溫馨提示×

您好,登錄后才能下訂單哦!

密碼登錄×
登錄注冊(cè)×
其他方式登錄
點(diǎn)擊 登錄注冊(cè) 即表示同意《億速云用戶服務(wù)條款》

JUNIA第五天(NAT)

發(fā)布時(shí)間:2020-07-26 19:54:11 來(lái)源:網(wǎng)絡(luò) 閱讀:447 作者:康先生142 欄目:安全技術(shù)

1.防火墻的接口模式
a.Route模式
基于路由,不會(huì)做NAT轉(zhuǎn)換
默認(rèn)不會(huì)做任何的NAT轉(zhuǎn)換
使用基于Policy的NAT轉(zhuǎn)換
默認(rèn)情況下,除了Trust Zone以外的Zone都是Route Mode 

b.Nat模式
當(dāng)接口屬于NAT模式,接口下收到的數(shù)據(jù)包將做源地址轉(zhuǎn)換(NAPT網(wǎng)絡(luò)地址端口轉(zhuǎn)換)

查看接口的模式
FW1-> get interface eth2
設(shè)置FFilter,查看源10.1.1.1到目地1.1.1.1防火墻流量的處理過(guò)程
FW1-> set ffilter src-ip 10.1.1.1 dst-ip 1.1.1.1
FW1-> debug flow basic
FW1-> get db stream

2.基于策略的NAT
a.單向NAT
NAT-Src
NAT-Dst
VIP
b.雙向NAT 
MIP 
3.NAT的應(yīng)用環(huán)境
a.NAT-Src當(dāng)將私網(wǎng)地址轉(zhuǎn)換成公網(wǎng)地址(需要上網(wǎng)的時(shí)候)
b.NAT-Dst將把一些主機(jī)的服務(wù)映射到公網(wǎng)時(shí),但這些主機(jī)將不能夠直接訪問(wèn)互聯(lián)網(wǎng)
c.VIP將一個(gè)公網(wǎng)地址映射到多個(gè)私網(wǎng)地址的服務(wù)的時(shí)候, 但這些主機(jī)將不能夠直接訪問(wèn)互聯(lián)網(wǎng)
   Public Zone必須為Untrust 
d.MIP一對(duì)一地址轉(zhuǎn)換,但是是雙向的 

4.NAT-Src
a.DIP動(dòng)態(tài)地址轉(zhuǎn)換
1.在外網(wǎng)建立一個(gè)DIP的地址池 
FW1-> set interface eth3 dip 4 1.1.1.10 1.1.1.19
2.建立一個(gè)從內(nèi)網(wǎng)Zone到達(dá)外網(wǎng)Zone做NAT的Policy
FW1-> set policy top from home to untrust any any any nat src dip-id 4 permit

 

b.基于端口的DIP地址轉(zhuǎn)換
 FW1-> set interface eth3 dip interface-ip incoming 
 FW1-> set policy top from home to untrust any any any nat src dip-id permit

c.基于Shift跳變地址的DIP配置(一條命令搞定多跳一對(duì)一的靜態(tài)映射)
建立一個(gè)DIP
FW1-> set interface eth3 dip 4 shift-from 10.1.1.2 to 1.1.1.10 1.1.1.19
指定策略
FW1-> set policy top from home to untrust any any any nat src dip-id 4 permit
超出對(duì)應(yīng)的私網(wǎng)地址將不能夠進(jìn)行轉(zhuǎn)換

向AI問(wèn)一下細(xì)節(jié)

免責(zé)聲明:本站發(fā)布的內(nèi)容(圖片、視頻和文字)以原創(chuàng)、轉(zhuǎn)載和分享為主,文章觀點(diǎn)不代表本網(wǎng)站立場(chǎng),如果涉及侵權(quán)請(qǐng)聯(lián)系站長(zhǎng)郵箱:is@yisu.com進(jìn)行舉報(bào),并提供相關(guān)證據(jù),一經(jīng)查實(shí),將立刻刪除涉嫌侵權(quán)內(nèi)容。

AI