IP转换成公网IP(C) 目的地址转换为内网服务器IP(D)
所以这里的源转换地址池为
目的转换地址池为
结果