NAT常见问题及处理.ppt
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《NAT常见问题及处理.ppt》由会员分享,可在线阅读,更多相关《NAT常见问题及处理.ppt(31页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、1 NAT常见问题及处理常见问题及处理 固网技术支持北京分部固网技术支持北京分部 2002.9 2NAT基本概念为什么作NATNAT基本原理转换转换的优缺点NAT的分类NAT性能指标NAT应用实例为什么无法登录邮箱分片IP报文的处理NAT的负荷分担配置不当造成的路由环路DNS在外部的访问DNS在内部的访问内容介绍3缓解IP地址匮乏的问题RFC1918规定的3个私网地址网段:10.0.0.0 -10.255.255.255 (10/8 prefix)172.16.0.0 -172.31.255.255 (172.16/12 prefix)192.168.0.0 -192.168.255.255(
2、192.168/16 prefix)为什么作NAT4NAT基本原理基本原理Internet企业网10.0.0.0/8NAT路由器NAT机制:机制:就是内部网主机报文的IP地址和端口,与路由器上配置的外部网络地址和端口的相互转换过程。5优点:优点:1、内部网络的主机可以通过该功能访问网外资源。2、为内部主机提供了“隐私”保护。缺点:缺点:1、由于需要对数据报文进行IP地址的转换,涉及IP地址的数据报的报头不能被加密。在应用协议中,不能使用加密的FTP连接。否则FTP的port命令不能被正确转换。2、网络调试变得更加困难。比如,某一台内部网络的主机试图攻击其它网络,则很难指出究竟是哪一台机器是恶意
3、的,因为主机的IP地址被屏蔽了。地址转换的优缺点6NAT的分类esay ip 直接使用NAT的接口的IP地址作为转换后的公网的地址,这是多对一的NAT模式。NAT pool在接口上配置一个地址池,地址池内包含有多个公网的IP地址,内网用户可以选取多个公网IP中的一个进行转换,这是多对多的NAT模式。内部服务器内部服务器通过配置,建立内部服务器的内部地址、端口和外部地址、端口的对应关系,提供了外部网络访问内部服务器的功能。7配置步骤:1、配置访问列表2、配置直接使用接口的IP作地址转换例:允许10.110.10.0/24网段的主机进行地址转换,选用接口Serial1/0/0 的地址作为转换后的地
4、址。假设Serial1/0/0是NAT的出口。Quidway(config)#access-list 1 permit 10.110.10.0 0.0.0.255Quidway(config)#access-list 1 deny any Quidway(config-if-Serial1/0/0)#nat inside list 1 easy ip 8配置步骤:1、配置访问列表2、配置地址池 3、配置访问控制列表和地址池的关联 例:允许10.110.10.0/24网段的主机进行地址转换,选用202.110.10.10 到202.110.10.12之间的地址作为转换后的地址。假设Serial1
5、/0/0是NAT的出口。Quidway(config)#access-list 1 permit 10.110.10.0 0.0.0.255Quidway(config)#access-list 1 deny any Quidway(config)#nat pool pool1 202.110.10.10 202.110.10.12 Quidway(config-if-Serial1/0/0)#nat inside list 1 pool pool1 NAT POOL9配置步骤:定义一个内部服务器的外部地址和内部地址的映射表,例:指定局域网内部的www服务器的IP地址是10.110.10.10
6、,希望外部通过http:/202.110.10.10:8080可以访问WEB,Quidway(config-if-Serial1/0/0)#nat server protocol tcp global 202.110.10.10 8080 inside 10.110.10.10 www 配置内部服务器101、吞吐量吞吐量是指系统在不丢包的条件下的包处理能力,属3层性能指标。NAT的引入需要CPU额外的处理,使路由器的吞吐量大幅降低。当用户连接数加大时NAT地址转换表项增多,吞吐量还会持续下降。2、丢包率丢包率是指在恒定的负载下,由于资源缺乏而不能转发的报文的比例,属3层性能指标。NAT的引入增
7、加了处理的复杂度,使得同等条件下比配置NAT之前丢包几率增加。用户连接数越大复杂度越高,丢包也越多。3、最大连接数在NAT应用中被测设备所能允许建立的最大TCP或UDP连接数,每个连接相应占用一块内存,通过内存占用情况可以得到已建立连接数。不同的网络产品能支持的网络连接数是不同的。R002版本的NAT能支持5万连接,而R005版本支持NAT的连接数是10万(甚至是25万),对于每个私网地址的可同时建立的最大连接个数,我们现在给定为(26)*4+255=511个,NAT的性能指标11NAT基本概念为什么作NATNAT基本原理转换转换的优缺点NAT的分类NAT性能指标NAT应用实例为什么无法登录邮
8、箱分片IP报文的处理NAT的负荷分担配置不当造成的路由环路DNS在外部的访问DNS在内部的访问内容介绍12实例1:为什么无法登录邮箱?13现象现象:内网的用户反映可以访问A网站的WWW页面,但无法成功登录访问A网站的WEBEMAIL服务。分析分析:通过跟踪NAT转换后的报文发现,在第1次登录A网站WWW首页时,新建了1个TCP连接,在随后的登录WEB EMAIL服务页面时,又建立了一个TCP连接,所不同的是,这次对源IP(私网地址)转换采用的公网IP不同于第1次,随后出现无法登录WEB EMAIL服务页面的情况。处理处理:不采用NAT IP POOL的方式,而是只配置1个公网IP做地址转换,同
9、样测试WEB EMAIL服务,这次登录成功。结论结论:可以断定,A网站的WEB EMAIL服务对访问的用户进行了源IP地址的鉴别,如果登录WWW页面和登录WEB EMAIL页面IP报文的源IP地址不同(可以对HTTP报文中的cookie来判断2次连接均属同一个用户所为),则拒绝登录。问题解决问题解决:为解决这个问题,NAT软件做了修改,保证从同一个采用私网地址的主机IP报文经过NAT转换后,使用相同的公网IP地址进行转换,以避免上述的问题。实例1:为什么无法登录邮箱?14实例2:分片IP报文的处理15现象现象:从内网的PC终端通过NAT转换后,ping 外网的PC,小于1500的包能通,大于1
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- NAT 常见问题 处理
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内