• 【HCIA】ACL & NAT


    目录

    ACL

            基本 ACL

            高级 ACL

            命名 ACL

    NAT

            静态 NAT

            动态 NAT

            NATP

            Easy IP

            NAT Server


    ACL

    匹配 IP 进行控制。

            基本 ACL

     只能匹配源。

    编号范围:2000 ~ 2999

    允许

    1. acl number 「编号」!创建ACL
    2.   rule「第几条规则」permit source「要进行匹配的IP」「通配符」

    拒绝

    1. acl number 「编号」
    2.   rule「第几条规则」deny source「要进行匹配的 IP」「通配符」

    应用到接口

    1. int 「接口」
    2. traffic-filter inbound acl「编号」
    3. !在此接口的入方向调用该 ACL
    4. traffic-filter outbound acl「编号」
    5. !在此接口的出方向调用该 ACL

            高级 ACL

     可匹配源目的 IP、端口、协议。

    编号范围:3000 ~ 3999

    1. acl「编号」
    2. rule「规则号」「permit」或「deny」「协议」source「源 IP」「通配符」source-port「源端口」destination「目的 IP」「通配符」destination-port「端口」

            命名 ACL

    1. acl name「名称」「basic」或「advance」
    2. !创建基本或高级 ACL 并设置名称
    3. !规则配置与基本或高级 ACL 相同

    默认规则间隔为 5,按顺序匹配。

    在用于过滤的时候,每条 ACL 中最后都隐含默认允许所有。

    NAT

    私有地址在访问外网时需要进行 NAT 地址转换,转为公网地址。

            静态 NAT

     手工配置,给私有地址分配一个对应的固定公网地址。

    1. int 「接口」
    2. nat static global「公网地址」inside「私网地址」
    3. !在内网访问外网的出接口配置
    4. nat static global「公网地址」inside「私网地址」
    5. nat static enable !使能 nat static 功能
    6. !在系统视图配置

            动态 NAT

     自动分配给私有地址一个地址池中的可用公网地址。

    1. nat address-group「地址池编号」「起始地址」「结束地址」
    2. !配置地址池
    3. acl number
    4. rule permit source「要匹配的私网 IP」「通配符」
    5. !匹配需要进行动态转换的私有地址范围
    6. nat outbound 「ACL编号」 address-group 「地址池编号」no-pat
    7. !在内网访问外网的接口下关联 ACL 和地址池
    8. !no-pat 表示不进行端口转换

            NATP

    在动态 NAT 基础上,将多个私网地址转换为同一个公网地址,不同端口号。

    1. nat address-group「地址池编号」「起始地址」「结束地址」
    2. !配置地址池
    3. acl number
    4. rule permit source「要匹配的私网 IP」「通配符」
    5. !匹配需要进行动态转换的私有地址范围
    6. nat outbound 「ACL编号」 address-group 「地址池编号」
    7. !在内网访问外网的接口下关联 ACL 和地址池
    1. display nat mapping table all
    2. !查看 NAT 映射表信息

    ACL 在对使用在 NAT 中,结尾隐含拒绝所有。

            Easy IP

     直接使用出接口的 IP转换成不同端口。

    1. int 「接口」
    2. nat outbound 「ACL号」

            NAT Server

     「公有地址 + 端口」和「私有地址 + 端口」的一对一映射。

    1. int 「端口号」
    2. nat server protocol tcp global「公网地址」「端口号」inside 「私网地址」「端口号」

  • 相关阅读:
    网络安全(黑客)自学
    3D孪生场景搭建:参数化模型
    java毕业设计电子存证系统(附源码、数据库)
    Moonbeam于Moonbase Alpha构建新式XCM对EVM跨链功能
    vue自动更新版本号
    关于Vue3中对于响应式API和组合式API的理解
    计算机网络第四节 数据链路层
    折扇-第10届蓝桥杯Scratch省赛真题第4题
    【juc学习之路第8天】Condition
    中国电信天翼云进入4.0阶段,打造一朵无处不在的分布式云
  • 原文地址:https://blog.csdn.net/Domeecky/article/details/125509523