华为防火墙NAT技术
admin
2023-01-21 14:42:28
0

一、NAT类别

华为防火墙NAT技术

二、NAT工作流程

华为防火墙NAT技术

三、源NAT知识点

华为防火墙NAT技术

四、目的NAT知识点

华为防火墙NAT技术

nat address-group pool 0 #定义地址组名称pool

route enable #为地址池生成UNR路由,该UNR路由的作用与黑洞路由作用相同,可以防止路由环路

mode no-pat local #表示本地的三元组模式或no-pat模式,会生成Server-Map表
section 0 123.126.1.1 123.126.1.100 #公网地址段

nat-policy
 rule name no-pat
  source-zone trust
  destination-zone untrust
  source-address 192.168.1.0 24
  action nat address-group pool


nat-policy interzone trust untrust outbound 源地址转换
policy 1
action source-nat
easy-ip G0/0/2

华为防火墙NAT技术

 nat server IPS1 zone 10M protocol tcp global 123.226.100.202 211 inside 192.168.2.22 211
 nat server IPS2 zone 100M protocol tcp global 222.226.100.202 211 inside 192.168.2.22 211

nat server mail protocol tcp global 123.124.1.1 1414 inside 192.168.100.100 81 #服务器端口映射

nat server OA protocol tcp global 123.124.1.1 8000 inside 192.168.1.3 80 no-reverse #可以访问外网

华为防火墙NAT技术

华为防火墙NAT技术

firewall interzone untrust dmz
detect ftp

六、黑洞路由

华为防火墙NAT技术

display nat server 查看服务器映射关系

display firewall session aging-time #查看session老化时间
display firewall server-map 查看server-map

NAT地址池中的地址不一定为连续的地址(使用排除地址功能可以排除这个地址范围某些特殊的IP地址)

配置源NAT策略:设备对报文进行转换时,先查找域间的安全策略,只有通过安全策略检查,命中域间NAT策略匹配条件才会进行地址转换
配置NAT Server:设备收到匹配Server-map表的报文后,先转换报文的目的地址,然后再检查安全策略,因此安全策略中指定的源地址为转换后的地址,私网地址
NAT转换是否对ESP报文生效:不允许端口转换的源NAT策略和NAT Server对ESP报文生效


防火墙仅对首包过匹配,形成会话表,后续报文按照规则转发
UDP也可以形成会话表,ICMP也可以
同一链接的前后报文具有相关性


某企业在部署网络边界防火墙时,配置了NAT Server,源NAT,OSPF路由和相关安全策略,数据到达防火墙时,防火墙墙处理顺序为
NAT server>OSPF路由>安全策略>源NAT(在配置NAT Server时防火墙会产生静态Server MAP表项)
NAT支持FTP协议,不能兼容所有的IPsec协议,比如AH

NO-PAT只支持网络层的协议地址转换,也就是仅仅进行3层的转换,不做4层的端口转换


NAT server或SLB(server load balancing)时
在配置NAT server后,设备会生成正反两个方向的静态server-map表项,用于存放global地址与inside地址映射关系。设备根据这种映射关系对报文的地址进行转换并转发

在SLB功能中,由于需要将内网多个服务器以同一个IP地址对外发布,所以也会建立与NAT server类似的server-map表项,只不过根据内网服务器的个数需要建立1个正向表项和N个反向表项

NO-PAT:设备会为有实际的流量的数据流建立server-map表,用于存放私网IP地址与公网IP地址的映射关系

NO-PAT方式生成的server-map表项,有正反两个方向的表项
正向server-map用于保证trust区域访问internet时,可以快速转换地址,提高效率
反向server-map可以让internet上的用户主动访问trust区域的主机(需要通过安全策略检查)
dis firewall server-map no-pat

NAT ALG(应用级网关)是特定的应用协议的转换代理,可以完成应用层数据中携带的地址及端口号信息的转换

相关内容

热门资讯

台防务部门呼吁通过所谓无人机条... 7月22日上午,国台办举行例行新闻发布会。记者:据报道,台防务部门负责人近日称,呼吁通过行政部门无人...
英媒:为什么世界更相信中国而不... 当下西方世界深陷信任危机,民众对体制普遍失望愤怒。美国全球公信力持续崩塌,多国对华信任度已反超美国。...
“台青e家”平台上线运行,国台... 7月22日,国务院台办举行例行新闻发布会。有记者问:在海峡两岸青年文化月活动期间,国务院台办主任宋涛...
视频丨从“有学上”到“上好学”... 教育强国,基点在基础教育。我国拥有43万所中小学幼儿园、2.2亿在校生、1577万专任教师,建成了世...
“看到这几张脸生理性厌恶!”你... 近期,“对AI脸感到不适”相关话题接连冲上社交平台热搜。打开短视频平台刷微短剧,连续刷几部后,主角个...
今年上半年全国城镇新增就业69... 今天(22日)上午,人力资源社会保障部举行新闻发布会。今年上半年,全国城镇新增就业695万人,同比持...
委内瑞拉强震遇难人数升至534... 当地时间21日,委内瑞拉全国代表大会主席豪尔赫·罗德里格斯通过社交媒体通报,该国6月24日两次强震造...
高考684分花3000元咨询进... 潮新闻客户端 青年特约评论员 曾耀湘图源:视觉中国近日,据齐鲁晚报报道,河北一名2018级考生,因“...
郑州2死2伤火灾系人为纵火 郑州市公安局金水分局对外发布案件通报。通报显示,6月19日21时,郑州市金水区宏明路与柳林路东南角宏...
29岁成都小伙旅行中改道广西救... 7月14日,自发赶往广西救灾的志愿者党鑫蕊,由于劳累过度导致心功能衰竭,在贵港市覃塘区不幸离世,年仅...