路由器配置靜態(tài)的NAT地址轉(zhuǎn)換
發(fā)布時(shí)間:2010-09-07 23:40:32 作者:佚名
我要評(píng)論
如何配置NAT (網(wǎng)絡(luò)地址轉(zhuǎn)換),從而使得互聯(lián)網(wǎng)上的計(jì)算機(jī)通過(guò)其思科路由器訪問(wèn)其內(nèi)部的Web和電子郵件服務(wù)器。這需要在專(zhuān)門(mén)公用的IP地址和專(zhuān)門(mén)私用的IP地址之間配置一個(gè)靜態(tài)的NAT轉(zhuǎn)換。下面筆者談一下解決這個(gè)問(wèn)題的一些具體做法。 近來(lái),絕
如何配置NAT (網(wǎng)絡(luò)地址轉(zhuǎn)換),從而使得互聯(lián)網(wǎng)上的計(jì)算機(jī)通過(guò)其思科路由器訪問(wèn)其內(nèi)部的Web和電子郵件服務(wù)器。這需要在專(zhuān)門(mén)公用的IP地址和專(zhuān)門(mén)私用的IP地址之間配置一個(gè)靜態(tài)的NAT轉(zhuǎn)換。下面筆者談一下解決這個(gè)問(wèn)題的一些具體做法。
近來(lái),絕大多數(shù)人都使用NAT來(lái)連接到互聯(lián)網(wǎng)。NAT將私有的IP地址轉(zhuǎn)換為公有的IP地址,從而使得用戶(hù)能夠訪問(wèn)公共的互聯(lián)網(wǎng)。我們中的多數(shù)人都使用這樣一種形式的NAT,稱(chēng)為端口地址轉(zhuǎn)換(Port Address Translation (PAT)),思科稱(chēng)之為NAT overload.
要開(kāi)始這項(xiàng)工作,讓我們先看一下我們需要操作的對(duì)象是什么。請(qǐng)看下圖:
這就是我們的目標(biāo):我們想通過(guò)處于外部的網(wǎng)絡(luò)(也就是Internet)與內(nèi)部的網(wǎng)絡(luò)(也就是私有網(wǎng)絡(luò))之間的路由器配置一個(gè)靜態(tài)的IP轉(zhuǎn)換。
在一個(gè)擁有基本的Web接口的Linksys路由器上,這并不難做。然而,在一個(gè)使用命令行界面(即CLI)的路由器上,如果你并不知道正確的命令或者在什么地方運(yùn)用它們,你就會(huì)面臨著困難。
在開(kāi)始之前,收集你需要的數(shù)據(jù)是一個(gè)不錯(cuò)的主意。下面是我們這個(gè)例子中所需要的信息:
路由器內(nèi)部接口E0/0: IP 10.1.1.1
路由器外部接口S0/0: IP 63.63.63.1
Web/郵件服務(wù)器私有IP地址:10.1.1.2
Web/郵件服務(wù)器公有IP地址:63.63.63.2
要獲取你網(wǎng)絡(luò)內(nèi)部和到達(dá)你的Web/郵件服務(wù)器的數(shù)據(jù)通信,你可以采用兩個(gè)重要的措施:
1.NAT配置
2.防火墻配置
在本文中,筆者將提供基本的NAT配置。然而,一定要確保不管你為你的防火墻采用了什么配置,一定要允許這些數(shù)據(jù)通信通過(guò)。
不管你正運(yùn)用基本的訪問(wèn)控制列表(ACL)或者是正使用思科的IOS防火墻屬性集(詳細(xì)信息見(jiàn):Cisco IOS firewall feature set),一定要確信你理解了思科IOS的操作順序,這樣才能為適當(dāng)?shù)腎P地址(不管是公有的還是私有的)配置你的防火墻。換句話說(shuō),哪一個(gè)先發(fā)生呢?是 NAT轉(zhuǎn)換,還是防火墻過(guò)濾?例如,在使用ACL時(shí),一個(gè)輸入的ACL檢查要先于NAT轉(zhuǎn)換。因此,你需要在頭腦中牢牢記住擁有公有IP地址的ACL.
既然我們已經(jīng)清楚了這些背景信息,下面就開(kāi)始我們的靜態(tài)NAT配置之旅吧。對(duì)我們例子來(lái)說(shuō),我們要從如下的這個(gè)基本配置開(kāi)始:
interface Serial0/0
ip address 63.63.63.1 255.255.255.0
ip nat outside
interface Ethernet0/0
ip address 10.1.1.1 255.255.255.0
ip nat inside
我們需要NAT轉(zhuǎn)換將Web/電子郵件服務(wù)器的外部IP地址從63.63.63.2 轉(zhuǎn)換為 10.1.1.2 (從 10.1.1.2 轉(zhuǎn)換為 63.63.63.2)。下面就是在外部和內(nèi)部NAT配置之間缺少的環(huán)節(jié)中的操作:
router(config)#ip nat inside source static tcp 10.1.1.2 25 63.63.63.2 25
router(config)#ip nat inside source static tcp 10.1.1.2 443 63.63.63.2 443
router(config)#ip nat inside source static tcp 10.1.1.2 80 63.63.63.2 80
router(config)#ip nat inside source static tcp 10.1.1.2 110 63.63.63.2 110
我們使用了上述的端口數(shù)字,因?yàn)樗鼈冞m合我們想要執(zhí)行操作的描述。但是需要記住,你的端口數(shù)字可能會(huì)有所不同。筆者關(guān)閉了用于SMTP(發(fā)送郵件)的 25號(hào)端口、用于HTTPS(安全Web)的443號(hào)端口,用于HTTP(Web通信)的80號(hào)端口,還關(guān)閉了用于POP3(從郵件服務(wù)器接收郵件)的 110號(hào)端口。
這個(gè)配置需要假定你有一組IP地址。如果你沒(méi)有,你可以使用路由器(此例中就是Serial 0/0)上的外部IP地址,你可以進(jìn)行如下配置:
router(config)#ip nat inside source static tcp 10.1.1.2 25 interface serial 0/0 25
如果你有一個(gè)從ISP那里得到的動(dòng)態(tài)的DHCP IP地址,你甚至也可以使用這個(gè)命令。
我們還需要在公網(wǎng)Internet DNS服務(wù)器中注冊(cè)這個(gè)郵件和Web服務(wù)器的IP地址。因此,當(dāng)用戶(hù)在其Web瀏覽器中鍵入www.mywebserver.com時(shí),瀏覽器就會(huì)將其轉(zhuǎn)化為63.63.63.2,路由器將會(huì)把它轉(zhuǎn)換為10.1.1.2.Web服務(wù)器會(huì)接收這個(gè)請(qǐng)求,并通過(guò)路由器給予回應(yīng),路由器會(huì)再將其轉(zhuǎn)換回公網(wǎng)IP地址。
除了配置靜態(tài)的NAT,你可能想到在這同時(shí)使用動(dòng)態(tài)的NAT.有鑒于此,你內(nèi)部的PC可以使用動(dòng)態(tài)的NAT為訪問(wèn)互聯(lián)網(wǎng)(即NAT過(guò)載或PAT)。不過(guò),這樣就有點(diǎn)兒更加復(fù)雜。如果大家感興趣,可以參考思科的Configuring Static and Dynamic NAT Simultaneously文檔。
近來(lái),絕大多數(shù)人都使用NAT來(lái)連接到互聯(lián)網(wǎng)。NAT將私有的IP地址轉(zhuǎn)換為公有的IP地址,從而使得用戶(hù)能夠訪問(wèn)公共的互聯(lián)網(wǎng)。我們中的多數(shù)人都使用這樣一種形式的NAT,稱(chēng)為端口地址轉(zhuǎn)換(Port Address Translation (PAT)),思科稱(chēng)之為NAT overload.
要開(kāi)始這項(xiàng)工作,讓我們先看一下我們需要操作的對(duì)象是什么。請(qǐng)看下圖:
這就是我們的目標(biāo):我們想通過(guò)處于外部的網(wǎng)絡(luò)(也就是Internet)與內(nèi)部的網(wǎng)絡(luò)(也就是私有網(wǎng)絡(luò))之間的路由器配置一個(gè)靜態(tài)的IP轉(zhuǎn)換。
在一個(gè)擁有基本的Web接口的Linksys路由器上,這并不難做。然而,在一個(gè)使用命令行界面(即CLI)的路由器上,如果你并不知道正確的命令或者在什么地方運(yùn)用它們,你就會(huì)面臨著困難。
在開(kāi)始之前,收集你需要的數(shù)據(jù)是一個(gè)不錯(cuò)的主意。下面是我們這個(gè)例子中所需要的信息:
路由器內(nèi)部接口E0/0: IP 10.1.1.1
路由器外部接口S0/0: IP 63.63.63.1
Web/郵件服務(wù)器私有IP地址:10.1.1.2
Web/郵件服務(wù)器公有IP地址:63.63.63.2
要獲取你網(wǎng)絡(luò)內(nèi)部和到達(dá)你的Web/郵件服務(wù)器的數(shù)據(jù)通信,你可以采用兩個(gè)重要的措施:
1.NAT配置
2.防火墻配置
在本文中,筆者將提供基本的NAT配置。然而,一定要確保不管你為你的防火墻采用了什么配置,一定要允許這些數(shù)據(jù)通信通過(guò)。
不管你正運(yùn)用基本的訪問(wèn)控制列表(ACL)或者是正使用思科的IOS防火墻屬性集(詳細(xì)信息見(jiàn):Cisco IOS firewall feature set),一定要確信你理解了思科IOS的操作順序,這樣才能為適當(dāng)?shù)腎P地址(不管是公有的還是私有的)配置你的防火墻。換句話說(shuō),哪一個(gè)先發(fā)生呢?是 NAT轉(zhuǎn)換,還是防火墻過(guò)濾?例如,在使用ACL時(shí),一個(gè)輸入的ACL檢查要先于NAT轉(zhuǎn)換。因此,你需要在頭腦中牢牢記住擁有公有IP地址的ACL.
既然我們已經(jīng)清楚了這些背景信息,下面就開(kāi)始我們的靜態(tài)NAT配置之旅吧。對(duì)我們例子來(lái)說(shuō),我們要從如下的這個(gè)基本配置開(kāi)始:
interface Serial0/0
ip address 63.63.63.1 255.255.255.0
ip nat outside
interface Ethernet0/0
ip address 10.1.1.1 255.255.255.0
ip nat inside
我們需要NAT轉(zhuǎn)換將Web/電子郵件服務(wù)器的外部IP地址從63.63.63.2 轉(zhuǎn)換為 10.1.1.2 (從 10.1.1.2 轉(zhuǎn)換為 63.63.63.2)。下面就是在外部和內(nèi)部NAT配置之間缺少的環(huán)節(jié)中的操作:
router(config)#ip nat inside source static tcp 10.1.1.2 25 63.63.63.2 25
router(config)#ip nat inside source static tcp 10.1.1.2 443 63.63.63.2 443
router(config)#ip nat inside source static tcp 10.1.1.2 80 63.63.63.2 80
router(config)#ip nat inside source static tcp 10.1.1.2 110 63.63.63.2 110
我們使用了上述的端口數(shù)字,因?yàn)樗鼈冞m合我們想要執(zhí)行操作的描述。但是需要記住,你的端口數(shù)字可能會(huì)有所不同。筆者關(guān)閉了用于SMTP(發(fā)送郵件)的 25號(hào)端口、用于HTTPS(安全Web)的443號(hào)端口,用于HTTP(Web通信)的80號(hào)端口,還關(guān)閉了用于POP3(從郵件服務(wù)器接收郵件)的 110號(hào)端口。
這個(gè)配置需要假定你有一組IP地址。如果你沒(méi)有,你可以使用路由器(此例中就是Serial 0/0)上的外部IP地址,你可以進(jìn)行如下配置:
router(config)#ip nat inside source static tcp 10.1.1.2 25 interface serial 0/0 25
如果你有一個(gè)從ISP那里得到的動(dòng)態(tài)的DHCP IP地址,你甚至也可以使用這個(gè)命令。
我們還需要在公網(wǎng)Internet DNS服務(wù)器中注冊(cè)這個(gè)郵件和Web服務(wù)器的IP地址。因此,當(dāng)用戶(hù)在其Web瀏覽器中鍵入www.mywebserver.com時(shí),瀏覽器就會(huì)將其轉(zhuǎn)化為63.63.63.2,路由器將會(huì)把它轉(zhuǎn)換為10.1.1.2.Web服務(wù)器會(huì)接收這個(gè)請(qǐng)求,并通過(guò)路由器給予回應(yīng),路由器會(huì)再將其轉(zhuǎn)換回公網(wǎng)IP地址。
除了配置靜態(tài)的NAT,你可能想到在這同時(shí)使用動(dòng)態(tài)的NAT.有鑒于此,你內(nèi)部的PC可以使用動(dòng)態(tài)的NAT為訪問(wèn)互聯(lián)網(wǎng)(即NAT過(guò)載或PAT)。不過(guò),這樣就有點(diǎn)兒更加復(fù)雜。如果大家感興趣,可以參考思科的Configuring Static and Dynamic NAT Simultaneously文檔。
相關(guān)文章

重啟可暫時(shí)解決!微軟承認(rèn)Win10/Win11經(jīng)典版Outlook存在3個(gè)BUG
微軟承認(rèn)Win10/Win11經(jīng)典版Outlook存在多個(gè)bug,官方現(xiàn)已呼吁受影響用戶(hù)提交診斷日志以協(xié)助分析,在為正式解決之前提供了臨時(shí)解決辦法2026-03-16
加密郵件終于能打開(kāi)了! 微軟緊急修復(fù)Win10/Win11經(jīng)典版Outlook故障
微軟緊急修復(fù) Win10/Win11 經(jīng)典版 Outlook 故障,加密郵件終于能打開(kāi)了,針對(duì)無(wú)法等待正式補(bǔ)丁的用戶(hù),微軟提供了兩種臨時(shí)解決方案,詳細(xì)如下文2026-02-02
Win10/Win11新版Outlook無(wú)法打開(kāi)Excel 附件的兩種臨時(shí)解決辦法
微軟承認(rèn)部分 Win10/Win11 新版 Outlook 無(wú)法打開(kāi) Excel 附件,遇到這個(gè)問(wèn)題的朋友可以參考本文的兩種臨時(shí)解決辦法2025-12-03
Win10/Win11版Outlook存在加密郵件問(wèn)題:附臨時(shí)解決方案
微軟官方近日已承認(rèn)經(jīng)典版Outlook桌面客戶(hù)端存在程序漏洞,該漏洞導(dǎo)致用戶(hù)在嘗試打開(kāi)來(lái)自外部組織(其他租戶(hù))的OMEv2加密郵件時(shí)操作失敗,同時(shí)會(huì)彈出“正在為信息權(quán)限管理2025-09-28
新版Outlook自動(dòng)更新無(wú)法正常啟動(dòng):附臨時(shí)解決辦法
微軟補(bǔ)丁更新引發(fā)的軟件故障屢見(jiàn)不鮮,最近win10/win11系統(tǒng)更新最新版本的Outlook后,發(fā)現(xiàn)無(wú)法正常啟動(dòng),下面分享臨時(shí)解決辦法2025-08-21
Outlook無(wú)法正常啟動(dòng)提示錯(cuò)誤代碼4usqa怎么辦?
遇到Outlook無(wú)法啟動(dòng)跳 4usqa 錯(cuò)誤怎么辦?別擔(dān)心,跟著以下步驟,讓你的Outlook重新煥發(fā)活力2025-05-14
微軟新版Outlook將推出郵件分類(lèi)快捷鍵及多項(xiàng)優(yōu)化:5月開(kāi)始部署
微軟計(jì)劃在新版Outlook for Windows中引入郵件分類(lèi)快捷功能,用戶(hù)可通過(guò)預(yù)設(shè)快捷鍵快速對(duì)郵件進(jìn)行分類(lèi),從而大幅提升工作效率并優(yōu)化管理流程2025-04-21rsync The --password-file option may only be used when accessing a
客戶(hù)端上傳文件執(zhí)行命令出錯(cuò),提醒The --password-file option may only be used when accessing an rsync daemon.查找資料也很少這樣的說(shuō)法,最后發(fā)現(xiàn)是冒號(hào)的問(wèn)題2025-02-26
郵箱密碼忘記了怎么找回來(lái)? 網(wǎng)易郵箱密碼找回流程
郵箱在使用的時(shí)候,由于各種原因,有時(shí)候我們可能會(huì)遇到忘記密碼、賬號(hào)被盜等問(wèn)題,這時(shí)候就需要進(jìn)行163郵箱找回操作,本文將為大家介紹如何進(jìn)行163郵箱找回操作2025-02-01
電子郵件注冊(cè)教程! 郵箱號(hào)怎么注冊(cè)看這篇就夠了
電子郵件成為了我們?nèi)粘I詈凸ぷ髦胁豢苫蛉钡囊徊糠?,無(wú)論是注冊(cè)社交媒體、購(gòu)物平臺(tái),還是與他人溝通,一個(gè)穩(wěn)定的郵箱賬號(hào)都變得至關(guān)重要,本文將為您提供詳細(xì)的電子郵件2025-02-01



