• 【HCIA】ACL & NAT


    目录

    ACL

            基本 ACL

            高级 ACL

            命名 ACL

    NAT

            静态 NAT

            动态 NAT

            NATP

            Easy IP

            NAT Server


    ACL

    匹配 IP 进行控制。

            基本 ACL

     只能匹配源。

    编号范围:2000 ~ 2999

    允许

    1. acl number 「编号」!创建ACL
    2.   rule「第几条规则」permit source「要进行匹配的IP」「通配符」

    拒绝

    1. acl number 「编号」
    2.   rule「第几条规则」deny source「要进行匹配的 IP」「通配符」

    应用到接口

    1. int 「接口」
    2. traffic-filter inbound acl「编号」
    3. !在此接口的入方向调用该 ACL
    4. traffic-filter outbound acl「编号」
    5. !在此接口的出方向调用该 ACL

            高级 ACL

     可匹配源目的 IP、端口、协议。

    编号范围:3000 ~ 3999

    1. acl「编号」
    2. rule「规则号」「permit」或「deny」「协议」source「源 IP」「通配符」source-port「源端口」destination「目的 IP」「通配符」destination-port「端口」

            命名 ACL

    1. acl name「名称」「basic」或「advance」
    2. !创建基本或高级 ACL 并设置名称
    3. !规则配置与基本或高级 ACL 相同

    默认规则间隔为 5,按顺序匹配。

    在用于过滤的时候,每条 ACL 中最后都隐含默认允许所有。

    NAT

    私有地址在访问外网时需要进行 NAT 地址转换,转为公网地址。

            静态 NAT

     手工配置,给私有地址分配一个对应的固定公网地址。

    1. int 「接口」
    2. nat static global「公网地址」inside「私网地址」
    3. !在内网访问外网的出接口配置
    4. nat static global「公网地址」inside「私网地址」
    5. nat static enable !使能 nat static 功能
    6. !在系统视图配置

            动态 NAT

     自动分配给私有地址一个地址池中的可用公网地址。

    1. nat address-group「地址池编号」「起始地址」「结束地址」
    2. !配置地址池
    3. acl number
    4. rule permit source「要匹配的私网 IP」「通配符」
    5. !匹配需要进行动态转换的私有地址范围
    6. nat outbound 「ACL编号」 address-group 「地址池编号」no-pat
    7. !在内网访问外网的接口下关联 ACL 和地址池
    8. !no-pat 表示不进行端口转换

            NATP

    在动态 NAT 基础上,将多个私网地址转换为同一个公网地址,不同端口号。

    1. nat address-group「地址池编号」「起始地址」「结束地址」
    2. !配置地址池
    3. acl number
    4. rule permit source「要匹配的私网 IP」「通配符」
    5. !匹配需要进行动态转换的私有地址范围
    6. nat outbound 「ACL编号」 address-group 「地址池编号」
    7. !在内网访问外网的接口下关联 ACL 和地址池
    1. display nat mapping table all
    2. !查看 NAT 映射表信息

    ACL 在对使用在 NAT 中,结尾隐含拒绝所有。

            Easy IP

     直接使用出接口的 IP转换成不同端口。

    1. int 「接口」
    2. nat outbound 「ACL号」

            NAT Server

     「公有地址 + 端口」和「私有地址 + 端口」的一对一映射。

    1. int 「端口号」
    2. nat server protocol tcp global「公网地址」「端口号」inside 「私网地址」「端口号」

  • 相关阅读:
    【黑马头条之项目部署_持续集成Jenkins】
    nginx热升级
    S7COMM协议分析
    【附源码】计算机毕业设计JAVA校园跑腿平台
    Web前端——用CSS的常用样式制作一个炫酷的按钮
    《文化相对论》圆满收官!思想交锋,文明互鉴!
    如何使用tcpdump命令抓包
    第三章微服务配置中心
    可以完成一下计算机网络的配置吗
    MySQL--解决Navicat设置默认字符串时的报错
  • 原文地址:https://blog.csdn.net/Domeecky/article/details/125509523