ACL与NAT

news2024/11/16 22:54:24

ACL---访问控制列表,是一种策略控制工具

功能:1.定义感兴趣流量(数据层面 )       2.定义感兴趣路由(控制层面)   

 

ACL 条目表项组成:

17b900ac4a5048949fd5d075efc69d6d.png

编号规则:步数或者跳数默认值为5,可以调整。

40fa326967b84eec9b614ef25d032167.png

 

动作:执行动作分为permit允许,deny拒绝。

匹配项:通过通配符进行控制

9e353a9d53bb4b2599bae905f0c3c3b1.png

 

特性:

1.自上而下匹配,已经匹配,立即执行,满足金字塔型结构

2.ACL列表被接口调用,分为import和export,import先匹配ACL再查看路由,export 先执行路由在匹配ACL。

3.ACL条目,思科中末尾隐含拒绝所有,华为末尾不关注

 

ACL分类: 分为基本ACL和高级ACL

基本ACL:在匹配过程中仅仅关注源IP地址

高级ACL:在匹配过程中关注源IP、目标IP地址、协议

标记方式:编号方式和命名方式

编号方式:基本ACL2000-2999  高级ACL3000-3999

 

ACL 部署

基本ACL :

a75a43e75c4a4c3ca3547389bc672240.png

接口调用:

75b2ff21074549ff886624c41fdf5b5a.png

测试:

4c69bd0af3e14aefa75aede3d254a9db.png

高级ACL:

015558b5f73e48fdbc94f1b3b83ae046.png

接口调用:与基本ACL一致

测试...

 

 

NAT:网络地址转换

随着Internet的发展和网络应用的增多,有限的IPv4公有地址已经成为制约网络发展的瓶颈。为解决这个问题,NAT(Network Address Translation,网络地址转换)技术应需而生。

 

ec964e17634f4b56b24bdc33f44757ab.png

公有地址:由专门的机构管理、分配,可以在Internet上直接通信的IP地址。

私有地址:组织和个人可以任意使用,无法在Internet上直接通信,只能在内网使用的IP地址。

A、B、C类地址中各预留了一些地址专门作为私有IP地址:

A类:10.0.0.0 ~ 10.255.255.255

B类:172.16.0.0 ~ 172.31.255.255

C类:192.168.0.0 ~ 192.168.255.255

 

功能:    1.将大量的私有地址转换为公有地址(节约IP地址)

              2.将一个IP地址转换为另一个IP地址(公有的)(增加内部网络设备 的安全性)

缺陷: 1.极其消耗网络设备资源  2.破坏了数据的端到端传输(导致有些安 全技术无法有效实施)

 

NAT 原理:

9c9b6b747f6d44f48a4c97811a361c23.png

 

NAT部署:

1.静态NAT (一对一转换)

23dd96c53feb4106a792064d400da391.png

方法一:接口下直接启用NAT映射

1b24e91be4aa4deb89e3018f0bb209e4.png

测试:已经完成NAT,抓宝分析

 

方法二:全局定义静态NAT映射关系,接口启用静态NAT功能

全局定义NAT转换过程

e1b2005f57a442ada363f8d43fcdeecb.png

接口启用静态NAT功能

c6d46885617341cd96a2c80c08f69b6e.png

查看:

b5f2ae3fa7f2419db6b963e573b9e8c9.png

2.动态NAT : 多对多的地址转换

静态NAT存在两个问题:1.静态NAT地址一对一转换并未节约IP地址(增加IP控制)2.某些私有IP地址并不一定是一直使用(未充分使用公有IP地址空间)

a7c8e570fe7341f48969ee5eb83e1e4a.png

动态NAT 部署:

定义私有IP地址范围:

118db04e19294b498e1e5c8b70aa38d7.png

定义公有地址池范围:

73aba42b3e7c4feda2e5db6d902b9d6d.png

接口配置动态NAT映射关系:

6333477b48be47b3941383cc254b50ec.png

注意:参数no-pad ,默认是pad,使用端口映射,no-pat---非端口地址转换

测试:

1f9d0d8e4bb5498591bd2af5c3626c8b.png

 

3.NAPT:网络地址端口转换,在动态NAT的基础上,使用了pat(端口地址转换)的转换,可以使用大量私有IP地址映射少量公有IP地址,可以有效的提高公有地址利用率。

部署:与动态NAT一致,不选择no-pat参数。

测试:抓包分析

 

4.easy IP,与NAPT一致,区别点在于将公有地址定义为连接公网出接口IP地址。

b3dff546e569488691657865b57779e1.png

 

部署:

定义私有IP地址范围:

22013a6412134dc5a30d8c50071ad045.png

接口启用:

b33423ed9c194d1c87ff6112c71c7b03.png

 

5.NAT server:指定公有IP地址(端口)向私有IP地址(端口)的一对一映射关系

6c8407902a2d48a2ace1b0978e51eb48.png

 

部署:

02cfdfcc57de4c56a581a40feb07fb04.png

测试:

ee8975f77be14eafb3c099004f16947a.png

 

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/354795.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

Rancher 部署 MySQL

文章目录创建 pvc部署 MySQL前置条件:安装 rancher,可参考文章 docker 部署 rancher 创建 pvc MySQL 数据库是需要存储的,所以必须先准备 pvc 创建 pvc 自定义 pvc 名称选择已经新建好的 storageclass,storageclass 的创建可参考…

Mac os如何安装绿盾客户端

环境: Apple Mac mini 八核M1芯片 8G 256G Mac os 11.0 问题描述: Mac os如何安装绿盾客户端 解决方案: 一、关闭系统保护 1.关机电脑,按住“开机键”不放直到屏幕上出现“选项” 点击“继续”,等待进入恢复模…

github 使用

提示:文章写完后,目录可以自动生成,如何生成可参考右边的帮助文档 文章目录一、git与github二、出错的地方1.GitHub没有css样式2、git clone出现错误3、明明创建了responsibility 但git 不显示一、git与github 这个博客写的很好!…

剔除绿化后的比较可靠的评价模型

sheet4权重实际评分(越高越不好)(0-5分)正向化(5-X)后分别与权重相乘得到该地的总分总分高,排名高为好,即污染小排序后

【Kubernetes】第三篇 - ci-server 构建节点 Docker、Jenkins 环境搭建

一,前言 上一篇,主要介绍了阿里云服务器的采购和简单配置: 三台服务器规划如下: 服务配置内网IP外网IP说明ci-server2c4g172.17.178.104182.92.4.158Jenkins Nexus Dockerk8s-master2c4g172.17.178.10547.93.9.45Kubernetes …

ARM uboot 源码分析5 -启动第二阶段

一、start_armboot 解析6 1、console_init_f (1) console_init_f 是 console(控制台)的第一阶段初始化。_f 表示是第一阶段初始化,_r 表示第二阶段初始化。有时候初始化函数不能一次一起完成,中间必须要夹杂一些代码,…

ccc-pytorch-回归问题(1)

文章目录1.简单回归实战:2.手写数据识别1.简单回归实战: 用 线性回归拟合二维平面中的100个点 公式:ywxbywxbywxb 损失函数:∑(yreally−y)2\sum(y_{really}-y)^2∑(yreally​−y)2 迭代方法:梯度下降法,…

【QA】[Vue/复选框全选] v-model绑定每一项的赋初值问题

发生场景:不只是复选框的状态改变,还有的功能要用到复选框的选中状态,比如:购物车计算总价,合计等等。 引入:复选框 checkbox 在使用时,需要用v-model绑定布尔值,来获取选中状态&…

一台电脑安装26个操作系统(windows,macos,linux,chromeOS,Android,静待HarmonyOS)

首先看看安装了哪些操作系统1-4: windows系统 四个5.Ubuntu6.deepin7.UOS家庭版8.fydeOS9.macOS10.银河麒麟11.红旗OS12.openSUSE Leap13.openAnolis14.openEuler(未安装桌面UI)15.中标麒麟(NeoKylin)16.centos17.debian Edu18.fedora19.oraclelinux(特别…

Rust Web入门(一):TCP 和 HTTP Server

本教程笔记来自 杨旭老师的 rust web 全栈教程,链接如下: https://www.bilibili.com/video/BV1RP4y1G7KF?p1&vd_source8595fbbf160cc11a0cc07cadacf22951 学习 Rust Web 需要学习 rust 的前置知识可以学习杨旭老师的另一门教程 https://www.bili…

【原创】java+swing+mysql图书管理系统设计与实现

图书管理系统是一个比较常见的系统,今天我们主要介绍如何使用javaswiingmysql去开发一个cs架构的图书管理系统,方便学生进行图书借阅。 功能分析: 宿舍报修管理系统的使用角色,一般分为管理员和学生,管理员主要进行学…

学习OpenGL图形2D/3D编程

环境:WindowsVisual Studio 2019最流行的几个库:GLUT,SDL,SFML和GLFWGLFWGLAD库查看显卡OPENGL支持情况VS2019glfwgladopenGL3.3顶点着色器片段着色器VAO-VBO-(EBO)->渲染VAO-VBO-EBO->texture纹理矩阵matrix对图形transfor…

jmx prometheus引起的一次cpu飙高

用户接入了jmx agent进行prometheus监控后,在某个时间点出现cpu飙高 排查思路: 1、top,找到java进程ID 2、top -Hp 进程ID,找到java进程下占用高CPU的线程ID 3、jstack 进程ID,找到那个高CPU的线程ID的堆栈。 4、分析堆…

jenkins基础部署

一、jenkins是什么1.Jenkins的前身是Hudson,采用JAVA编写的持续集成开源工具。Hudson由Sun公司在2004年启动,第一个版本于2005年在java.net发布。2007年开始Hudson逐渐取代CruiseControl和其他的开源构建工具的江湖地位。在2008年的JavaOne大会上在开发者…

【Vue3源码】第二章 effect功能的完善下

【Vue3源码】第二章 effect功能的完善下 前言 上一章节我们实现了effect函数的runner 和 scheduler,这一章我们继续完善effect函数的功能,stop和onstop。 1、实现effect的stop功能 顾名思义,stop就是让effect停下来的函数。那么怎么才能让…

系统分享|分享几个Windows系统镜像下载网站

📣今日作品:如何关闭Microsoft start方法介绍👦创作者:Jum朱⏰预计花费:10分钟📖个人主页:Jum朱博客的个人主页系统之家传送门:https://www.xitongzhijia.net/这个是老牌一直还在运营…

聊聊RocketMQ 的功能特性

这是RocketMQ的第三篇文章,前两篇文章我们说了一下rocketmq的入门安装和开发配置,以及他的一些名词解释,RocketMQ入门第一次,RocketMQ(二) 领域名词。今天我们来说说的他的一些功能特性。明确区分这些功能特…

[AI生成图片] 效果最好的Midjourney 的介绍和使用

Midjourney介绍: 是一个文本生成图片的扩散模型,能够根据输入的任何文本生成令人难以置信的图像,让数十亿人在几秒钟内创造惊人的艺术。为方便用户控制和快速生成图片,打开后在页面底部输入文本内容,稍等一小会&#…

基于easyexcel的MySQL百万级别数据的excel导出功能

前言最近我做过一个MySQL百万级别数据的excel导出功能,已经正常上线使用了。这个功能挺有意思的,里面需要注意的细节还真不少,现在拿出来跟大家分享一下,希望对你会有所帮助。原始需求:用户在UI界面上点击全部导出按钮…

全网多种方式解决The requested resource [/] is not available的错误

文章目录1. 复现错误2. 分析错误3. 解决错误3.1 本地项目3.2 线上项目4. 此错误的其他解决方法5. 补充说明1. 复现错误 曾记得,当初使用idea来写Java web项目时,常常因为Tomcat配置导致如下错误: 即The requested resource [/] is not avail…