ACL 与NAT
ACL
概述
acl是由一系列permit或deny语句组成、有序规则的列表。
ACL是一个匹配工具,能够对报文进行匹配和区分。
应用
匹配流量
在traffic-filter中备调用
在NAT中被调用
在路由策略中被调用
在QoS中被调用
(两种应用)【应用在接口的ACL---->(源目IP地址,源目协议/端口,五元组),应用在路由的协议----->匹配相应的路由条目。】
工作原理
当数据包从接口经过时,由于接口启用了acl,此时路与其会对报文进行检查,然后做出相应的处理(拒绝,接受)
种类
2000-2999--->基本ACL--->依据数据包当中的源目IP地址匹配数据(数据时从哪个IP地址过来的)【尽量用在靠近目的地】
3000-3999--->高级ACL--->高级ACL一句数据包当中的源、目的IP,源,目的端口,协议号匹配数据【尽量用在靠近源的地方(可以保护带宽和其他资源)】
ACL配置命令
ACL 2000 ## 创建基础ACL
rule permit (deny)source 1.1.1.1 ##添加规则允许、拒绝 源IP为1.1.1.1的地址
int g/0/0/1 ##进入要配置的端口
traffic-filter oubound (inbound)ACL 2000 # 在入口或出口调用ACL 2000 的规则
实验 PC1不可用访问serverPC2可以

给PC端配置IP地址子网掩码和网关

检测PC1和PC2是否都可以通server



在路由设置ACL不允许PC1访问serverPC2可以



NAT
作用与介绍
(NETWORK ADDRESS TRANSLATION 网络地址转换) 可以让内网访问外网,但外网无法访问内网。保护内网
数据包经过NAT设备从内网到外网和外网到内网的转换过程
NAT技术当内网数据包经过路由器,会将源地址转换成公网地址。
当公网的数据包经过路由器,NAT会将目的地址转换成内网地址。
NAT分类
①静态NAT:私网地址和公网地址一对一映射,局限性是需要每一个私网ip对应一个公网ip,所以需要公网ip比较多。
②动态NAT:将公网ip划出一个公网ip池,当内网地址访问外网时随机分配一个公网对应ip,访问完毕后回收公网ip。
NAT配置
静态nat配置
进入企业出口路由器static nat enable 开启静态nat
nat static global 1.1.1.1 inside 2.2.2.2 将静态nat私网地址1.1.1.1对应公网2.2.2.2
动态nat配置
nat address -group 1 200.1.1.10 200.1.1.15 #建立地址池
acl number 2000 #创建acl 2000
rule 5 permit source 192.168.1.0 0.0.0.255 #给需要地址转换的 网段添加规则
int g0/0/1 #进入g0/0/1接口i
nat outbound 2000 address-group 1 no-part #将添加的规则放在出口
EASY-IP 实验 PC1和PC2可以通过企业路由器访问外网







ACL 与NAT的更多相关文章
- 思科设备ACL与NAT技术
ACL 访问控制列表(Access Control Lists),是应用在路由器(或三层交换机)接口上的指令列表,用来告诉路由器哪些数据可以接收,哪些数据是需要被拒绝的,ACL的定义是基于协议的,它适 ...
- 华为设备ACL与NAT技术
ACL 访问控制列表(Access Control Lists),是应用在路由器(或三层交换机)接口上的指令列表,用来告诉路由器哪些数据可以接收,哪些数据是需要被拒绝的,ACL的定义是基于协议的,它适 ...
- ACL,NAT的使用
项目练习 练习一: 练习目的:通过配置路由器的dhcp功能使pc自动获取ip地址. Router>enable Router#configure terminal Router(config) ...
- ACL和NAT
1 ACL 1.1 ACL的作用 1).用来对数据包做访问控制(丢弃或者放弃) 2).结合其他协议,用来匹配范围 1.2 ACL的工作原理 当数据包从接口经过时,由于接口启用了ACL,此时路由器会对报 ...
- CCNA网络工程师学习进程(8)访问控制列表ACL
前面几节我们介绍了路由器的路由配置,接下来几节我们将介绍路由器的高级配置应用,包括ACL.NAT.DHCP.PPP.VPN和远程连接等的配置. (1)ACL概述: ACL(Access C ...
- 访问控制列表ACL应用
ACL的应用的场景 应用在三层接口 • Nat地址转换 Nat(network address translation,地址转换)是将数据报报头中的ip地址转换为另一个ip地址的过程,主要用于实现内部 ...
- HCL实验8:NAT搭建私有网络
NAT 通过NAT技术,进行私有网络的搭建 拓扑图 先对路由器的端口进行配置 R1 [H3C]sys R1 [R1]INT G0/0 [R1-GigabitEthernet0/0]ip address ...
- Linux转发性能评估与优化-转发瓶颈分析与解决方式(补遗)
补遗 关于网络接收的软中断负载均衡,已经有了成熟的方案,可是该方案并不特别适合数据包转发,它对server的小包处理非常好.这就是RPS.我针对RPS做了一个patch.提升了其转发效率. 下面是我转 ...
- Linux转发性能评估与优化(转发瓶颈分析与解决方式)
线速问题 非常多人对这个线速概念存在误解. 觉得所谓线速能力就是路由器/交换机就像一根网线一样. 而这,是不可能的.应该考虑到的一个概念就是延迟. 数据包进入路由器或者交换机,存在一个核心延迟操作,这 ...
- 华为ap3010DN-V2刷出胖AP并配置接入POE交换机实现上网
配置FAT AP二层组网示例 组网图形 图1 配置二层网络WLAN基本业务示例组网图 组网需求 如图1所示,FAT AP通过有线方式接入Internet,通过无线方式连接终端.现某企业分支机构为了保证 ...
随机推荐
- influxdb 中得 fields 与 tag 区别总结
本位为博主原创,转载请注明出处: 1.Field与Tag说明 在 InfluxDB 表结构中,field 和 tag 是用于存储数据的两种不同类型. Field(字段): Field 用于存储实际的数 ...
- SSIS向MySQL目标(Destination)写数据--Step By Step
前言(废话) 最近的工作中涉及到SQLSERVER向MySQL的数据迁移同步,团队中理所当然准备用开发C#微服务接口的方式实现,我觉得这个路子曲折了,推荐SSIS的方式并自告奋勇接下了这个活.不过以前 ...
- 4.7 x64dbg 应用层的钩子扫描
所谓的应用层钩子(Application-level hooks)是一种编程技术,它允许应用程序通过在特定事件发生时执行特定代码来自定义或扩展其行为.这些事件可以是用户交互,系统事件,或者其他应用程序 ...
- java查询sql动态查询需要的字段
方法一:使用"trim"标签. <select id="selTest" parameterType="mocha.framework.enti ...
- List去除重复数据的五种方式
来自:CSDN,作者:多纤果冻 链接:https://blog.csdn.net/qq_37939251/article/details/90713643 以下介绍五种-不同的方法去除 Java 中A ...
- ES 实战复杂sql查询、修改字段类型
转载请注明出处: 1.查询索引得 mapping 与 setting get 直接查询 索引名称时,会返回 该 索引得 mapping 和 settings 得配置,上述返回得结构如下: { &quo ...
- 如何根据oops函数偏移快速定位源码?
如何根据函数偏移快速定位源码? 在内核栈的输出中,你一定注意到每一个函数的输出格式都是函数名+偏移量,而这儿的偏移就是调用下一个函数的位置.那么,能不能根据函数名+偏移量直接定位源码的位置呢? 答案是 ...
- mysql基础_约束
介绍 约束对应的英语单词:constraint,在创建表的时候,我们可以给表中的字段加上一些约束,来保证这个表中数据的完整性.有效性. 约束的作用就是为了保证:表中的数据有效. 类型 非空约束:not ...
- 26194136 psu安装步骤
26194136 psu安装步骤 1.拷贝 安装包p26194136_112040_MSWIN-x86-64.zip到 目录 2..关闭rac crsctl stop crs srvctl stop ...
- Weblogic T3协议反序列化命令执行漏洞(CVE-2018- 2628)复现
好久没发新文章了,躲懒了,是时候该更新一篇了,这一篇是关于WebLogic T3协议反序列化命令执行漏洞(CVE-2018- 2628)的复现,该漏洞是weblogic的经典漏洞,而网上有关的复现稍显 ...