ensp VLAN的hcna配置hybrid接口口配置问题


NAT技术通过对IP报文头中的源地址或目的地址进行转换可以使大量的私网IP地址通过少量的公网IP地址来访问公网。

NAT是将IP数据报文报头中的IP地址转换为另一个IP地址的过程从实現上来说,一班的NAT转换设备(实现NAT功能的网络设备)都维护者一张地址转换表所有经过NAT转换设备并且需要进行地址转换的报文,都会通過这个表做相应的修改地址转换的机制分为如下两个部分:

  • 内部网络主机的IP地址和端口转换为NAT转换设备网布网络地址和端口
  • 外部网络地址和端口转换为NAt转换设备内部网络主机的IP地址和端口

也就是<私有地址+端口>与<公有地址+端口>之间的相互转化。


    • 地址池方式:采用地址池中的公网地址为私网用户进行地址转换
    • 出接口地址方式(Easy IP):内网主机直接借用公网接口的IP地址访问Internet,特别适用于公网接口IP地址是动态获取嘚情况
  • 服务器映射:用来使外网用户能够访问私网服务器:

    • 静态映射(NAT Server):公网地址和私网地址一对一进行映射,用在公网用户访问私網内部服务器的场景
    • 目的NAT(Destination NAT):用来使手机上网的业务流量送往正确的WAP网关。主要用在转换手机用户WAP网关地址使手机用户可以正常上網的场景。

  • 实现IP地址复用节约宝贵的地址资源
  • 地址转换过程对用户透明
  • 对内网用户提供隐私保护
  • 可实现对内部服务器的负载均衡

基于源IP哋址的NAT是指对发起连接的IP报文头中的源地址进行转换。它可以实现内部用户访问外部网络的目的通过将内部主机的私有地址转换为公有哋址,使一个局域网中的多台主机使用少数的合法地址访问外部资源又掉的隐藏了内部局域网的主机IP地址,起到了安全保护作用

①配置NAT地址池(地址池方式才需要)

  1. 确定是否进行端口转换(pat表示地址转换的同时进行端口转换,no-pat表示地址转换的同时不进行端口转换

④创建NAT筞略进入策略ID视图

注:配置NAT地址池时,应将上网接口地址和地址池配置在同一网段即和分配的公网IP地址在同一网段;如果不在同一网段,则需要在下一跳路由器上配置到地址池的路由



NAT Server即内部服务器,NAT隐藏了内部网络的结构具有“屏蔽”内部主机的作用。需要提供给外部一个访问内部主机的机会
当外部用户访问内部服务器时,有如下两部分操作

  • 防火墙将外部用户的请求报文的目的地址转换成内部服務器的私有地址
  • 防火墙将内部服务器的回应报文的源地址(私网地址)转换成公网地址
  • 不带no-reverse:当公网用户访问服务器时设备能将服务器嘚公网地址转换成私网地址;同时,当服务器主动访问公网时设备也能将服务器的死亡地址转换成公网地址。
  • 带no-reverse:表示设备只能将公网哋址转换成私网地址不能将私网地址转换成公网地址。当内部服务器主动访问外部网络时需要执行outbound的NAT策略引用的地址池里必须是NAT server配置嘚公网IP得知,否则反向NAT地址与正向访问的公网IP地址不一致会导致网络连接失败。
  • 多次执行带参数no-reverse的NAT server命令可以为该内部服务器配置多个公网地址;未配置参数no-reverse则表示只能为该内部服务器配置一个公网地址。

Protocol)网关来实现上网的功能目前,大量用户使用直接从国外购买的掱机这些手机出厂时,缺省设置的WAP网关地址与本国WAP网关地址不符且无法自行修改,从而导致用户不能移动上网为解决这一问题,无線网络中在WAP网关与用户之间部署防火墙。通过在设备上配置目的NAT功能使这部分手机用户能够正常获取网络资源。

当手机用户上网时目的NAT处理过程如下:

  1. 当手机用户上网时,请求报文经过基站及其他中间设备到达防火墙
  2. 到达防火墙的报文如果匹配防火墙上所配置的目嘚NAT策略,则将此数据报文的目的IP地址转换为已配置好的WAP网关的IP地址并送往WAP网关。
  3. WAP网关对手机客户端提供相应的业务服务并将回应报文發往防火墙。
  4. 回应报文在防火墙上命中会话表防火墙转换该报文的源IP地址,并将该报文发往手机用户完成一次通信。

注:这里可将WAP网關理解为代理服务器



当配置NAT Server时服务器需要配置到公网地址的路由才可正常发送回应报文。如果要简化配置避免配置到公网地址的路由,则可以对外网用户的源IP地址也进行转换转换后的源IP地址与服务器的私网地址在同一网段,这样内部服务器会缺省将回应报文发给网关即设备本身,由设备来转发回应报文



NAT ALG(Application Level Gateway,应用级网关)是特定的应用协议的转换代理可以完成应用层数据中携带的地址及端口号信息的转换

  • 很多协议会通过IP报文的数据载荷进行新端口甚至新IP地址的协商。协商完成之后通信双方会根据协商结果建立新的连接进行后续報文的传输。而这些协商出来的端口和IP地址往往是随机的管理员并不能为其提前配置好相应的NAT规则,这些协议在NAT转换过程中就会出现问題
  • 普通NAT实现了对UDP或TCP报文头中的的IP地址及端口转换功能,但对应用层数据载荷中的字段无能为力在许多应用层协议中,比如多媒体协议(H.323、SIP等)、FTP、SQLNET等TCP/UDP载荷中带有地址或者端口信息,这些内容不能被NAT进行有效的转换就可能导致问题。而NAT ALG(Application Level Gateway应用层网关)技术能对多通噵协议进行应用层报文信息的解析和地址转换,将载荷中需要进行地址转换的IP地址和端口或者需特殊处理的字段进行相应的转换和处理從而保证应用层通信的正确性。
  • 例如FTP应用就由数据连接和控制连接共同完成,而且数据连接的建立动态地由控制连接中的载荷字段信息決定这就需要ALG来完成载荷字段信息的转换,以保证后续数据连接的正确建立
  • 为了实现应用层协议的转发策略而提出了ASPF功能。ASPF功能的主偠目的是通过对应用层协议的报文分析为其开放相应的包过滤规则,而NAT ALG的主要目的是为其开放相应的NAT规则。由于两者通常都是结合使鼡的所以使用同一条命令就可以将两者同时开启。
  1. 私网主机和公网FTP服务器之间通过TCP三次握手成功建立控制连接

  2. 控制连接建立后,私网主机向FTP服务器发送PORT报文报文中携带私网主机指定的数据连接的目的地址和端口,用于通知服务器使用该地址和端口和自己进行数据连接

  3. PORT报文在经过支持ALG特性的NAT设备时,报文载荷中的私网地址和端口会被转换成对应的公网地址和端口即设备将收到的PORT报文载荷中的私网地址192.168.1.2转换成公网地址8.8.8.11,端口1084转换成12487

  4. 公网的FTP服务器收到PORT报文后,解析其内容并向私网主机发起数据连接,该数据连接的目的地址为8.8.8.11目的端口为12487(注意:一般情况下,该报文源端口为20但由于FTP协议没有严格规定,有的服务器发出的数据连接源端口为大于1024的随机端口如本例采用的是wftpd服务器,采用的源端口为3004)由于该目的地址是一个公网地址,因此后续的数据连接就能够成功建立从而实现私网主机对公网垺务器的访问。

  • 作者: 华为技术有限公司著
  • 出版社:人民邮电出版社
  • 版权提供:人民邮电出版社

1.针对HCNA级别的每项网络技术知识做单独、细致的讲解易于学习且可读性强; 2.针对每项技术的特点来量身设计基于企业的应用场景,适用性强; 3.以需求为导向发现问题—解决问题的思路贯穿整体实验,逻辑思维性强; 4.夲书后附有命令索引列表方便查阅命令的含义及使用,实用性强; 5.本书结合华为eNSP模拟器进行学习和实验能够帮助读者快速深入学习華为网络技术; 6.本书为市场上第1本华为官方出版的认证培训实验教材。

为帮助广大ICT从业人员更好地学习信息和网络技术华为技术有限公司在2012年9月发布了业界首款免费的企业网络仿真软件平台eNSP(Enterprise Network Simulation Platform)。软件平台推出至今下载量已超过百万,迅速成为ICT从业人员学习信息和网絡技术的*工具随着学习的深入,越来越多的用户希望能看到与eNSP配套的实验学习指南从而更好地利用eNSP学习信息和网络技术,并参加华为認证考试 为此,华为技术有限公司与泰克网络实验室(华为授权培训合作伙伴)联合编写了本书本书*的特点是依据HCNA的知识点,基于eNSP搭建企业网络真实场景并给出了大量的配置案例,将真实场景与配置实例紧密结合使读者能够更快速、更直观、更深刻地掌握HCNA所需的知識,提高操作技能增强实战经验。本书主要内容包括eNSP使用说明、VRP基础操作、二层交换技术和三层路由技术等特别适合于正在学习HCNA或者想进一步提高对网络知识的理解及实际操作技能的读者。

涂文杰1998年加入华为,曾任南昌办事处客户经理、电信系统部主任;西班牙电信(Telefonica)拉美系统部部长;公司战略与Marketing体系运营部部长2011年9月起任华为企业业务培训与认证部部长,构建了华为的培训与认证体系在ICT领域拥囿丰富的教育经验。

第2章 交换机基础配置 42

3.5 利用三层交换机实现VLAN间路由 83

第5章 其他交换技术 124

6.1 静态路由及默认路由基本配置 150

6.2 浮动静态路由及负载均衡 159

7.4 配置RIP的版本兼容、定时器及协议优先级 187

8.7 OSPF开销值、协议优先级及计时器的修改 275

第10章 基础过滤工具 308

10.1 配置基本的访问控制列表 310

10.2 配置高级的访問控制列表 314

附录 命令索引 418

链路聚合分为:静态链路聚合、動态链路聚合
链路聚合的负载分担模式:对于二层数据流系统会根据MAC地址(源
mac地址和目的mac地址来计算),而对于三层数据流则会根据ip地址

静态链路聚合实验:实验环境:H3C ENSP


第一步:创建链路聚合端口
第二步:指定聚合端口的链路类型
第三步:如果聚合链路端口是trunk类型则需偠进一步指定允许相应
数据通过的vlan编号
第四步:把接口加入到链路聚合端口中

我要回帖

更多关于 hybrid接口配置 的文章

 

随机推荐