H3C SecPath M9000作為H3C Comware V7產(chǎn)品平臺的安全旗艦產(chǎn)品,在對于NAT的支持上,除了Comware V5平臺所支持的出方向靜態(tài)地址轉換、出方向動(dòng)態(tài)地址轉換以及內部服務(wù)器映射以外,還另外支持了入方向靜態(tài)地址轉換和入方向動(dòng)態(tài)地址轉換,本文主要介紹這兩種NAT新特性。
一、 入方向地址轉換
1. 入方向靜態(tài)地址轉換
M9000上入方向靜態(tài)地址轉換一般下發(fā)在接外網(wǎng)接口上,主要為了完成以下兩個(gè)需求
2. 入方向動(dòng)態(tài)地址轉換
入方向動(dòng)態(tài)地址轉換功能通常與接口上的出方向動(dòng)態(tài)地址轉換、內部服務(wù)器或出方向靜態(tài)地址轉換配合,用于實(shí)現雙向NAT的需求,不建議單獨使用。
入接口動(dòng)態(tài)地址轉換的具體過(guò)程如下:
需要注意的是,該方式下的地址轉換不支持Easy IP功能。
二、 入方向地址轉換典型配置舉例
分支局點(diǎn)主機可以通過(guò)專(zhuān)線(xiàn)連接到總部,但是使用私網(wǎng)地址同總部地址存在重疊,需要實(shí)現,分支可以通過(guò)域名訪(fǎng)問(wèn)與其地址重疊的總部Web服務(wù)器。
圖1 分支用戶(hù)通過(guò)域名訪(fǎng)問(wèn)總部服務(wù)器
這是一個(gè)典型的雙向NAT應用,具體配置思路如下。
4. 配置步驟
# 按照組網(wǎng)圖配置各接口的IP地址。
# 開(kāi)啟DNS協(xié)議的ALG功能。
[M9000] nat alg dns
# 配置ACL 2000,允許對總部網(wǎng)絡(luò )中192.168.1.0/24網(wǎng)段的報文進(jìn)行地址轉換。
[M9000] acl number 2000
[M9000-acl-basic-2000] rule permit source 192.168.1.0 0.0.0.255
# 創(chuàng )建地址組1。
[M9000] nat address-group 1
# 添加地址組成員202.38.1.2。
[M9000-address-group-1] address 202.38.1.2 202.38.1.2
# 創(chuàng )建地址組2。
[M9000] nat address-group 2
# 添加地址組成員202.38.1.3。
[M9000-address-group-2] address 202.38.1.3 202.38.1.3
# 在接口GigabitEthernet1/0/2上配置NAT內部服務(wù)器,允許分支主機使用地址202.38.1.4訪(fǎng)問(wèn)總部DNS服務(wù)器。
[M9000] interface gigabitethernet 1/0/2
[M9000-GigabitEthernet1/0/2] nat server protocol udp global 202.38.1.4 inside 192.168.1.3 dns
# 在接口GigabitEthernet1/0/2上配置出方向動(dòng)態(tài)地址轉換,允許使用地址組1中的地址對DNS應答報文載荷中的內網(wǎng)地址進(jìn)行轉換,并在轉換過(guò)程中不使用端口信息,以及允許反向地址轉換,以使分支主機訪(fǎng)問(wèn)NAT之后的總部WEB服務(wù)器地址時(shí)可以匹配已建立的地址轉換關(guān)系將目的地址轉換為WEB服務(wù)器真實(shí)地址。
[M9000-GigabitEthernet1/0/2] nat outbound 2000 address-group 1 no-pat reversible
# 在接口GigabitEthernet1/0/2上配置入方向動(dòng)態(tài)地址轉換,允許使用地址組2中的地址對外網(wǎng)訪(fǎng)問(wèn)內網(wǎng)的報文進(jìn)行源地址轉換,并在轉換過(guò)程中使用端口信息。
[M9000-GigabitEthernet1/0/2] nat inbound 2000 address-group 2
# 配置到達202.38.1.3地址的靜態(tài)路由,出接口為GigabitEthernet1/0/2,下一跳地址為20.2.2.2(20.2.2.2為本例中的直連下一跳地址,實(shí)際使用中請以具體組網(wǎng)情況為準)。
完成上述配置后,可使用display nat session verbose命令查看分支用戶(hù)訪(fǎng)問(wèn)總部WEB服務(wù)器的會(huì )話(huà)表項建立情況。