0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

锐捷常用的ACL实验

网络技术干货圈 来源:网络技术干货圈 2023-06-24 09:52 次阅读

实验配置

4281f07c-122c-11ee-962d-dac502259ad0.png

绿色R1 蓝色R2 R3只需要配置相应的IP地址就可以,不用做其它操作

R1与R2配置OSPF

interface GigabitEthernet 0/0

no switchport

ip address 10.0.10.254 24

interface GigabitEthernet 0/1

no switchport

ip address 10.0.20.1 24

router ospf 100

router-id 1.1.1.1 配置Router-id

network 10.0.10.0 0.0.0.255 area 0 在区域0宣告10.0.10.0/24网段

network 10.0.20.0 0.0.0.255 area 0

interface GigabitEthernet 0/0

no switchport

ip address 10.0.20.2 24

ip ospf priority 255 配置OSPF接口优先级,选举DR

interface GigabitEthernet 0/1

no switchport

ip address 1.1.1.2 24

router ospf 100

router-id 2.2.2.2

network 10.0.20.0 0.0.0.255 area 0

default-information originate always 向OSPF区域下发缺省路由(无论自己是否配置了缺省静态)

在R2上配置NAT+ACL

配置ACL匹配流量

Ip access-list standard 111 配置标准ACL(只可以匹配源IP地址)

10 permit 192.168.10.0 0.0.0.255 匹配IP地址为192.168.10.0/24报文

20 deny any

配置NAT地址池——通过1.1.1.1这个地址做NAT

ip nat pool 出去 1.1.1.1 1.1.1.1 netmask 255.255.255.255

配置NAT内、外网口

interface GigabitEthernet 0/1

ip nat outside

interface GigabitEthernet 0/0

ip nat inside

配置源nat转换策略

ip nat inside source list 111 pool 出去 overload

内网口接收到的报文匹配到acl时做源NAT转换,转换为Pool的地址

Overload代表端口也会转换

ACL讲解

锐捷常用的ACL

常用的ACL主要有标准ACL和扩展ACL

标准ACL Standard

标准ACL的编号范围:1-99和1300-1999

标准ACL只匹配源ip地址

扩展ACL Extended

扩展ACL的编号范围:100-199和2000-2699。

扩展ACL可以匹配数据流的五大元素(源ip地址、目的ip地址、源端口、目的端口、协议号)

锐捷ACL匹配顺序

ACL的匹配顺序为从上往下(ACE序号从小到大)匹配ACE条目,若匹配对应的ACE条目后,就执行该ACE条目的行为(允许/拒绝),不会再往下匹配其他ACE条目。

ACL最后隐含一条 deny any 的ACE条目,会拒绝所有流量。

若是禁止某网段访问,其他网段均放通,则应该在拒绝流量的ACE配置完成后,再加一条permit any的ACE条目,用来放行其他流量。

锐捷NAT相关配置

Ip access-list extended/standard 编号 进入ACL视图配置策略

ip access-group 编号 in/out 接口下配置,在接口调用ACL

show access-lists 查看配置了ACL转换表项

NAT讲解

锐捷NAT的术语

Inside:内部

Outside:外部

Inside local:内部本地地址(内部主机的实际地址,一般为私有地址)

Inside global:内部全局地址(内部主机经NAT转换后去往外部的地址,是ISP分配的合法IP地址)

Outside local:外部本地地址(外部主机由NAT设备转换后的地址,一般为私有地址,内部主机访问该外部主机时,认为它是一个内部的主机而非外部主机)

Outside global:外部全局地址(外部主机的真实地址,互联网上的合法IP地址)

锐捷NAT地址池配置

第一种:ip nat pool 出去 1.1.1.1 1.1.1.1 netmask 255.255.255.255

第二种:ip nat pool 出去 netmask 255.255.255.255

address 1.1.1.1 1.1.1.1

锐捷源NAT策略配置(转换源地址)

出接口源NAT转换

ip nat inside source list [acl编号] interface [接口] overload

地址池源NAT转换

ip nat inside source list [acl编号] pool [地址池名称] overload

静态一对一源NAT转换

可以基于IP地址进行一对一转换

也可以基于TCP、UDP协议进行端口一对一转换

基于IP地址的一对一映射

ip nat inside source static 172.16.1.100 192.168.2.168 permit-inside

把内网172.16.1.100 映射成公网的192.168.2.168

基于TCP UDP协议的端口映射

ip nat inside source static tcp 172.16.1.100 23 192.168.2.168 23

将内网地址172.16.1.100的23号端口服务映射为192.168.2.168的23号端口

若不加overload是执行动态的ip一对一映射,不会执行端口转换,不能解决公网地址不够的问题。

show ip nat teanslatons 查看NAT转换表

锐捷外部源NAT转换配置(转换目的地址)

配置NAT外网源地址转换,将外网服务器的公网地址转换为内网地址,使得内网用户在访问外网时,感知不到自己访问了外网

可以基于IP地址进行一对一转换,也可以基于TCP、UDP协议进行端口一对一转换

42d8dff4-122c-11ee-962d-dac502259ad0.png

基于IP地址的一对一映射

ip nat outside source static 1.0.23.3 192.168.10.100

当内网访问192.168.10.100时,将目的IP转为1.0.23.3

基于TCP UDP协议的端口映射

ip nat outside source static tcp 1.0.23.3 23 192.168.10.100 23

当内网访问192.168.10.100的23端口时,将目的IP转为1.0.23.3的23端口

NAT做TCP负载均衡

NAT做TCL负载均衡的原理

将多个内网的服务器地址(提供TCP类型服务)映射为一个公网IP地址对外提供服务

当外部访问此公网IP地址的服务时,会将此流量转发到内网的多个服务器上

4320998e-122c-11ee-962d-dac502259ad0.png

配置注意事项

映射的公网IP地址只支持为外网出口的IP地址或者其它网段的IP地址,不能映射为于出接口相同网段的其它IP地址

如果映射为于出接口IP同网段的其它IP地址,会由于设备不对该IP地址的ARP请求进行回应而导致映射失效(设备会认为这是一台与本出口在同一网段的其它设备地址,而不是自身的地址,不会对该IP地址的ARP请求进行回应)

配置命令

配置对于哪些外网流量进行TCP负载分担(TCP负载均衡中只可以使用扩展ACL)

ip access-list extended 100

10 permit ip any host 1.0.0.100

所有的外网访问1.0.0.100此地址时,将目标地址转为真正的内网服务器地址进行负载分担

配置真正的内网服务器地址(通过地址池的方式配置)

ip nat pool fuzai 192.168.1.1 192.168.1.2 netmask 255.255.255.0 type rptary

配置NAT转换策略

ip ant inside destination list 100 pool fuzai

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 互联网
    +关注

    关注

    54

    文章

    10910

    浏览量

    100828
  • ACL
    ACL
    +关注

    关注

    0

    文章

    59

    浏览量

    11879
  • 网口
    +关注

    关注

    0

    文章

    88

    浏览量

    6933

原文标题:锐捷NAT+ACL基础实验

文章出处:【微信号:网络技术干货圈,微信公众号:网络技术干货圈】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    星网招聘

    福建星网通讯股份有限公司诚聘几个视频监控嵌入式软件工程师,有兴趣来福建发展的朋友可以看看,公司目前快速发展中。工作内容:负责公司视频监控产品的项目开发; 任职资格: 1、本科及以上学历,电子
    发表于 05-20 09:30

    星网招聘

    福建星网通讯股份有限公司诚聘几个视频监控嵌入式软件工程师,有兴趣来福建发展的朋友可以看看,公司目前快速发展中。工作内容:负责公司视频监控产品的项目开发; 任职资格: 1、本科及以上学历,电子
    发表于 05-20 09:34

    极简出口 让学校与运营商共赢

    管理方面提出了不少技术难题。  在此背景下,中国数据通信解决方案领导品牌网络于近日推出“极简出口解决方案”,适用于各类园区网出口的不同场景,通过分布式多业务网关设备,轻松化解网络出口性能与容量瓶
    发表于 08-17 22:10

    网络攻克上海地铁无线网技术难题

    的城域无线网”。  与通常生活、办公场所中的WiFi不同,地铁无线网最重要的一点,就是要确保“120公里时速”下“不断网”,需要突破多个技术难关。负责整体解决方案设计的网络股份有限公司(以下简称
    发表于 11-14 10:43

    亮相GITC,带给用户新体验

    GITC全球互联网技术大会已成功举办四届,今年的会议现场依然是摩肩接踵围观者众。围绕互联网热点技术,众人根据云、大数据、安全、运维、基础架构的不同主题,各自聚成小圈子展开深入交流。的展位在主会场
    发表于 12-16 10:58

    网络中标中国联通数据中心集采项目

      近日,来自中国联通的官方信息显示,2016~2017年中国联通数据中心交换机设备采购招标工作已经完成。针对不同规模的数据中心场景,本次招标共分为3个标段,网络凭借雄厚的技术积累和创新能力,在
    发表于 01-24 10:14

    助互联网数据中心网络自动化、可视化运维

    设计模式等各个方面上,国内厂商已获得相应的重要突破,逐步从技术跟随者转变为技术引领者。网络互联网系统部总经理吴吉朋指出,以为例,前几年在互联网数据中心IT架构中,
    发表于 01-25 09:42

    网络发布“智慧云课堂” 打造全新教学课堂

    。此外,智慧云课堂采用了全球领先的“净蓝”护眼专利技术,有效过滤蓝光,保护学生视力。 创新教学体验:教学互动软件一看就会用 为了实现“课堂用、经常用、普遍用”的智慧教育建设目标,除了高科技的硬件产品
    发表于 05-24 09:34

    求大佬分享一款网络无线校园解决方案

    求大佬分享一款网络无线校园解决方案
    发表于 05-26 06:36

    什么是接入控制表(ACL)

    什么是接入控制表(ACL) 访问控制列表(Access Control List,ACL) 是路由器接口的指令列表,用来控制端口进出的数据包。ACL适用于所有的
    发表于 04-06 09:05 1152次阅读

    基于ACL的权限系统实现

    ACL全称Access Control List,在ACL中,包含用户(User)、资源(Resource)、资源操作(Operation)三个关键要素。通过将资源以及资源操作授权给用户而使用户获取对资源进行操作的权限,模型如下图所
    发表于 05-16 15:49 0次下载
    基于<b class='flag-5'>ACL</b>的权限系统实现

    ACL是什么?ACL有什么用?

    常见的文件操作命令 cp 和 mv 等都支持 ACL 权限,只是 cp 命令需要加上 -p 参数。但是 tar 等常见的备份工具不会保留目录和文件的 ACL 权限信息。如果希望备份和恢复带有 ACL
    的头像 发表于 09-30 16:52 4.6w次阅读

    ACL资源不足时该如何去优化?

    很多业务都会占用ACL资源,而设备的ACL资源是有限的,当ACL资源不足时,则会导致业务应用ACL失败或产生ACL资源不足告警。
    的头像 发表于 05-06 10:13 3065次阅读
    <b class='flag-5'>ACL</b>资源不足时该如何去优化?

    什么是ACL?有哪些分类?如何配置?

    ACL本身只能够用于报文的匹配和区分,而无法实现对报文的过滤功能(此功能侧面可以说明ACL可以提高网络的安全性)
    的头像 发表于 04-27 09:17 1.4w次阅读
    什么是<b class='flag-5'>ACL</b>?有哪些分类?如何配置?

    华为企业交换机ACL经典案例

    模拟器有三台主机PC,是PC1,PC2,PC3我们分别使用基本ACL高级ACL和二层ACL来实现一些访问控制,用户可自行体会其中的差别。
    的头像 发表于 08-14 10:19 401次阅读
    华为企业交换机<b class='flag-5'>ACL</b>经典案例