Äú¶©ÔĵIJúÆ·ÓиüУ¬Çëʵʱ²éÔÄ
Éó²éÏêÇé
¹¦Ð§ÏÈÈÝ£º
ÔÚÍâÍøÓжà³ö¿Ú±£´æµÄÇéÐÎÏ£¬Êý¾Ý°ü´Ó²î±ðµÄÍâÍø¿Úת·¢Ê±£¬½«ÄÚÍâµÄÊý¾ÝÁ÷ת»¯³É²î±ðµÄipµØÖ·+¶Ë¿Ú¡£permit-inside¹¦Ð§¿ÉÒÔʵÏÖÄÚÍøÖ÷»úͨ¹ý¹«ÍøµØÖ·»á¼ûÄÚ²¿µÄ·þÎñÆ÷¡£
Ó¦Óó¡¾°£º
ÆóÒµ×âÓöà¸ö²î±ðÔËÓªÉ̵ÄרÏßÉÏÍø£¬ÄÚÍøÓÐһ̨·þÎñÆ÷ÐèÒªÓ³Éäµ½Á½¸öÍâÍø¿ÚÉÏ£¬ÈÃÍâÍøµÄÓû§Ò²ÄÜ»á¼ûµ½·þÎñÆ÷ÉϵÄ×ÊÔ´£¬ÈôÒªÏëʵÏÖÄÚÍøÓû§Ò²ÄÜÓÃÍâÍø¿ÚµÄIPµØÖ·»á¼ûÄÚÍøµÄ·þÎñÆ÷£¨ÓÐʱ¼äÐèÒªÓÃÓòÃûÀ´»á¼û·þÎñÆ÷£¬¶øÍ¨³£ÓòÃûÆÊÎöºó¶ÔÓ¦µÄ¶¼Êǹ«ÍøµÄIPµØÖ·£©£¬´Ëʱ¿ÉÒÔʹÓÃNATת»»µÄpermit-inside¹¦Ð§£¬ÊµÏÖÄÚÍâÍøÓû§¾ùÄÜÓù«ÍøµØÖ·»á¼û·þÎñÆ÷¡£
Ò»¡¢×éÍøÐèÇó
ÈçÏÂÍøÂçÍØÆË£¬R1µ½ÍâÍøÓÐ2¸ö³ö¿Ú R3ºÍR4£¬ÐèҪʵÏÖÄÚÍø 172.16.1.0/24 »á¼ûÍâÍø×ßR3³ö¿Ú£¬²¢×ª»»³É¸Ã³ö¿ÚµÄ¹«ÍøµØÖ·£»ÄÚÍø 172.16.2.0/24 »á¼ûÍâÍø×ßR4³ö¿Ú£¬²¢×ª»»³É¸Ã³ö¿ÚµÄ¹«ÍøµØÖ·¡£ÄÚÍøÒ»Ì¨·þÎñÆ÷172.16.1.100£¬×ª»»³É¹«ÍøµØÖ· 192.168.2.168£¬ÄÚÍâÍøPC¶¼ÐèҪͨ¹ý¸Ã¹«ÍøµØÖ·»á¼û·þÎñÆ÷¡£
¶þ¡¢×éÍøÍØÆË

Èý¡¢ÉèÖÃÒªµã
1¡¢»ù±¾ipµØÖ·ÉèÖÃ
2¡¢»ù±¾µÄip·ÓÉÉèÖÃ
3¡¢½ç˵natµÄÄÚÍø¿ÚºÍÍâÍø¿Ú
4¡¢ÔÚR1ÉÏÉèÖÃACL£¬°ÑÄÚÍøÐèÒª¾ÙÐÐNATת»»µÄÁ÷Á¿Æ¥Åä³öÀ´
5¡¢ÉèÖù«ÍøµØÖ·³Ø
6¡¢ÉèÖÃnatת»»Õ½ÂÔ
7¡¢ÉèÖþ²Ì¬nat
8¡¢ÔÚR1ÉÏÉèÖÃACL£¬°ÑÄÚÍøµÄÁ÷Á¿Æ¥Åä³öÀ´
9¡¢ÉèÖÃÕ½ÂÔ·ÓÉ
10¡¢Ó¦ÓÃÕ½ÂÔ·ÓÉ
ËÄ¡¢ÉèÖð취
1¡¢»ù±¾ipµØÖ·ÉèÖÃ
Ruijie(config)#hostname R1
R1(config)#interface gigabitEthernet 0/0
R1(config-GigabitEthernet 0/0)#ip address 192.168.1.1 255.255.255.0
R1(config-GigabitEthernet 0/0)#exit
R1(config)#interface gigabitEthernet 0/1
R1(config-GigabitEthernet 0/1)#ip address 192.168.2.1 255.255.255.0
R1(config-GigabitEthernet 0/1)#exit
R1(config)#interface gigabitEthernet 0/2
R1(config-GigabitEthernet 0/2)#ip address 192.168.3.1 255.255.255.0
R1(config-GigabitEthernet 0/2)#exit
Ruijie(config)#hostname R2
R2(config)#interface gigabitEthernet 0/0
R2(config-GigabitEthernet 0/0)#ip address 192.168.1.2 255.255.255.0
R2(config-GigabitEthernet 0/0)#exit
R2(config)#interface gigabitEthernet 0/1
R2(config-GigabitEthernet 0/1)#ip address 172.16.1.1 255.255.255.0
R2(config-GigabitEthernet 0/1)#exit
R2(config)#interface gigabitEthernet 0/2
R2(config-GigabitEthernet 0/2)#ip address 172.16.2.1 255.255.255.0
R2(config-GigabitEthernet 0/2)#exit
Ruijie(config)#hostname R3
R3(config)#interface fastEthernet 0/0
R3(config-if-FastEthernet 0/0)#ip address 192.168.2.2 255.255.255.0
R3(config-if-FastEthernet 0/0)#exit
Ruijie(config)#hostname R4
R4(config)#interface fastEthernet 0/0
R4(config-if-FastEthernet 0/0)#ip address 192.168.3.2 255.255.255.0
R4(config-if-FastEthernet 0/0)#exit
2¡¢»ù±¾µÄip·ÓÉÉèÖã¬Ê¹È«Íø¿É´ï
R1(config)#ip route 172.16.0.0 255.255.0.0 192.168.1.2
R2(config)#ip route 100.1.1.0 255.255.255.0 192.168.1.1
R2(config)#ip route 192.168.0.0 255.255.0.0 192.168.1.1
3¡¢½ç˵natµÄÄÚÍø¿ÚºÍÍâÍø¿Ú
R1(config)#interface gigabitEthernet 0/1
R1(config-GigabitEthernet 0/1)#ip nat outside //ÉèÖÃnatµÄÍâÍø¿Ú
R1(config-GigabitEthernet 0/1)#exit
R1(config)#int gigabitEthernet 0/0
R1(config-GigabitEthernet 0/0)#ip nat inside //ÉèÖÃnatµÄÄÚÍø¿Ú
R1(config-GigabitEthernet 0/0)#exit
4¡¢ÔÚR1ÉÏÉèÖÃACL£¬°ÑÄÚÍøÐèÒª¾ÙÐÐNATת»»µÄÁ÷Á¿Æ¥Åä³öÀ´
R1(config)#ip access-list standard 10
R1(config-std-nacl)#10 permit 172.16.1.0 0.0.0.255
R1(config-std-nacl)#20 permit 172.16.2.0 0.0.0.255
R1(config-std-nacl)#exit
5¡¢ÉèÖù«ÍøµØÖ·³Ø
×¢ÖØ£º
µ±Óжà¸ö¹«Íø³ö¿Úʱ£¬´Ó²î±ð³ö¿Úת·¢Êý¾Ý°ü£¬ÐèÒªnat³É¶ÔÓ¦³ö¿ÚµÄ¿ÉÓù«ÍøµØÖ·¡£ÎÒ˾װ±¸ÊÇʹÓÃnatµØÖ·³ØÏ嵀 match interface ²ÎÊýÀ´Æ¥ÅäÊý¾Ý°üµÄ³ö½Ó¿Ú£¬°ÑÊý¾Ý°üÔ´µØÖ·nat³É¸Ã³ö½Ó¿Ú¿ÉÓõĹ«ÍøµØÖ·¡£
R1(config)#ip nat pool nat_ruijie netmask 255.255.255.0 //ÉèÖÃnat¹«ÍøµØÖ·³Ø nat_ruijie
R1(config-ipnat-pool)#address 192.168.2.10 192.168.2.11 match interface GigabitEthernet 0/1 //µ±Êý¾Ý°ü´ÓGigabitEthernet 0/1¿Úת·¢³öȥʱ£¬nat³ÉµØÖ· 192.168.2.10 - 192.168.2.11
R1(config-ipnat-pool)#address 192.168.3.10 192.168.3.11 match interface GigabitEthernet 0/2 //µ±Êý¾Ý°ü´ÓGigabitEthernet 0/2¿Úת·¢³öȥʱ£¬nat³ÉµØÖ· 192.168.3.10 - 192.168.3.11
R1(config-ipnat-pool)#exit
6¡¢ÉèÖÃnatÔ´µØÖ·³Ø×ª»»
R1(config)#ip nat inside source list 10 pool nat_ruijie overload //½«acl 10Æ¥ÅäµÄÁ÷Á¿£¬×ª»»³É nat_ruijie µØÖ·³ØµÄµØÖ·£¬²¢×önatÖØÔØ
×¢ÖØ£º
overload²ÎÊýÊÇÖ´ÐÐnatÖØÔØµÄ¼ÄÒ壬Èô²»¼ÓoverloadÊÇÖ´Ðж¯Ì¬µÄipÒ»¶ÔÒ»Ó³É䣬²»»áÖ´Ðж˿Úת»»£¬²»¿É½â¾ö¹«ÍøµØÖ·²»·óµÄÎÊÌâ¡£ÈôÊÇÔÚÍøÂç³ö¿ÚÖ´ÐÐNAT£¬ÊÇΪÏàʶ¾ö¹«ÍøµØÖ·²»·óµÄÎÊÌ⣬±ØÐèÒª¼Óoverload²ÎÊý¡£
7¡¢ÉèÖþ²Ì¬nat
×¢ÖØ£º
1£©¾²Ì¬natת»»£¬¿ÉÒÔ¾ÙÐÐipµØÖ·Ò»¶ÔÒ»µÄת»»£¬Ò²¿ÉÒÔ»ùÓÚTCP¡¢UDPÐÒé¾ÙÐж˿Úת»»¡£
2£©permit-inside¹¦Ð§£ºµ±ÓÐÄÚÍø·þÎñÆ÷¾²Ì¬Ó³Éä³É¹«ÍøµØÖ·Ê±£¬ÄÚÍøPCÈôÐèҪͨ¹ý¸Ã¹«ÍøµØÖ·»á¼û·þÎñÆ÷£¬¾Í±ØÐèÉèÖÃpermit-inside²ÎÊý£¬ÔÚÉèÖþ²Ì¬natʱ£¬½¨Òé¶¼ÉèÖÃpermit-inside²ÎÊý¡£
ÈçÏ»®·ÖΪ»ùÓÚipµØÖ·µÄÒ»¶ÔÒ»Ó³Éä¼°»ùÓÚTCP¡¢UDPÐÒéµÄ¶Ë¿ÚÓ³ÉäµÄÉèÖÃʾÀý£º
1£©»ùÓÚipµØÖ·µÄÒ»¶ÔÒ»Ó³Éä
R1(config)#ip nat inside source static 172.16.1.100 192.168.2.168 permit-inside //°ÑÄÚÍø172.16.1.100 Ó³Éä³É¹«ÍøµÄ192.168.2.88
2£©»ùÓÚTCP¡¢UDPÐÒéµÄ¶Ë¿ÚÓ³Éä
R1(config)#ip nat inside source static tcp 172.16.1.100 23 192.168.2.168 23 permit-inside //°ÑÄÚÍø172.16.1.100 tcp 23¶Ë¿Ú Ó³Éä³É¹«ÍøµÄ192.168.2.88 µÄ23¶Ë¿Ú
8¡¢ÔÚR1ÉÏÉèÖÃACL£¬°ÑÄÚÍøµÄÁ÷Á¿Æ¥Åä³öÀ´
×¢ÖØ£º
natµÄpermit-inside¹¦Ð§ºÍÕ½ÂÔ·ÓÉÓгåÍ»¡£
ÈçÉϵľ²Ì¬natÓ³ÉäÉèÖ㬳ö¿Ú·ÓÉÆ÷°ÑÄÚÍø·þÎñÆ÷ 172.16.1.100Ó³ÉäΪ192.168.2.168¡£ÔÚÒÔÉÏÉèÖÃÖУ¬ÈôÄÚÍøÖÐÓÐһ̨PC 172.16.2.10 ͨ¹ý192.168.2.168À´»á¼û¸Ã·þÎñÆ÷£¬ÄÇôÓÐÒÔÏÂת»»Àú³Ì£º
|
|
Ô´IPµØÖ· |
Ä¿µÄIPµØÖ· |
|
ת»»Ç° |
172.16.2.10 |
192.168.2.168 |
|
ת»»ºó |
192.168.2.168 |
172.16.1.100 |
»ùÓÚÎÒ˾µÄÁ÷±í´¦Öóͷ£»úÖÆ£¬µ±¾ÙÐÐÒÔÉÏÔ´¡¢Ä¿IPµØÖ·×ª»»ºó£¬½«»áÒÔΪÕâÊÇÒ»ÌõÔ´µØÖ·Îª172.16.2.10£¬Ä¿µÄµØÖ·Îª172.16.1.100µÄÊý¾ÝÁ÷¡£Òò´ËÔÚÕ½ÂÔ·ÓÉACLµÄÉèÖÃÖУ¬ÐèÒª×¢ÖØÊ×ÏÈÒª½«¸ÃÀàÁ÷Á¿ÑïÆú£¨¼´ËùÓÐÄÚÍøÍø¶Îµ½·þÎñÆ÷ËùÔÚÍø¶ÎµÄÁ÷Á¿£©£¬²»È»½«µ¼Ö¸ÃÀàÁ÷Á¿±»Õ½ÂÔ·ÓÉÖØ¶¨Ïòµ½Ö¸¶¨µÄÍâÍø¿ÚÏÂÒ»Ìø¡£ÁíÍâÓÉÓÚ·þÎñÆ÷ËùÔÚÍø¶Î172.16.1.0Ò²×öÁËÕ½ÂÔ·ÓÉ£¬Ò²±£´æ¸ÃÎÊÌ⣬Òò´ËÒ²Òª°Ñ·þÎñÆ÷µ½ÄÚÍøµÄÁ÷Á¿¾Ü¾øµô£¬²»Ö´ÐÐÕ½ÂÔ·ÓÉ¡£Òò´ËACLÈçÏ£º
R1(config)#ip access-list extended 110 //ÉèÖÃACL 110£¬Æ¥ÅäÄÚÍø172.16.1.0/24 »á¼ûÍâÍøµÄÁ÷Á¿
R1(config-ext-nacl)#10 deny ip 172.16.1.0 0.0.0.255 172.16.2.0 0.0.0.255
R1(config-ext-nacl)#20 permit ip 172.16.1.0 0.0.0.255 any
R1(config)#ip access-list extended 120 //ÉèÖÃACL 120£¬Æ¥ÅäÄÚÍø172.16.2.0/24 »á¼ûÍâÍøµÄÁ÷Á¿
R1(config-ext-nacl)#10 deny ip 172.16.2.0 0.0.0.255 172.16.1.0 0.0.0.255
R1(config-ext-nacl)#20 permit ip 172.16.2.0 0.0.0.255 any
R1(config-ext-nacl)#exit
9¡¢ÉèÖÃÕ½ÂÔ·ÓÉ
R1(config)#route-map ruijie permit 10 //ÉèÖÃroute-map ruijie
R1(config-route-map)#match ip address 110 //Æ¥ÅäÄÚÍøacl 110µÄÁ÷Á¿
R1(config-route-map)#set ip next-hop 192.168.2.2 //Ç¿ÖÆÉèÖÃip±¨ÎĵÄÏÂÒ»ÌøÎª 192.168.2.2£¬×ßR3³ö¿Ú
R1(config-route-map)#exit
R1(config)#route-map ruijie permit 20
R1(config-route-map)#match ip address 120
R1(config-route-map)#set ip next-hop 192.168.3.2
R1(config-route-map)#exit
10¡¢Ó¦ÓÃÕ½ÂÔ·ÓÉ
R1(config)#interface gigabitEthernet 0/0
R1(config-GigabitEthernet 0/0)#ip policy route-map ruijie //Ó¦ÓÃÕ½ÂÔ·ÓÉ
R1(config-GigabitEthernet 0/0)#exit
Îå¡¢ÉèÖÃÑéÖ¤
1¡¢²âÊÔÄÚÍøPCÄÜ·ñÕý³£»á¼ûÍâÍø£¬²¢ÇÒÉó²éÊÇ·ñƾ֤սÂÔ·ÓÉѡ·¡£Èô172.16.1.0/24¿ÉÓÃÕý³£»á¼ûÍâÍø²¢ÇÒ×ßR3³ö¿Ú£»172.16.2.0/24¿ÉÓÃÕý³£»á¼ûÍâÍø²¢ÇÒ×ßR4³ö¿Ú£¬Ôò¶à³ö¿ÚNAT¼°Õ½ÂÔ·ÓÉÉèÖÃ׼ȷ¡£
R2#traceroute 100.1.1.1 source 172.16.1.1
< press Ctrl+C to break >
Tracing the route to 100.1.1.1
1 192.168.1.1 0 msec 0 msec 0 msec
2 192.168.2.2 10 msec 0 msec 10 msec //172.16.1.0/24 »á¼ûÍâÍø×ßR3³ö¿Ú
ÆäËü·¾¶Ê¡ÂÔ

2¡¢²âÊÔÄÚÍâÍøPCͨ¹ý¹«Íøip£¬ÄÜ·ñÕý³£»á¼û·þÎñÆ÷£¬ÈôÄÚÍøPCͨ¹ý¹«Íøip£¬¶¼¿ÉÒÔÕý³£»á¼û·þÎñÆ÷£¬Ôò¾²Ì¬natÉèÖÃ׼ȷ¡£ÄÚÍøPCͨ¹ý¹«ÍøµØÖ·»á¼û·þÎñÆ÷£¬natÓ³Éä±íÈçÏ£º

