Cisco 200-125 CCNA v3.0 koolitus. 29. pÀev. PAT ja NAT

TĂ€na uurime PAT-i (Port Address Translation), mis on IP-aadresside tĂ”lkimise tehnoloogia portsede abil, ja NAT-i (Network Address Translation), mis on IP-aadresside konverteerimise tehnoloogia ĂŒlekandepakettide puhul. PAT on NAT-i erijuht. KĂ€sitleme kolme teemat:

— erapublikud, ehk sise- (sisemised, kohalikud) IP-aadressid ja avalikud, ehk vĂ€lised IP-aadressid;
— NAT ja PAT;
— NAT/PAT seadistamine.

Alustame siseadressidest, Private IP. Teame, et need jagunevad kolme klassi: A, B ja C.

Cisco 200-125 CCNA v3.0 koolitus. 29. pÀev. PAT ja NAT

Klass A siseadressid hĂ”lmavad vahemikku "kĂŒmneid" 10.0.0.0 kuni 10.255.255.255, samas kui vĂ€lised – vahemikus 1.0.0.0 kuni 9.255.255.255 ja 11.0.0.0 kuni 126.255.255.255.

Klass B siseadressid hĂ”lmavad vahemikku 172.16.0.0 kuni 172.31.255.255, samas kui vĂ€lised – vahemikus 128.0.0.0 kuni 172.15.255.255 ja 172.32.0.0 kuni 191.255.255.255.

Klass C siseadressid hĂ”lmavad vahemikku 192.168.0.0 kuni 192.168.255.255, samas kui vĂ€lised – vahemikus 192.0.0.0 kuni 192.167.255.255 ja 192.169.0.0 kuni 223.255.255.255.

Cisco 200-125 CCNA v3.0 koolitus. 29. pÀev. PAT ja NAT

Klass A aadressid on aadressid /8, klass B – /12 ja klass C – /16. Seega hĂ”lmavad erinevate klasside vĂ€lised ja sise-IP-aadressid erinevaid vahemikke.

Oleme korduvalt arutanud, milles seisneb vahe erapublike ja avalike IP-aadresside vahel. Üldiselt, kui meil on ruuter ja grupi sise-IP-aadresse, siis proovides neid internetti viia, konverteerib ruuter need vĂ€listeks IP-aadressideks. Siseaadresse kasutatakse ainult kohalikes vĂ”rkudes, mitte Internetis.

Kui vaatlen kÀsurealt oma arvuti vÔrguparameetreid, nÀen seal oma sise-LAN IP-aadressi 192.168.1.103.

Cisco 200-125 CCNA v3.0 koolitus. 29. pÀev. PAT ja NAT

Oma avaliku IP-aadressi teada saamiseks vÔite kasutada internetiteenust, nagu "Mis on minu IP"? Nagu nÀha, erineb arvuti vÀliaadress 78.100.196.163 tema siseaadressist.

Cisco 200-125 CCNA v3.0 koolitus. 29. pÀev. PAT ja NAT

KĂ”igil juhtudel on mu arvuti internetis nĂ€htav just avaliku IP-aadressi kaudu. Nii et mu arvuti siseaadress on 192.168.1.103 ja vĂ€line – 78.100.196.163. Siseaadressi kasutatakse ainult kohalikuks suhtluseks, internetti pÀÀsemiseks on vajalik avalik IP-aadress. VĂ”ite meenutada, miks eraldamine erapublike ja avalike aadresside vahel tehti, vaadates lĂ€bi videokursuse PĂ€ev 3.

Vaadakem, mis on NAT. On kolm tĂŒĂŒpi NAT: staatiline, dĂŒnaamiline ja "ĂŒlekĂŒllastatud" NAT vĂ”i PAT.

Cisco 200-125 CCNA v3.0 koolitus. 29. pÀev. PAT ja NAT

Cisco-s on neli terminit, mis kirjeldavad NAT-i. Nagu ma ĂŒtlesin, on NAT mehhanism, mis muudab sisemisi aadresse vĂ€listeks. Kui seadmel, mis on ĂŒhendatud internetiga, on pakett teiselt seadmelt kohaliku vĂ”rgu kaudu, siis see lihtsalt kĂ”rvaldab selle paketi, kuna sisemise aadressi formaat ei vasta globaalse interneti aadresside formaadile. SeetĂ”ttu peab seadmel olema avalik IP-aadress internetti sisenemiseks.
Nii et esimene termin on Inside Local, mis tĂ€hendab hosti IP-aadressi sise-, kohaliku vĂ”rgu kontekstis. Lihtsalt öeldes on see pĂ”hiallikas аЎрДс, nagu 192.168.1.10. Teine termin, Inside Global, on kohalikku hosti IP-aadress, mille kaudu ta on nĂ€htav vĂ€lises vĂ”rgus. Meie korral on see ruuteri vĂ€line pordi IP-aadress 200.124.22.10.

Cisco 200-125 CCNA v3.0 koolitus. 29. pÀev. PAT ja NAT

VÔib öelda, et Inside Local on privaatne IP-aadress, samas kui Inside Global on avalik IP-aadress. Pidage meeles, et terminit Inside kasutatakse liikluse allika konteksti jaoks, samas kui Outside viitab liikluse sihtmÀrgile. Outside Local on hosti IP-aadress vÀlises vÔrgus, mille kaudu ta on nÀhtav sisemises vÔrgus. Lihtsalt öeldes on see saaja aadress, mida nÀhakse sisemisest vÔrgust. NÀiteks on selline aadress IP-aadress 200.124.22.100 seadmele, mis asub internetis.

Cisco 200-125 CCNA v3.0 koolitus. 29. pÀev. PAT ja NAT

Outside Global on hosti IP-aadress, mille kaudu ta on nÀhtav vÀlises vÔrgus. Enamasti nÀevad Outside Local ja Outside Global aadressid vÀlja samad, sest isegi pÀrast muundamist on sihtaadress allika jaoks nÀhtav sama, nagu enne muundamist.

Cisco 200-125 CCNA v3.0 koolitus. 29. pÀev. PAT ja NAT

Vaatame, mis on staatiline NAT. Staatiline NAT tĂ€hendab ĂŒksteisele vastavate sise-IP-aadresside muundamist vĂ€listeks, vĂ”i muundamist 'ĂŒks ĂŒhele'. Kui seadmed saadavad liiklust internetti, muundatakse nende siseaadressid Inside Local siseaadressideks Inside Global.

Cisco 200-125 CCNA v3.0 koolitus. 29. pÀev. PAT ja NAT

Meie kohalikus vĂ”rgus on 3 seadet ja kui need pĂŒĂŒavad internetti siseneda, saavad nad kĂ”ik omaette Inside Global aadressi. Need aadressid on staatiliselt mÀÀratud liikluse allikatele. 'Üks ĂŒhele' pĂ”himĂ”te tĂ€hendab, et kui kohalikus vĂ”rgus on 100 seadet, saavad nad 100 vĂ€lise aadressi.

NAT loodi selleks, et pÀÀsta Internet, kus avalikud IP-aadressid lĂ”ppesid. TĂ€nu NAT-ile saavad paljud ettevĂ”tted ja paljud vĂ”rgud jagada ĂŒhte ĂŒhist avalikku IP-aadressi, kuhu lokaalsed seadme aadressid muudetakse internetti pÀÀsemisel. VĂ”ite öelda, et sel juhul ei tĂ€henda staatiline NAT aadresside sÀÀstmist, kuna sajale lokaalsele arvutile antakse sada avalikku aadressi, ja te oleksite tĂ€iesti Ă”iged. Siiski, staatilisel NAT-il on endiselt mitmeid eeliseid.

NÀiteks on meil server, mille sisemine IP-aadress on 192.168.1.100. Kui mÔni seade Internetist soovib sellega suhelda, ei saa ta seda teha, kasutades sihtaadressina sisemist aadressi; selleks peab ta kasutama serveri vÀlist aadressi 200.124.22.3. Kui ruuteris on seadistatud staatiline NAT, suunatakse kogu liiklus, mis on adresseeritud 200.124.22.3, automaatselt 192.168.1.100 peale. Nii tagatakse vÀline juurdepÀÀs lokaalsele vÔrku kuuluvatele seadmetele, antud juhul ettevÔtte veebiserverile, mis vÔib olla teatud olukordades vajalik.

Vaadakem dĂŒnaamilist NAT-i. See on vĂ€ga sarnane staatilisele, kuid ei mÀÀra igale lokaalsele seadmele pĂŒsivaid vĂ€liseid aadresse. NĂ€iteks on meil 3 lokaalseadmeid ja kokku 2 avalikku aadressi. Kui teine seade soovib internetti pÀÀseda, mÀÀratakse talle esimene vaba IP-aadress. Kui pĂ€rast seda soovib internetti pÀÀseda veebiserver, mÀÀrab ruuter sellele teise saadaval oleva vĂ€lise aadressi. Kui pĂ€rast seda soovib esimene seade vĂ€lisse vĂ”rku pÀÀseda, ei leidu talle vaba IP-aadressi ja ruuter lĂŒkkab tema paketi tagasi.

Cisco 200-125 CCNA v3.0 koolitus. 29. pÀev. PAT ja NAT

Meil vĂ”ib olla sada seadet, millel on sisemised IP-aadressid, ja igaĂŒks neist seadmetest saab internetti pÀÀseda. Kuid kuna meil ei ole staatilisi vĂ€liste aadresse, saavad korraga internetti pÀÀseda mitte rohkem kui 2 seadet sajast, sest meil on ainult kaks dĂŒnaamiliselt mÀÀratavat vĂ€list aadressi.

Cisco seadmetes on mÀÀratud aadressi konvertimise fikseeritud aeg, mis on vaikimisi 24 tundi. Seda saab muuta 1, 2, 3, 10 minutiks vĂ”i mis tahes soovitud ajaks. Selle aja möödudes vabastatakse vĂ€listaadressid ja need naasevad automaatselt aadresside paaki. Kui sel hetkel soovib esimene seade internetti pÀÀseda ning mĂ”ni vĂ€listaadress on saadaval, siis saadakse see. Ruuter sisaldab NAT-tabelit, mis uuendatakse dĂŒnaamiliselt, ja seni kuni konvertimise aeg pole möödunud, hoitakse mÀÀratud aadressi seadme jaoks. Lihtsamalt öeldes töötab dĂŒnaamiline NAT printsiibi jĂ€rgi: „kes tuli esimesena, seda ka teenindatakse.”

Vaatame, mis on koormatud NAT vĂ”i PAT. See on kĂ”ige levinum NAT-tĂŒĂŒp. Teie koduvĂ”rgus vĂ”ib olla palju seadmeid – arvuti, nutitelefon, sĂŒlearvuti, tahvelarvuti, ja kĂ”ik need ĂŒhenduvad ruuteriga, millel on ĂŒks vĂ€line IP-aadress. PAT vĂ”imaldab paljudel seadmetel sise-IP-aadressidega samal ajal internetti pÀÀseda ĂŒhe vĂ€lise IP-aadressi kaudu. See on vĂ”imalik tĂ€nu sellele, et iga privaatsed sise-IP-aadress kasutab suhtlusseansi ajal kindlat sadama numbrit.
Oletame, et meil on ĂŒks avalik aadress 200.124.22.1 ja palju kohalikke seadmeid. Sel juhul saavad kĂ”ik need hostid internetti pÀÀsedes sama aadressi 200.124.22.1. Ainus, mis neid ĂŒksteisest eristab, on sadama number.
Kui te mÀletate transportimist, siis teate, et transporttase sisaldab sadama numbreid, kusjuures allika sadama number on juhuslik number.

Cisco 200-125 CCNA v3.0 koolitus. 29. pÀev. PAT ja NAT

Oletame, et vĂ€listes vĂ”rkudes on host IP-aadressiga 200.124.22.10, mis on ĂŒhendatud internetiga. Kui arvuti 192.168.1.11 soovib suhelda arvutiga 200.124.22.10, loob see juhusliku allika sadama numbri 51772. Selle juures on sihtmĂ€rgiks oleva vĂ€listes vĂ”rkudes arvuti sadama number 80.

Kui ruuter saab kohaliku arvuti paketi, mis suunatakse vÀlisesse vÔrku, muundab ta selle kohaliku aadressi Inside Local aadressiks Inside Global 200.124.22.1 ja mÀÀrab sadama numbriks 23556. Paket jÔuab arvutisse 200.124.22.10, ja see peaks saatma tagasiside tagasi kÀepigistuse protseduuri kohaselt, kus sihtmÀrk on aadress 200.124.22.1 ja sadam 23556.

Ruuteril on NAT-i tĂ”lgetabel, seega, kui see saab paki vĂ€lisest arvutist, mÀÀrab see sisemise kohaliku aadressi, mis vastab sisemisele globaalsele aadressile 192.168.1.11: 51772, ja edastab paki edasi. PĂ€rast seda vĂ”ib kahe arvuti vaheline ĂŒhendus olla juba keelatud.
Samas vÔib teil olla sada seadet, mis kasutavad suhtlemiseks sama aadressi 200.124.22.1, kuid erinevaid portide numbreid, mis vÔimaldab neil kÔik samal ajal internetti pÀÀseda. SeetÔttu on PAT nii populaarne tÔlke meetod.

Vaatame staatilise NAT-i seadistamist. Iga vÔrgu puhul on kÔigepealt vaja mÀÀrata sisenemise ja vÀljumise liidesed. Joonisel on ruuter, mille kaudu edastatakse liiklust G0/0 porti G0/1, st sisemisest vÔrgust vÀlisesse. Seega meil on sisenemise liides 192.168.1.1 ja vÀljumise liides 200.124.22.1.

Cisco 200-125 CCNA v3.0 koolitus. 29. pÀev. PAT ja NAT

NAT-i seadistamiseks liigume G0/0 liidese juurde ja mÀÀrame parameetrid ip addres 192.168.1.1 255.255.255.0 ning mÀrkime, et see liides on sisenemine, kasutades kÀsku ip nat inside.

Cisco 200-125 CCNA v3.0 koolitus. 29. pÀev. PAT ja NAT

Sarnaselt seadistame NAT-i vĂ€ljumise liideses G0/1, mĂ€rkides ip address 200.124.22.1, alamvĂ”rgu maske 255.255.255.0 ja ip nat outside. Pidage meeles, et dĂŒnaamilise NAT-i konversioon toimub alati sisenemise liideselt vĂ€ljumise liidesele, inside'ist outside'i. Loomulikult tagasi, dĂŒnaamilise NAT-i puhul tuleb vastus sisenemise liidesele lĂ€bi vĂ€ljumise, kuid liikluse algatamise suund on siiski in-out. Staatilise NAT-i korral vĂ”ib liikluse algatamine toimuda mĂ”lemal suunal - in-out vĂ”i out-in.

SeejÀrel peame koostama staatilise NAT-i tabeli, kus igale kohaliku aadressile vastab eraldi globaalne aadress. Meie juhul on 3 seadet, seega koosneb tabel 3-kirjest, kus on mÀrgitud Inside Local IP-aadress, mis muudetakse Inside Global aadressiks: ip nat inside static 192.168.1.10 200.124.22.1.
Seega staatilise NAT-i korral kirjutate kĂ€sitsi iga kohalik hosti aadressi konversiooni. NĂŒĂŒd liigun Packet Traceri ja viin ellu ĂŒlaltoodud seadistused.

Cisco 200-125 CCNA v3.0 koolitus. 29. pÀev. PAT ja NAT

Ülal on meil server 192.168.1.100, allpool on arvuti 192.168.1.10 ja kĂ”ige all on arvuti 192.168.1.11. Ruuteri Router0 G0/0 port on IP-aadressiga 192.168.1.1 ja G0/1 port on 200.124.22.1. „Pilves“, mis esindab internetti, olen paigaldanud Router1, millele olen mÀÀranud IP-aadressi 200.124.22.10.

Ma sisenen Router1 seadistustesse ja sisestan kĂ€su debug ip icmp. NĂŒĂŒd, kui ping jĂ”uab seadmesse, kuvatakse seadistuste aknas silumise sĂ”num, mis nĂ€itab, mis tĂŒĂŒpi pakett see on.
Alustame ruuteri Router0 seadistamist. Ma lĂ€hen globaalsete seadistuste reĆŸiimi ja valin G0/0 liidese. SeejĂ€rel sisestan kĂ€su ip nat inside, pĂ€rast seda lĂ€hen G0/1 liidese juurde ja sisestan kĂ€su ip nat outside. Nii olen mÀÀranud ruuteri sisenemis- ja vĂ€ljundliidesed. NĂŒĂŒd pean ma kĂ€sitsi seadistama IP-aadressid, st edastama seadistustesse etteantud tabeli read:

Ip nat inside source static 192.168.1.10 200.124.22.1
Ip nat inside source static 192.168.1.11 200.124.22.2
Ip nat inside source static 192.168.1.100 200.124.22.3

Cisco 200-125 CCNA v3.0 koolitus. 29. pÀev. PAT ja NAT

Praegu pingin Router1 igast meie seadmest ja vaatan, millised IP-aadressid vastuvĂ”etud pingil kuvatakse. Selleks paigaldan R1 ruuteri avatud CLI akna ekraani paremasse serva, et nĂ€ha silumise sĂ”numeid. NĂŒĂŒd lĂ€hen PC0 kĂ€sureale ja pingin aadressi 200.124.22.10. PĂ€rast seda ilmub aknasse teadete sĂ”num, et ping on saadud IP-aadressilt 200.124.22.1. See tĂ€hendab, et lokaalset arvuti IP-aadressi 192.168.1.10 on muudetud globaalseks aadressiks 200.124.22.1.

Cisco 200-125 CCNA v3.0 koolitus. 29. pÀev. PAT ja NAT

Sama teen jÀrgmise kohaliku arvutiga ja nÀen, et tema aadress on muudetud 200.124.22.2. SeejÀrel saadan pingiga serveri ja nÀen aadressi 200.124.22.3.
Nii et kui kohaliku vÔrgu seadme liiklus jÔuab ruuterisse, kus on seadistatud staatiline NAT, muundab ruuter vastavalt tabelile lokaalse IP-aadressi globaalseks ja saadab liikluse vÀliseid vÔrku. NAT-tabeli kontrollimiseks sisestan kÀsu show ip nat translations.

Cisco 200-125 CCNA v3.0 koolitus. 29. pÀev. PAT ja NAT

NĂŒĂŒd saame vaadata kĂ”iki teisendusi, mida ruuter teostab. Esimeses veerus Inside Global on seadme aadress enne tĂ”lget, st see aadress, mille alt seade on nĂ€htav vĂ€lisest vĂ”rgust, seejĂ€rel tuleb aadress Inside Local, mis on seadme aadress lokaalses vĂ”rgus. Kolmas veerg nĂ€itab Outside Local, ja neljas – aadress Outside Global, kusjuures need kaks aadressi on identsed, kuna me ei tĂ”lgi siht-IP-aadressi. Nagu nĂ€ete, paar sekundit hiljem tabel tĂŒhjenes, kuna Packet Traceri kaudu on lĂŒhike pingiaeg.

Ma saan R1 ruuterist pingi serverile aadressil 200.124.22.3, ja kui minna uuesti ruuteri seadistuste juurde, saab nÀha, et tabel on taas tÀidetud nelja pingireaga, mille tÔlgitud sihtaadress on 192.168.1.100.

Cisco 200-125 CCNA v3.0 koolitus. 29. pÀev. PAT ja NAT

Nagu ma juba ĂŒtlesin, isegi kui tĂ”lke aegumise korral toiming toimub, aktiivselt enamasti vĂ€lise allika sisse suunatud liikluse algatamisel toimib NAT mehhanism automaatselt. See juhtub ainult staatilise NAT-i kasutamisel.

NĂŒĂŒd vaatame, kuidas dĂŒnaamiline NAT töötab. Meie nĂ€ites on kaks avalikku aadressi kolme lokaalse vĂ”rgu seadme jaoks, kuid seal vĂ”ib olla kĂŒmneid ja isegi sadu selliseid privaatseid hoste. Kuid samal ajal saavad internetti pÀÀseda vaid kaks seadet. Uurime, milles seisneb erinevus staatilise ja dĂŒnaamilise NAT-i vahel lisaks sellele.

Nagu eelnevas juhendis, tuleb kĂ”igepealt mÀÀratleda ruuteri sisend- ja vĂ€ljundliidesed. SeejĂ€rel loome kuidagi juurdepÀÀsuloendi, kuid see ei ole see ACL, millest me eelmine tund rÀÀkisime. See juurdepÀÀsuloend on mĂ”eldud liikluse tuvastamiseks, mida me tahame tĂ”lkida. Siin on uus termin „interesting traffic“ ehk „huvipakkuv liiklus“. See on liiklus, mis teid mingil pĂ”hjusel huvitab, ja kui see liiklus vastab juurdepÀÀsuloendi tingimustele, kuulub see NATi alla ja tĂ”lgitakse. See termin on rakendatav liiklusele paljudele juhtumitele, nagu VPN-i puhul nimetatakse huvipakkuvaks liikluseks liiklust, mida kavatsetakse edastada VPN-tunneli kaudu.

Me peame looma ACL-i, mis tuvastab huvipakkuva liikluse, meie juhul on see kogu vÔrgu liiklus 192.168.1.0, millele lisatakse ka vastasmask 0.0.0.255.

Cisco 200-125 CCNA v3.0 koolitus. 29. pÀev. PAT ja NAT

SeejĂ€rel peame looma NAT-i ploki, mille jaoks kasutame kĂ€sku ip nat pool ja mÀÀrame IP-aadresside ploki 200.124.22.1 200.124.22.2. See tĂ€hendab, et pakume ainult kahte vĂ€liseeritavat IP-aadressi. Edasi kasutatakse kĂ€sklusel vĂ”tit netmask ja sisestatakse alamsidumise mask 255.255.255.252. Maski viimane oktet on (255 — aadresside arv plokis – 1), seega kui plokis on 254 aadressi, on alamsidumise mask 255.255.255.0. See on vĂ€ga oluline parameeter, seega dĂŒnaamilise NAT-i seadistamisel jĂ€lgige, et sisestaksite Ă”ige netmaski vÀÀrtuse.

SeejĂ€rel kasutame kĂ€sku, mis kĂ€ivitab NAT-i mehhanismi: ip nat inside source list 1 pool NWKING, kus NWKING on ploki nimi ja list 1 tĂ€histab juurdepÀÀsuloendit ACL number 1. Pidage meeles — et see kĂ€sk toimiks, tuleb kĂ”igepealt luua dĂŒnaamiliste aadresside plokk ja juurdepÀÀsuloend.

Nii et meie tingimustes suudab esimene seade, mis soovib internetti pÀÀseda, seda teha, teine seade samuti, kuid kolmas peab ootama, kuni ĂŒks ploki aadressidest vabastatakse. DĂŒnaamilise NAT-i seadistamine koosneb 4-st etapist: sisenemise ja vĂ€ljumise liidese mÀÀramine, 'huvitava' liikluse mÀÀramine, NAT-i ploki loomine ja tegelik seadistamine.
Praegu liigume Packet Tracerisse ja proovime dĂŒnaamilist NAT-i seadistada. Esiteks peame eemaldama staatilise NAT-i seaded, mille jaoks sisestame jĂ€rjestikku kĂ€sud:

no Ip nat inside source static 192.168.1.10 200.124.22.1
no Ip nat inside source static 192.168.1.11 200.124.22.2
no Ip nat inside source static 192.168.1.100 200.124.22.3.

SeejÀrel loon juurdepÀÀsu loendi List 1 kogu vÔrgu jaoks kÀsuga access-list 1 permit 192.168.1.0 0.0.0.255 ja vormistan NAT-i ploki kÀsuga ip nat pool NWKING 200.124.22.1 200.124.22.2 netmask 255.255.255.252. Selles kÀskluses mÀÀrasin ploki nime, aadressid, mis sinna kuuluvad, ja alamsidumise maski.

SeejĂ€rel mÀÀran, milline on NAT – sise- vĂ”i vĂ€lis-, ja allika, kust NAT peaks teavet saama. Meie juhul on see list, kasutades kĂ€sku ip nat inside source list 1. PĂ€rast seda annab sĂŒsteem vihje – kas on vajalik terve paremalt ega teatud liides. Valin pool, sest meil on rohkem kui ĂŒks vĂ€line aadress. Kui valida liides, tuleb tĂ€psustada port konkreetse IP-aadressiga. LĂ”pptulemusena nĂ€eb kĂ€sk vĂ€lja selline: ip nat inside source list 1 pool NWKING. Praegu koosneb see pool kahest aadressist 200.124.22.1 ja 200.124.22.2, kuid vĂ”ite neid vabalt muuta vĂ”i lisada uusi aadresse, mis ei ole seotud konkreetse liidese.

Peate veenduma, et teie marsruutimistabel on uuendatud nii, et ĂŒkskĂ”ik milline neist IP-aadressidest, mis on poolis, suunatakse sellele seadmele, vastasel juhul ei saa te tagasiviimist. Et veenduda seadistuste töökindluses, kordame pilguheitmist pilve ruuterile, nagu tegime staatilise NAT-i puhul. Avan ruuteri Router 1 akna, et nĂ€ha silumise reĆŸiimi sĂ”numeid, ja pingin seda kĂ”igilt kolmest seadmest.

Cisco 200-125 CCNA v3.0 koolitus. 29. pÀev. PAT ja NAT

NĂ€eme, et kĂ”ik lĂ€hteadressid, kust pingepaketid tulevad, vastavad seadistustele. Samas ei lĂ€he pinge lĂ€bi arvutist PC0, kuna tal puudus vabade vĂ€line aadress. Kui minna ruuteri Router 1 seadetesse, on nĂ€htavad praegu kasutuses olevad aadressid poolelt 200.124.22.1 ja 200.124.22.2. NĂŒĂŒd lĂŒlitan ĂŒlekande vĂ€lja, ja nĂ€ete, kuidas read kaduma hakkavad ĂŒksikute kaupa. KĂ€ivitan taas pinge arvutist PC0, ja nagu nĂ€ete, nĂŒĂŒd kĂ”ik töötab, kuna ta sai vabaneva vĂ€list aadressi 200.124.22.1.

Kuidas saab NAT-tabelit puhastada ja antud aadressimuundumise tĂŒhistada? Siseneme ruuteri Router0 seadistustesse ja kirjutame kĂ€su clear ip nat translation *, tĂ€histades rida „tĂ€rniga“ lĂ”puks. Kui praegu vaadata muundumise olekut kĂ€su show ip nat translation abil, annab sĂŒsteem meile tĂŒhi rea.

NAT-i statistika vaatamiseks kasutatakse kÀsku show ip nat statistics.

Cisco 200-125 CCNA v3.0 koolitus. 29. pÀev. PAT ja NAT

See on vĂ€ga kasulik kĂ€sk, mille abil saab teada dĂŒnaamiliste, staatiliste ja laiendatud NAT/PAT konversioonide koguarvu. NĂ€ete, et see on 0, kuna me puhastasime eelmine kĂ€sk andmed. Siin kuvatakse sissetulevad ja vĂ€ljaminevad liidesed, Ă”nnestunud ja ebaĂ”nnestunud konversioonide hits ja misses arv (ebaaĂ”nnestumiste arv on seotud vabade vĂ€liste aadresside puudumisega sisemistele hostidele), juurdepÀÀsuloendi ja puu nimi.

NĂŒĂŒd liigume edasi IP-aadresside kĂ”ige populaarsema konversiooniliigi juurde – laiendatud NAT, vĂ”i PAT. PAT seadistamiseks tuleb jĂ€rgida samu samme nagu dĂŒnaamilise NAT-i seadistamisel: mÀÀrake ruuteri sissetulevad ja vĂ€ljaminevad liidesed, tuvastage „huvitav” liiklus, looge NAT puu ja seadistage PAT. Me saame luua sama puu mitmest aadressist, nagu eelmisel korral, kuid see pole vajalik, sest PAT-is kasutatakse alati ĂŒhte ja sama vĂ€ljastust. Erinevus dĂŒnaamilise NAT-i ja PAT seadistamise vahel seisneb ainult vĂ”tmesĂ”nas overload, millega viimane seadistamise kĂ€sk lĂ”peb. PĂ€rast selle sĂ”na sisestamist muutub dĂŒnaamiline NAT automaatselt PAT-ks.

Cisco 200-125 CCNA v3.0 koolitus. 29. pÀev. PAT ja NAT

Lisaks kasutate ainult ĂŒhte aadressi puus NWKING, nĂ€iteks 200.124.22.1, kuid mÀÀrate selle kaks korda algse ja lĂ”pp-poolse vĂ€lise aadressina koos vĂ”rgu maskiga 255.255.255.0. Saate seda lihtsamalt teha, kasutades ip nat 1 pool NWKING 200.124.22.1 200.124.22.1 netmask 255.255.255.0 rida asemel allika liidese parameetrit ja fikseeritud aadressi 200.124.22.1 liidese G0/1. Sellisel juhul muudetakse kĂ”ik kohalikud aadressid interneti minnes selle IP-aadressiks.

Puus saab kasutada ka mis tahes muud IP-aadressi, mitte tingimata konkreetse fĂŒĂŒsilise liidese aadressi. Siiski peate veenduma, et kĂ”ik ruuterid vĂ”rgus saavad suunata vastavat liiklust valitud seadmesse. NAT-i puuduseks on see, et seda ei saa kasutada lĂ€biva aadressimise jaoks, kuna seni, kuni tagasipakett naaseb kohalikku seadmesse, vĂ”ib selle dĂŒnaamilise NAT IP-aadress vahetuda. See tĂ€hendab, et teil peab olema kindel, et valitud IP-aadress jÀÀb kogu sideseansi jooksul kergesti kĂ€tte saadavaks.

Vaata, kuidas see Packet Traceri kaudu ĂŒles ehitatakse. Esiteks pean eemaldama dĂŒnaamilise NAT kĂ€suga no Ip nat inside source list 1 NWKING ja kustutama NAT-i basseini kĂ€suga no Ip nat pool NWKING 200.124.22.1 200.124.22.2 netmask 255.255.255.252.

SeejĂ€rel pean looma PAT basseini kĂ€suga Ip nat pool NWKING 200.124.22.2 200.124.22.2 netmask 255.255.255.255. Seekord kasutan IP-aadressi, mis ei kuulu fĂŒĂŒsilisele seadmele, sest fĂŒĂŒsiline seade omab aadressi 200.124.22.1, kuid soovin kasutada 200.124.22.2. Meie juhtumisse sobib see, kuna meil on kohalik vĂ”rk.

JĂ€rgmiseks seadistan PAT kĂ€suga Ip nat inside source list 1 pool NWKING overload. PĂ€rast selle kĂ€su sisestamist aktiveeritakse meil PAT-aadresside transformatsioon. Kontrollimaks seadistuse Ă”iget toimimist, lĂŒlitun meie seadmete, serveri ja kahe arvuti juurde ning pingin arvuti PC0 kaudu Router1 aadressile 200.124.22.10. Ruuteri seadistusaknasse ilmuvad silumisread, kus on nĂ€ha, et pingiallikas on oodatud IP-aadress 200.124.22.2. Samast aadressist tuleb ka ping, mis on saadetud arvutist PC1 ja serverist Server0.

Vaadakem, mis toimub ruuteri Router0 transformatsioonitabelis. NÀete, et kÔik transformatsioonid on edukad, igale seadmele on omistatud oma port ja kÔik kohalikke aadresse seostatakse Router1 kaudu basseini IP-aadressiga 200.124.22.2.

Cisco 200-125 CCNA v3.0 koolitus. 29. pÀev. PAT ja NAT

Kasutades kÀsku show ip nat statistics, saan vaadata PAT statistikat.

Cisco 200-125 CCNA v3.0 koolitus. 29. pÀev. PAT ja NAT

NÀeme, et aadresside transformatsioonide koguhulk on 12, samuti nÀeme basseini omadusi ja muud teavet.

NĂŒĂŒd teen veel midagi — sisestan kĂ€su Ip nat inside source list 1 interface gigabit Ethernet g0/1 overload. Kui seejĂ€rel pingin ruuteri arvutist PC0, on nĂ€ha, et pakett tuli aadressilt 200.124.22.1, st fĂŒĂŒsiliselt liidestelt! See on lihtsam tee: kui te ei soovi basseini luua, mis juhtub tihti koduruuterite kasutamisel, siis vĂ”ib ruuteri fĂŒĂŒsilise liidese IP-aadressi kasutada vĂ€lise NAT-aadressina. Just nii toimubki teie privaatsest hostist aadressi muutmine avalikku vĂ”rku.
TĂ€na uurisime vĂ€ga olulist teemat, seega peate seda harjutama. Kasutage Packet Tracerit, et kontrollida oma teoreetilisi teadmisi NAT ja PAT seadistamise praktiliste ĂŒlesannete lahendamisel. Oleme jĂ”udnud ICND1 teema lĂ”pule — CCNA kursuse esimese eksami, seega pĂŒhendame jĂ€rgmise videoĂ”ppetunni tĂ”enĂ€oliselt kokkuvĂ”tetele.

MĂ€ngi videot

AitÀh, et olete meiega. Kas teile meeldivad meie artiklid? Kas soovite nÀha rohkem huvitavat sisu? Toetage meid tellimuse esitamise vÔi tuttavatele soovitamisega, 30% allahindlus Habr'i kasutajatele ainulaadsele sissetuleku tasemel serverile, mille oleme teie jaoks vÀlja mÔelnud: Kogu tÔde VPS (KVM) E5-2650 v4 (6 tuuma) 10GB DDR4 240GB SSD 1Gbps alates $20 vÔi kuidas Ôigesti serverit jagada? (saadaval RAID1 ja RAID10 variandid, kuni 24 tuuma ja kuni 40GB DDR4).

Dell R730xd kaks korda odavam? Ainult meie juures 2 x Intel TetraDeca-Core Xeon 2x E5-2697v3 2.6GHz 14C 64GB DDR4 4x960GB SSD 1Gbps 100 TB alates $199 Hollandis! Dell R420 — 2x E5-2430 2.2Ghz 6C 128GB DDR3 2x960GB SSD 1Gbps 100TB — alates $99! Lugege sellest Kuidas luua ettevĂ”tte tasemel infrastruktuuri, kasutades Dell R730xd E5-2650 v4 servereid, mille hind on 9000 eurot, taskukohase hinna eest?

Allikas: habr.com

Osta usaldusvÀÀrne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster