华为USG6000V防火墙NAT智能选举
创始人
2024-12-27 00:06:08
0

目录

一、拓扑图

二、要求

三、配置思路及方法

要求1:通过多对多的NAT实现上网功能

思路:基础IP地址配置按照之前的进行配置,接着在策略里配置多对多的NAT

要求2:分公司设备可以通过总公司的移动链路和电信链路访问到Dmz区的http服务器

思路:这里使用分别在两台防火墙上使用NAT技术来实现分公司访问DMZ区,在FW2上做源地址转换成公网IP,在FW1上将内网的服务器地址映射到公网实现分公司访问内网服务器

要求3:多出口环境基于带宽比例进行选路,但是,办公区中10.0.2.10该设备只能通过电信的链路访问互联网。链路开启过载保护,保护阈值80%;

要求4:分公司内部的客户端可以通过域名访问到内部的服务器,公网设备也可以通过域名访问到分公司内部服务器;

要求5:游客区仅能通过移动链路访问互联网


一、拓扑图

二、要求

  1. 办公区设备可以通过联通链路和电信链路上网(多对多的NAT,并且需要保留一个公网IP不能用来转换)
  2. 分公司设备可以通过总公司的移动链路和电信链路访问到Dmz区的http服务器
  3. 多出口环境基于带宽比例进行选路,但是,办公区中10.0.2.10该设备只能通过电信的链路访问互联网。链路开启过载保护,保护阈值80%;
  4. 分公司内部的客户端可以通过域名访问到内部的服务器,公网设备也可以通过域名访问到分公司内部服务器;
  5. 游客区仅能通过移动链路访问互联网

三、配置思路及方法

要求1:通过多对多的NAT实现上网功能

多对多的NAT大概理解:动态地址NAT(Pooled NAT)(多对多)。NAT技术是”网络地址转换“,将内部网络的私有IP地址转换为公用IP地址时,IP地址是不确定,随机的。所有被授权访问Internet的私有IP地址可随机转换为任何指定合法的IP地址。也就是说,只要指定哪些内部地址可以进行转换,以及用哪些合法地址作为外部地址时,就可以进行动态NAT转换。动态NAT是在路由器或防火墙上配置一个外网IP地址池,当内部有计算机需要和外部通信时,就从地址池里动态的取出一个外网IP,并将他们的对应关系绑定到NAT表中,通信结束后,这个外网IP才被释放,可供其他内部IP地址转换使用,这个DHCP租约IP有相似之处。当ISP提供的合法IP地址略少于网络内部的计算机数量时。可以采用动态转换的方式。

思路:基础IP地址配置按照之前的进行配置,接着在策略里配置多对多的NAT

 安全策略必须要有哦(可以使用NAT策略下边这个'新建安全策略'基于NAT策略自动生成一条策略)

题目要求走两个运营商,所以要做两条策略来保障线路的畅通 

测试效果图(ISP路由器上用换回模拟外网网段)

分别在电信和联通的出接口抓包可以看到走联通和电信链路实现上网

如果有一条链路断了,另一条也是可以正常通信;这里模拟断了一条进行测试

 

要求2:分公司设备可以通过总公司的移动链路和电信链路访问到Dmz区的http服务器

思路:这里使用分别在两台防火墙上使用NAT技术来实现分公司访问DMZ区,在FW2上做源地址转换成公网IP,在FW1上将内网的服务器地址映射到公网实现分公司访问内网服务器

FW2配置

外网是untrust区

FW1配置

我们在内网上访问我们映射出来的公网地址”12.0.0.5,21.0.0.1“

成功访问到。

要求3:多出口环境基于带宽比例进行选路,但是,办公区中10.0.2.10该设备只能通过电信的链路访问互联网。链路开启过载保护,保护阈值80%;

首先这个配置是选路及保护的要求,一般都会进行设置;

基于带宽比例选择

一步一步照着做,不会错

办公区中10.0.2.10该设备只能通过电信的链路访问互联网

测试包,一直走电信 

链路开启过载保护,保护阈值80%

根据接口带宽调整

要求4:分公司内部的客户端可以通过域名访问到内部的服务器,公网设备也可以通过域名访问到分公司内部服务器;

这个首先的将内网的服务器开放出来外网才才能访问的到,所以先做服务器映射。

安全策略

 公网设备成功通过访问到分公司内部服务器

成功访问到了,域名的话就起一个DNS服务器

这里的DNS服务器地址一定要写 

分公司内部的客户端可以通过域名访问到内部的服务器

思路:做一个双向NAT来实现

流量路径 

使用内部Client7通过域名成功访问到内部服务器

要求5:游客区仅能通过移动链路访问互联网

这里使用策略来实现访问外网仅通过联通链路

最后还需要使用智能选路只让他走联通这条路

 换其他设备也是走的这条路

相关内容

热门资讯

透视存在!黑桃k辅助,菜鸟黑桃... 1、透视存在!黑桃k辅助,菜鸟黑桃a3作弊,可靠技巧(有挂辅助);详细教程。2、菜鸟黑桃a3作弊透视...
第九分钟辅助!桃乐甘肃麻将辅助... 您好,桃乐甘肃麻将辅助软件这款游戏可以开挂的,确实是有挂的,需要了解加微【136704302】很多玩...
透视科技!约局吧德州有挂吗,牌... 透视科技!约局吧德州有挂吗,牌乐门黑科技,教你教程(有挂细节)透视科技!约局吧德州有挂吗,牌乐门黑科...
第九分钟辅助(桂林字牌辅助科技... 第九分钟辅助(桂林字牌辅助科技免费)切实真的是有挂(详细辅助扑克教程)1、桂林字牌辅助科技免费ai辅...
关于“皮皮辅助软件下载”确实有... 关于“皮皮辅助软件下载”确实有挂(辅助挂)详细辅助线上教程;1、在ai机器人技巧中,中转单元十分重要...
透视黑科技!如何下载并安装胡乐... 自定义如何下载并安装胡乐辅助脚本系统规律,只需要输入自己想要的开挂功能,一键便可以生成出微扑克专用辅...
9分钟辅助!衡阳丫丫辅助(辅助... 9分钟辅助!衡阳丫丫辅助(辅助挂)总是真的有挂(详细辅助详细教程)是一款可以让一直输的玩家,快速成为...
透视透视!wepoker辅助器... 透视透视!wepoker辅助器有哪些功能,花花生活圈作弊方法,存在挂教程(有挂教程)1、花花生活圈作...
第七分钟辅助(蜀友会通用辅助器... 第七分钟辅助(蜀友会通用辅助器)一直是真的有挂(详细辅助教你攻略)1、构建自己的蜀友会通用辅助器辅助...
实测教程“科乐填大坑作弊视频”... 实测教程“科乐填大坑作弊视频”总是是有挂(辅助挂)详细辅助技巧教程1、这是跨平台的黑科技,在线的操作...