使用ensp模拟器中的防火墙(USG6000V)配置NAT(网页版)
一、NAT介绍

NAT(Network Address Translation,网络地址转换):
简单来说就是将内部私有地址转换成公网地址。在NAT中,涉及到内部本地地址、内部全局地址、外部本地地址、外部全局地址。它们的含义是:
内部本地地址:内网中设备所使用的 IP 地址,此地址通常是一个私有地址。
内部全局地址:公有地址,通常是 ISP 所提供的,由内网设备与外网设备通信时所使用到的。
外部本地地址:外网中设备所使用的地址,这个地址是在面向内网设备时所使用的,它不一定是一个公网地址。
外部全局地址:外网设备所使用的真正的地址,是公网地址。

NAT的分类:
根据转化方式的不同,NAT可以分为三类:
源NAT:源地址转化的NAT。如NO—PAT, NAPT, Easy_ip
目的NAT:将目的地址进行转化的NAT。如NAT-Server
双向NAT:即将源地址和目的地址都做NAT转换。

NAT的优缺点:
优点:
1、减缓了可用的IP地址空间的枯竭。
2、隐藏了内部网络的网络结构,避免了来自外部的网络攻击。
缺点:
1、网络监控的难度加大
2、限制了某些具体应用

NAT所面临的问题:
1、NAT违反了IP地址结构模型的设计原则。因为IP地址结构模型的基础是每个IP地址均标识了一个网络的连接,而NAT使得有很多主机可能同时使用相同的地址。
2、NAT使得IP协议从面向无连接变成面向连接。NAT必须维护专用IP地址与公用IP地址以及端口号的映射关系。在TCP/IP协议体系中,如果一个路由器出现故障,不会影响到TCP协议的执行。而当存在NAT时,最初设计的TCP/IP协议过程将发生变化,Internet可能变得非常脆弱。
3、NAT违反了基本的网络分层结构模型的设计原则。因为在传统的网络分层结构模型中,第N层是不能修改第N+1层的报头内容的。NAT破坏了这种各层独立的原则。
4、限制了某些应用的使用。如由于NAT的存在,使得P2P应用实现出现困难,因为P2P的文件共享与语音共享都是建立在IP协议的基础上的。
5、NAT同时存在对高层协议和安全性的影响问题。

有人会问,既然NAT存在这么多的问题,那为什么还使用它呢?因为NAT的存在总体来说是“利大于弊”的,不能因为存在一些这样那样的问题就否决它。

下面开始讲解防火墙配置NAT。(源NAT转换)(网页版)
二、NAT拓扑图

在这里插入图片描述
三、配置

1、将两台电脑配置好ip地址、子网掩码、网关。一台模拟公司内部的电脑(192.168.1.1/24)(属于trust区域)。一台模拟公网上的电脑(23.1.1.1/24)(属于untrust区域)。

2、路由器的配置:

[Huawei]sysname ar1
[ar1]interface GigabitEthernet 0/0/0
[ar1-GigabitEthernet0/0/0]ip address 12.1.1.2 255.255.255.0
[ar1-GigabitEthernet0/0/0]quit
[ar1]interface GigabitEthernet 0/0/1
[ar1-GigabitEthernet0/0/1]ip address 23.1.1.2 255.255.255.0
[ar1-GigabitEthernet0/0/1]quit
[ar1]quit
save

3、云的配置:

(1)首先,防火墙默认只有GigabitEthernet0/0/0是受信任端口,所以云必须和防火墙的GigabitEthernet0/0/0相连。
(2)防火墙的GigabitEthernet0/0/0端口默认地址是192.168.0.1,所以必须将云的网卡地址设置为192.168.0.0/24网段,才能实现通过web连接防火墙。
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
4、防火墙的配置

(1)USG6000V防火墙的默认帐号是admin,默认密码是Admin@123。必须修改一下密码。
(2)防火墙的各个端口默认是禁止任何操作的。如ping操作、telnet操作、ssh操作、http(s)操作。所以,需要把各个操作打开。
service-manage all permit
在这里插入图片描述
[fw1]interface GigabitEthernet 0/0/0
[fw1-GigabitEthernet0/0/0]service-manage all permit
[fw1-GigabitEthernet0/0/0]quit
[fw1]interface GigabitEthernet 1/0/1
[fw1-GigabitEthernet1/0/1]service-manage all permit
[fw1-GigabitEthernet1/0/1]quit
[fw1]interface GigabitEthernet 1/0/0
[fw1-GigabitEthernet1/0/0]service-manage all permit
[fw1-GigabitEthernet1/0/0]quit
[fw1]quit
save

(3)打开浏览器,输入192.168.0.1即可进入配置防火墙界面。

1)在网络——接口中,配置各个接口的ip地址和所属区域。
在这里插入图片描述
在这里插入图片描述
2)新建所需的各个地址段和ip地址池。
在这里插入图片描述
在这里插入图片描述
3)新建NAT策略。
在这里插入图片描述
4)新建安全转发策略。
在这里插入图片描述
5)增加一条静态路由。
在这里插入图片描述
6)最后一定要记得保存!
最后一定要记得保存!
最后一定要记得保存!
四、验证

1、内部电脑ping内部全局地址(12.1.1.1)
在这里插入图片描述
2、内部电脑ping公网电脑
在这里插入图片描述
3、公网电脑ping内部电脑**(ping不通是因为本次实验做的是easy ip,即只做源地址转换的NAT,所以外网根本就无法与内网通信)**
在这里插入图片描述
4、在防火墙上查看NAT地址转换的情况
在这里插入图片描述

    点赞 8
    评论
    分享
    收藏
————————————————
版权声明:本文为CSDN博主「西瓜~」的原创文章,遵循CC 4.0 BY-SA版权协议,转载请附上原文出处链接及本声明。
原文链接:https://blog.csdn.net/weixin_43996007/article/details/103783340

ensp上防火墙的实现的更多相关文章

  1. ensp上防火墙上配置nat

    博文大纲:一.华为防火墙NAT的六个分类:二.解决NAT转换时的环路及无效ARP:三.server-map表的作用:四.NAT对报文的处理流程:五.各种常用NAT的配置方法: 一.华为防火墙NAT的六 ...

  2. 华为eNSP的防火墙(USG6000V)如何使用Web界面登入

    文章目录 华为eNSP的防火墙(USG6000V)如何使用Web界面登入 前言 一.使用步骤 1.导入USG6000V的镜像包 总结 前言 在华为的eNSP的模拟器上如何使用Web界面去管理与使用模拟 ...

  3. Linux上防火墙开放对应的端口

    在Linux上防火墙开放对应的端口的命令如下: 方式一: [root@localhost sbin]# /sbin/iptables -I INPUT -p tcp --dport 80 -j ACC ...

  4. 在ensp上模拟企业网络场景并Access接口加入相应VLAN

    模拟的企业网络大概描述: 公司内网是一个大的局域网,二层交换机S1放置在一楼,在一楼办公的部门有IT部和人事部:二层交换机S2放置在二楼,在二楼办公的部门有市场部和研发部.由于交换机组成的是广播网,交 ...

  5. 在ensp上的动态NAT的配置

    原理 实验模拟 搭建实验拓扑 相关参数 配置静态NAT ,一对一映射 首先设置静态路由,使路由器能够访问 我们ping一下抓一下包 发现我们出去的包已经封装成为了另外一个ip 配置动态NAT ,一对一 ...

  6. eNSP上NAT的配置

    NAT介绍: 早在20世纪90年代初,有关RFC文档就提出了IP地址耗尽的可能性.IPv6技术的提出虽然可以从根本上解决地址短缺的问题,但是也无法立刻替换现有成熟且广泛应用的IPv4网络.既然不能 立 ...

  7. Win7上防火墙开放FTP服务以及ping解决方案(zz)

    1.windows 防火墙开放ftp服务 The following 4 steps will allow both non-secure and SSL FTP traffic through fi ...

  8. 在ensp上利用三层交换机实现VLAN间路由

    我们在实际生活中经常要跨vlan进行通信,我们的解决办法有单臂路由,但是单臂路由存在很大的局限性,带宽,转发效率等,所以单臂路由用的就有点少,所以就有了本章节 三层交换机在原有的二层交换机的基础上,增 ...

  9. VLAN实验5(在ensp上利用三层交换机实现VLAN间路由)

    原理概述: VLAN将一个物理的LAN在逻辑上划分成多个广播域.VLAN内的主机间可以直接通信,而VLAN间不能直接互通. 在现实网络中,经常会遇到需耍跨VLAN相互访问的情况,工程师通常会选择一些方 ...

随机推荐

  1. dubbo系列二、dubbo请求流程记录

    目录 1.dubbo请求处理流程 1.1. consumer端处理流程 1.2.provider端处理流程 1.3.dubbo请求分析记录-图 泳道图 xmind图 2.dubbo请求核心说明 1.d ...

  2. k8s的应用包管理工具helm的部署和使用

    1.概述 我们一般是在k8s里面部署一些简单的应用,比如用deployment,daemonset,statefuleset的方式来部署应用,但是如果要部署一些复杂的应用,那么整个配置的编写.部署的过 ...

  3. tomcat容器启动失败疑难问题解决方案

    严重: 子容器启动失败java.util.concurrent.ExecutionException: org.apache.catalina.LifecycleException: 初始化组件[or ...

  4. Manacher算法求解回文字符串

    Manacher算法可以在\(O(N)\)时间内求解出一个字符串的所有回文子串(正反遍历相同的字串). 注:回文串显然有两种,一种是奇数长度,如abczcba,有一个中心字符z:另外一种是偶数个长度, ...

  5. Rust 使用 dotenv 来设置环境变量

    在项目中,我们通常需要设置一些环境变量,用来保存一些凭证或其它数据,这时我们可以使用 dotenv 这个 crate. 首先在项目中添加 dotenv 这个依赖: 例如在下面这个项目中,需要设置数据库 ...

  6. 关于python 爬虫遇到的反盗链

    首先声明:目标网址是从别人案例里得到的,内容你懂的... 本来闲来无事,学习下爬虫的知识,遇到恶心的反盗链,好在目标网址防盗链简单,代码里注明了如何去查看目标网址的防盗检查: 防盗链原理 http标准 ...

  7. linux正则表达式(全面解析)

    目录 一:linux正则表达式介绍 二:普通正则表达式 三:扩展正则 一:linux正则表达式介绍 1.正则表达式的分类(grep) 1.普通正则表达式 2.扩展正则表达式 二:普通正则表达式 ^ : ...

  8. 在海外上传文件到中国AWS S3

    s3cmd --access_key= --secret_key=xxxx --region=cn-north-1 --host=s3.cn-north-1.amazonaws.com.cn --ho ...

  9. List<Integer>里有可能存String类型元素吗?

    这其实是我遇到的一个线上bug,在这里分享给大家. 如果是用反射,那就很简单了,毕竟泛型只是在编译期进行约束,对运行期是无能为力的. 想想看,如果不使用反射,有没有办法做到呢? 问题起因 在我们公司的 ...

  10. Fiddler初学笔记

    Fiddler简介 Fiddller官网: www.fiddler2.com Fiddler是客户端与服务器端的http代理,是目前最常用的http抓包工具之一. Fiddler能够监听客户端和服务器 ...