ASA9.2版本-地址轉(zhuǎn)換

一、簡易實驗拓撲


image.png

show xlate #查看nat轉(zhuǎn)換表項,默認保持3小時

二、NAT類型
2.1、動態(tài)一對一轉(zhuǎn)換(外網(wǎng)地址足)
此場景適用于私網(wǎng)用戶上公網(wǎng), 公網(wǎng)地址充足的情況
傳統(tǒng)配置(8.3前)
ciscoasa(config)# nat (in) 1 192.168.40.0 255.255.255.0 #內(nèi)網(wǎng)IP
ciscoasa(config)# global (out) 1 202.1.1.1-202.1.1.10 #公網(wǎng)IP
新版本(8.4以后)
ciscoasa(config-if)# object network nat-pool
ciscoasa(config-network-object)# rang 202.1.1.1 202.1.1.10
ciscoasa(config-network-object)# object network real-src
ciscoasa(config-network-object)# subnet 192.168.40.0 255.255.255.0
ciscoasa(config-network-object)# nat (in,out) dynamic nat-pool
配置多個rang,“拼接”出一個較大的地址池
ciscoasa(config)# object network nat-pool-1
ciscoasa(config-network-object)# rang 202.1.1.1 202.1.1.10
ciscoasa(config-network-object)# object network nat-pool-2
ciscoasa(config-network-object)# rang rang 202.1.1.100 202.1.1.110
ciscoasa(config)# object-group network nat-pools
ciscoasa(config-network-object-group)# network-object object nat-pool-1
ciscoasa(config-network-object-group)# network-object object nat-pool-2
ciscoasa(config-network-object-group)# exit
ciscoasa(config)# object network real-src
ciscoasa(config-network-object)# subnet 192.168.40.0 255.255.255.0
ciscoasa(config-network-object)# nat (in,out) dynamic nat-pools #這邊是轉(zhuǎn)換成為object-group的
說明:
1、動態(tài)轉(zhuǎn)換中,地址池的object定義,不允許使用subnet方式,是考慮到地址池必須避開已占用地址。
2、動態(tài)轉(zhuǎn)換中,用到地址池的地址是隨機抽取的,但多個object拼接成object-group的情況下,會用完第一個object中rang范圍的全部地址,才會用第二個object中的地址。

2.2、動態(tài)PAT(多對一)
適用于私網(wǎng)用戶上公網(wǎng),公網(wǎng)地址稀缺。基本原理是對于TCP/UDP協(xié)議,通過端口號區(qū)分會話,對于ICMP協(xié)議,通過ID號區(qū)分。
PAT轉(zhuǎn)換表項的回收時間只有30秒。原因是PAT地址本來就稀缺,閑置無流量一段時間后,應將復用資源盡快收回。
傳統(tǒng)配置(8.3前)
nat (inside) 1 192.168.40.0 255.255.255.0
global(outside) 1 202.1.1.2 #外網(wǎng)地址
新版本(8.4以后)
ciscoasa(config)# object network pat-1
ciscoasa(config-network-object)# host 202.1.1.2
ciscoasa(config-network-object)# object network real-src
ciscoasa(config-network-object)# subnet 192.168.40.0 255.255.255.0
ciscoasa(config-network-object)# nat (in,out) dynamic pat-1

說明:
subnet 0.0.0.0 .0.0.0.0 表示內(nèi)網(wǎng)所有的地址
nat (inside,outside) dynamic 202.1.1.2 #當映射地址為單一地址的時候,也可以直接PAT地址
nat (inside,outside) dynamic interface #當公網(wǎng)地址稀缺到只有一個地址,可以直接復用接口地址

多個地址做PAT復用地址:
ciscoasa(config)# object network PAT
ciscoasa(config-network-object)# RANG 202.1.1.5 202.1.1.10
ciscoasa(config-network-object)# object network real-src
ciscoasa(config-network-object)# subnet 192.168.40.0 255.255.255.0
ciscoasa(config-network-object)# nat (inside,outside) dynamic pat-pool PAT
說明:
nat (inside,outside) dynamic pat-pool PAT 后跟round-robin,表示多個PAT地址輪流使用,而不是耗盡第一個才用第二個

2.3、先動態(tài)一對一,地址不夠再PAT
傳統(tǒng)配置(8.3前)
ciscoasa(config)# nat (in) 1 192.168.40.0 255.255.255.0
ciscoasa(config)# global (out) 1 202.1.1.2-202.1.1.8
ciscoasa(config)# global (out) 1 202.1.1.10
新版本(8.4以后)
ciscoasa(config)# object network nat-pool
ciscoasa(config-network-object)# rang 202.1.1.2 202.1.1.8
ciscoasa(config-network-object)# object network pat-1
ciscoasa(config-network-object)# host 202.1.1.9
ciscoasa(config-network-object)# object network real-src1
ciscoasa(config-network-object)# subnet 192.168.1.0 255.255.255.0
ciscoasa(config-network-object)# nat (in,out) dynamic nat-pool
ciscoasa(config-network-object)# object network real-src2
ciscoasa(config-network-object)# subnet 192.168.1.0 255.255.255.0
ciscoasa(config-network-object)# nat (in,out) dynamic pat-pool pat-1
因為這里object network的名稱會影響到最終排序,因此auto-nat自動排序時會將一對一轉(zhuǎn)化規(guī)則排在PAT 之前,如果順序不對,要通過修改object名字來影響。

2.4、靜態(tài)一對一轉(zhuǎn)換(外到內(nèi))
此場景適用于隱藏真實的內(nèi)網(wǎng)地址,可用于私網(wǎng)服務器對公網(wǎng)用戶提供服務,利用訪問控制列表來控制具體的端口。
傳統(tǒng)配置(8.3前)
ciscoasa(config)# static (dmz,out) 202.100.1.101 192.168.40.3
新版本(8.4以后)
ciscoasa(config)# object network map
ciscoasa(config-network-object)# host 202.1.1.8
ciscoasa(config-network-object)# object network real-src
ciscoasa(config-network-object)# host 192.168.40.3
ciscoasa(config-network-object)# nat (dmz,out) static map
ciscoasa(config-network-object)# access-list outside permit tcp any host 192.168.40.3 eq 23
ciscoasa(config)# access-group outside in in outside
備注:
8.4版本后都是放行原地址的流量,源端口。
公網(wǎng)用戶通過map地址來訪問到內(nèi)網(wǎng)的server,流量始發(fā)是從outside進入,dmz離開,屬于inbound流量,需要通過ACL放行。

2.5、靜態(tài)端口轉(zhuǎn)換
2.5.1、使用自定義公網(wǎng)IP
適用于私網(wǎng)服務器對公網(wǎng)用戶提供具體服務,私網(wǎng)服務器只講相關端口映射到公網(wǎng),映射后的端口和真實端口可以相同也可以不同。
傳統(tǒng)配置(8.3前)
static (inside,outside) tcp 202.100.1.101 2323 172.16.1.1 23
新版本(8.4以后)
ciscoasa(config)# object network map
ciscoasa(config-network-object)# host 202.100.1.101
ciscoasa(config-network-object)# object network real-src
ciscoasa(config-network-object)# host 172.16.1.1
ciscoasa(config-network-object)# nat (dmz,out) static map service tcp 23 2323 #一個object下面只能調(diào)用一條nat

2.5.2、復用公網(wǎng)接口地址
如果映射地址復用公網(wǎng)接口地址,同時占用了ASA自身的某個服務端口的話,但會報錯,阻止自身服務端口被映射到內(nèi)網(wǎng)服務器,比如:
nat(dmz,outside) static interface service tcp 23 23 #全局下敲的命令

2.5.3、多個端口映射
注:如果server有多個服務端口需要映射到公網(wǎng)同一個地址上,只能分別寫
object network real-telnet
host 192.168.40.3
nat (dmz,outside) 202.100.1.101 service tcp 23 3023
object network real-www
host 192.168.40.3
nat (dmz,outside) 202.100.1.101 service tcp 80 3080

2.6、策略NAT
此場景適用于私網(wǎng)地址上公網(wǎng),根據(jù)訪問目的地址的不同,要翻譯為不同的地址池的情況。
由于自動nat只能基于源地址做nat規(guī)則,內(nèi)有能夠限定目的地址的功能,所以只能手動實現(xiàn)。
傳統(tǒng)配置(8.3前)
access-list inside1 permit ip 192.168.1.0 255.255.255.0 host 128.73.0.1 #匹配感興趣流
access-list inside2 permit ip 192.168.1.0 255.255.255.0 host 128.73.0.2
nat (inside) 1 access-list inside1 #內(nèi)到外的nat不寫子網(wǎng),寫匹配的規(guī)則
nat (inside) 2 access-list inside2
global (outside) 1 202.1.1.11 #匹配inside1的下一跳指向
global (outside) 2 202.1.1.12
新版本(8.4以后)
ciscoasa(config)# object network det-1
ciscoasa(config-network-object)# host 128.73.0.1
ciscoasa(config-network-object)# object network det-2
ciscoasa(config-network-object)# host 128.73.0.2
ciscoasa(config-network-object)# object network pat-1
ciscoasa(config-network-object)# host 202.1.1.11
ciscoasa(config-network-object)# object network pat-2
ciscoasa(config-network-object)# host 202.1.1.12
ciscoasa(config-network-object)# object network real-src
ciscoasa(config-network-object)# subnet 192.168.1.0 255.255.255.0
注:手動NAT是在全局下敲的。
ciscoasa(config)# nat (in,out) source dynamic real-src pat-1 destination static det-1 det-1
ciscoasa(config)# nat (in,out) source dynamic real-src pat-2 destination static det-2 det-2
解釋:當real-src去訪問det-1時,源地址轉(zhuǎn)換為pat-1區(qū)訪問det-1
(當流量從inside接口進,outside接口出,源地址為real-src,目的地址為det-1時,將源地址動態(tài)轉(zhuǎn)換為pat-1,目的地址不變)

2.7、雙向NAT(源目同時NAT)
既轉(zhuǎn)換源地址,也轉(zhuǎn)換目的地址
傳統(tǒng)配置(8.3前)
access-list inside1 permit ip host 192.168.1.0 host 202.100.1.10
nat (inside) 1 access-list inside1
global (outside) 1 202.100.1.11
static (outside,inside) 192.168.1.1 202.100.1.11
新版本(8.4以后)
object network dst
host 202.100.1.21
object network map-src
host 202.100.1.11
object network real-src
host 192.168.1.1
object network map-dst
host 172.16.1.1
nat (inside,outside) source static real-src map-src destination static map-dst dst
就是real-src去訪問map-dst的時候
(192.168.1.1訪問172.16.1.1)
轉(zhuǎn)換為map-src去訪問dst
(202.100.1.1訪問202.100.1.21)

?著作權歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
【社區(qū)內(nèi)容提示】社區(qū)部分內(nèi)容疑似由AI輔助生成,瀏覽時請結合常識與多方信息審慎甄別。
平臺聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點,簡書系信息發(fā)布平臺,僅提供信息存儲服務。

相關閱讀更多精彩內(nèi)容

  • 0×1.NAT概述簡單的來說,NAT是將私有IP地址通過邊界路由轉(zhuǎn)換成外網(wǎng)IP地址,在邊界路由的NAT地址轉(zhuǎn)換表中...
    Zero___閱讀 931評論 0 1
  • NAT技術本身并不難理解,其主要的作用是私網(wǎng)地址和公網(wǎng)地址的轉(zhuǎn)換。但是,在NAT的學習過程中,很容易把NAT的...
    請叫我學霸閱讀 4,299評論 1 6
  • 1.NAT的應用場景及工作原理 2.靜態(tài)/動態(tài) PAT的配置方法 3.靜態(tài)端口映射的配置方法 4.效果綜合測試 c...
    搞IT青年小唐唐閱讀 3,660評論 0 1
  • 作為小歐第二期的最后一次授課,竟然是第一期已經(jīng)有所學習的高效能人事的七個習慣。論語云:溫故而知新。不同的人,對同一...
    劍_峰閱讀 281評論 0 0
  • 風停 雨駐 殘意未消 燥的天氣 終于渴望來了暴風雨 伴著雨聲 聽著風聲 方才入夢 與蚊子搏斗至此 迷糊中睡意難了 ...
    愛娃教育閱讀 270評論 0 0

友情鏈接更多精彩內(nèi)容