思科华为命令对照大全(3)
#静态转换(static translation)
#动态转换(dynamic translatin)
#端口多路复用(port address translation ,PAT)
静态NAT的配置:
静态转换就是将内部网络的私有IP地址转换为公有合法IP地址。IP地址的对应关系是一对一的,即某个私有IP只转换成某个固定的公有合法IP地址。
1,在路由配置外部端口的IP
R1(config)# interface serial f0/0
R1(config-if)#ip address 61.159.62.129 255.255.255.248
配置内部端口IP
R1(config)#interface f0/0
R1(config-if)#ip address 192.168.100.1 255.255.255.0
2,在内部局部和内部全局地址之间建立静态地址转换
R1(config)#ip nat inside source static (local-ip global-ip)
例:
R1(config)#ip nat inside source static 192.168.100.2 61.159.62.130
(将内部局部ip 192.168.100.2 转换为内部全局ip 61.159.62.130)
R1(config)#ip nat inside source static 192.168.100.3 61.159.62.131
(将内部局部ip 192.168.100.3 转换为内部全局ip 61.159.62.131)
R1(config)#ip nat inside source static 192.168.100.4 61.159.62.132
(将内部局部ip 192.168.100.4 转换为内部全局ip 61.159.62.132)
3,在内部和外部接口上启用NAT
R1(config)#interface serial 0/0
R1(config-if)#ip nat outside
R1(config)#interface f0/0
R1(config-if)#ip nat inside
动态NAT配置:
动态转换是指将内部网络的私有地址转换为公有合法地址时,对应关系是不确定的,是随机的。 1,在内部和外部端口配置私有IP跟合法IP
R2(config-if)#ip address 61.159.62.129 255.255.255.192
R2(config-if)#ip address 172.16.100.1 255.255.255.0
2,定义内部网络中允许访问外部网络的访问控制列表
R2(config)#access-list (access-list-number)permit (source ip-address) access-list-number为1~99之间数字
R2(config)#access-list 1 permit 172.16.100.0 0.0.0.255
3,定义合法地址池
R2(config)#ip nat pool (pooname) (star-ip end-ip) netmask (netmask) prefix-leng 24 type rotary
pool poolname地址池名字
star-ip eng-ip 地址池内起始和终止IP地址
netmask netmask :填子网掩码
prefix-length 24 :子网掩码,以掩码中1的数量表示。两种掩码表示方式,任意使用一种 R2(config)#ip nat pool test0 61.159.62.130 61.159.62.192 netmask 255.255.255.192
4,实现网络地址转换
R2(config)#ip nat inside source list 1 pool test0
把list 1 转换成 test0
5.在接口上启用NAT
R2(config)#interface serial 0/0
R2(config-if)#ip nat outside
R2(config)#interface f0/0
R2(config-if)#ip nat inside
-----------------------
PAT的配置
端口多路复用是改变外出数据包的源IP地址和源端口并进行端口转换,即端口地址转换采用端口多路复用方式
1,配置内外部的端口IP地址:
...........不写
2,定义内部标准访问控制列表
R3(config)#access-list 1 permit 10.10.10.0 0.0.0.255
R3(config)#access-list 2 permit 20.20.20.0 0.0.0.255
R3(config)#access-list 3 permit 30.30.30.0 0.0.0.255
有多个网段要访问外网
3,定义合法IP地址池
R3(config)#ip nat pool poolname 202.96.128.166 202.96.128.166 netmask 255.255.255.128
由于只有一个地址,开始地址和终止地址都是相同的
4,设置复用动态IP地址转换
R3(config)#ip nat inside source list 1 pool poolname overload
R3(config)#ip nat inside source list 2 pool poolname overload
R3(config)#ip nat inside source list 3 pool poolname overload
以为多个网段要访问外网,所以就必须把几个允许的网段都配上
5,在端口上启用NAT
R3(config)#interface serial 0/0
R3(config-if)#ip nat outside
R3(config)#interface f0/0
R3(config-if)#ip nat inside
1.2,复用路由外部接哭地址
1,设置内外部接口IP地址
..........不写(同上)
2,定义内部访问控制列表
.............不写(同上)
3,定义合法IP地址池
.....由于是直接使用外部接口地址,所以不用再定义IP地址池
4,设置复用动态IP地址转换
R3(config)#ip nat inside source list 1 interface s0/0 overload
5,在接口上启用NAT
.0........不写(同上)
TCP负载均衡配置
1,设置内外部端口的IP地址
.........同上,不写
2,为虚拟主机定义一个NAT地址集
R3(config)#access-list 2 permit 10.10.10.200
3,给真实主机定义一个NAT地址集
R3(config)#ip nat pool real-host 10.10.10.1 10.10.10.3 prefis-length 24 type rotary
真实主机地址为10.10.10.1~10.10.10.3 ,网络前缀长度为24位,该地址集为循环(rotary)型
4,设置访问控制列表与NAT地址集之间的映射
R3(config)#ip nat inside destination list 2 pool real-lost
表示在访问控制列表2所允许的虚拟主机地址和真实主机地址集之间建立映射
5,在内部和外部端口上启用NAT
..........不写同上
NAT的检查与排错
router#show ip nat transltions
显示当前存在的转换
router#show ip nat statistics 查看NAT的统计信息
调试NAT转换
router#debug ip nat
====================================================================================================
第十四章 IPSec VPN的配置
SA(Security Associations,安全联盟)的概念是IPSec的核心.SA定义了各种类型的安全措施
(包含:*提供的服务, *算法, *密钥)
例子:f0/0(50.50.50.50/24接内网)A-router s0/0(20.20.20.21/24接出口)《--------------》s0/0(20.20.20.20/24接出口)B-router f0/0(60.60.60.60/24,接内网)
------------------------------
配置IKE协商:
1,启用IKE
router(config)#crypto isakmp enable 默认Cisco IOS中是激活的
2,建立IKE协商策略
router(config)#crypto isakmp policy 1 (1是IKE策略的编号,取值1~10000,策略编号越低,优先级就越高。
3,配置IKE协商参数
router(config-isakmp)#hash {md5或sha1} (hash命令被用来设置密钥认证所用的算法,有MD5和SHA-1两种
router(config-isakmp)#encryption des或3des (encryption命令被用来设置加密所有的算法,3DES 比DES算法更强
router(config-isakmp)authentication pre-share
authentication pre-share 命令告诉路由要使用预先共享的密钥,此密码是手工指定的 router(config-isakmp)lifetme (seconds)
lifetime指定SA的生存时间,超时后,SA将被重新协商(默认为86440)
4,设置共享密钥和对端地址
router(config)#crypto isakmp key password123 addres …… 此处隐藏:4252字,全部文档内容请下载后查看。喜欢就下载吧 ……
相关推荐:
- [资格考试]石油钻采专业设备项目可行性研究报告编
- [资格考试]2012-2013学年度第二学期麻风病防治知
- [资格考试]道路勘测设计 绪论
- [资格考试]控烟戒烟知识培训资料
- [资格考试]建设工程安全生产管理(三类人员安全员
- [资格考试]photoshop制作茶叶包装盒步骤平面效果
- [资格考试]授课进度计划表封面(09-10下施工)
- [资格考试]麦肯锡卓越工作方法读后感
- [资格考试]2007年广西区农村信用社招聘考试试题
- [资格考试]软件实施工程师笔试题
- [资格考试]2014年初三数学复习专练第一章 数与式(
- [资格考试]中国糯玉米汁饮料市场发展概况及投资战
- [资格考试]塑钢门窗安装((专项方案)15)
- [资格考试]初中数学答题卡模板2
- [资格考试]2015-2020年中国效率手册行业市场调查
- [资格考试]华北电力大学学习实践活动领导小组办公
- [资格考试]溃疡性结肠炎研究的新进展
- [资格考试]人教版高中语文1—5册(必修)背诵篇目名
- [资格考试]ISO9001-2018质量管理体系最新版标准
- [资格考试]论文之希尔顿酒店集团进入中国的战略研
- 全国中小学生转学申请表
- 《奇迹暖暖》17-支2文学少女小满(9)公
- 2019-2020学年八年级地理下册 第六章
- 2005年高考试题——英语(天津卷)
- 无纺布耐磨测试方法及标准
- 建筑工程施工劳动力安排计划
- (目录)中国中央空调行业市场深度调研分
- 中国期货价格期限结构模型实证分析
- AutoCAD 2016基础教程第2章 AutoCAD基
- 2014-2015学年西城初三期末数学试题及
- 机械加工工艺基础(完整版)
- 归因理论在管理中的应用[1]0
- 突破瓶颈 实现医院可持续发展
- 2014年南京师范大学商学院决策学招生目
- 现浇箱梁支架预压报告
- Excel_2010函数图表入门与实战
- 人教版新课标初中数学 13.1 轴对称 (
- Visual Basic 6.0程序设计教程电子教案
- 2010北京助理工程师考试复习《建筑施工
- 国外5大医疗互联网模式分析




