- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
华为防墙NAT配置命令
私网用户通过NAPT方式访问Internet
(备注:在这种环境中,外网只能ping通外网口,公网没有写入到内网的路由,所以前提是内网只能ping通外网口,但走不到外网口以外的网络,做了NAT之后,内网可以通外网任何网络,但是外网只能ping到本地内网的外网口。)
本例通过配置NAPT功能,实现对少量公网IP地址的复用,保证公司员工可以正常访问Internet。
组网需求
如 HYPERLINK :7895/pages/DZD0609G/04/DZD0609G/04/resources/typ_cli/sec_typ_cli_nat_0001.html?ft=0fe=10hib=id=sec_typ_cli_nat_0001 \l sec_typ_cli_nat_0001__d32985e28 图1所示,某公司内部网络通过USG9000与Internet相连,USG9000作为公司内网的出口网关。由于该公司拥有的公网IP地址较少(1~5),所以需要利用USG9000的NAPT功能复用公网IP地址,保证员工可以正常访问Internet。
图1 配置私网用户通过NAPT方式访问Internet组网图
配置思路
完成设备的基础配置,包括配置接口的IP地址,并将接口加入安全区域。
配置安全策略,允许私网指定网段访问Internet。
配置NAT地址池和NAT策略,对指定流量进行NAT转换,使私网用户可以使用公网IP地址访问Internet。
配置黑洞路由,防止产生路由环路。
操作步骤
配置USG9000的接口IP地址,并将接口加入安全区域。
# 配置接口GigabitEthernet 1/0/1的IP地址。
USG9000 system-view
[USG9000] interface GigabitEthernet 1/0/1
[USG9000-GigabitEthernet1/0/1] ip address 0 24
[USG9000-GigabitEthernet1/0/1] quit
# 配置接口GigabitEthernet 1/0/2的IP地址。
[USG9000] interface GigabitEthernet 1/0/2
[USG9000-GigabitEthernet1/0/2] ip address 24
[USG9000-GigabitEthernet1/0/2] quit
# 将接口GigabitEthernet 1/0/1加入Trust区域。
[USG9000] firewall zone trust
[USG9000-zone-trust] add interface GigabitEthernet 1/0/1
[USG9000-zone-trust] quit
# 将接口GigabitEthernet 1/0/2加入Untrust区域。
[USG9000] firewall zone untrust
[USG9000-zone-untrust] add interface GigabitEthernet 1/0/2
[USG9000-zone-untrust] quit
配置安全策略,允许私网网段/24的用户访问Internet。
[USG9000] policy interzone trust untrust outbound
[USG9000-policy-interzone-trust-untrust-outbound] policy 1
[USG9000-policy-interzone-trust-untrust-outbound-1] policy source 55
[USG9000-policy-interzone-trust-untrust-outbound-1] action permit
[USG9000-policy-interzone-trust-untrust-outbound-1] quit
[USG9000-policy-interzone-trust-untrust-outbound] quit
配置NAT地址池和NAT策略。
# 配置NAT地址池的模式为PAT,即采用NAPT功能复用公网IP地址,并指定可用于NAT转换的公网IP地址。
[USG9000] nat address-group 1
[USG9000-address-group-1] mode pat
[USG9000-address-group-1] section 1 5
[USG9000-address-group-1] quit
(注;有些低版本的防火墙不能这样配置,配置应为:
[USG9000] nat address-group 1 起始地址 结束地址
[USG9000-add
您可能关注的文档
最近下载
- 《解析几何》教案--吕林根,许子道.pdf
- 美国加州桥梁抗震caltrans seismic design criteria vlysis.pdf VIP
- 2025云南省临沧市市级单位公开遴选(选调)工作71人笔试参考题库附答案解析.docx VIP
- HSE保障措施优化及实施方案研究.docx VIP
- 2025甘肃省公路交通建设集团武仙公路收费运营人员招聘61人笔试模拟试题及答案解析.docx VIP
- 2025年秋新鲁科版英语四年级上册全册课件.pptx
- 颚式破碎机技术参数.docx VIP
- 2024河南资本集团“方舟”第三批招聘41人笔试参考题库附带答案详解.pdf
- 《时尚配饰设计》课件.ppt VIP
- 高边坡专家论证PPT汇报材料(中建).ppt VIP
文档评论(0)