地址comodo防火墙设置

comodo防火墙设置  时间:2021-01-14  阅读:()

知NAT卢鹏2019-12-06发表防火墙两次NAT典型配置组网及说明某公司两个部门由于需要业务隔离而分属不同的VPN实例,且两个部门内部使用了相同的子网地址空间.
现在要求这两个部门的主机PCA和PCB之间能够通过NAT地址互相访问.
实验组网如图所示,PCA、PCB分别接在防火墙FW的GE1/0/1和GE1/0/2接口.
配置步骤步骤一:搭建实验环境依照上图搭建实验环境,配置主机PCA、PCB上的IP地址分别为192.
168.
1.
2和192.
168.
1.
2.

步骤二:基本配置创建VPN实例:[H3C]ipvpn-instancevpn1[H3C-vpn-instance-vpn1]quit[H3C]ipvpn-instancevpn2[H3C-vpn-instance-vpn2]quit完成FW的接口地址和VPN实例配置.
[H3C]interfaceGigabitEthernet1/0/1[H3C-GigabitEthernet1/0/1]ipaddress192.
168.
1.
124[H3C-GigabitEthernet1/0/1]ipbindingvpn-instancevpn1[H3C-GigabitEthernet1/0/1]quit[H3C]interfaceGigabitEthernet1/0/2[H3C-GigabitEthernet1/0/2]ipaddress192.
168.
1.
124[H3C-GigabitEthernet1/0/2]ipbindingvpn-instancevpn2[H3C-GigabitEthernet1/0/2]quit配置FW接口所属的安全域:[H3C]security-zonenametrust[H3C-security-zone-Trust]importinterfaceGigabitEthernet1/0/1[H3C-security-zone-Trust]quit[H3C]security-zonenameuntrust[H3C-security-zone-Untrust]importinterfaceGigabitEthernet1/0/2[H3C-security-zone-Untrust]quit配置VPN1内的IP地址192.
168.
1.
2到VPN2内的IP地址172.
16.
1.
2之间的静态地址转换映射:[H3C]natstaticoutbound192.
168.
1.
2vpn-instancevpn1172.
16.
1.
2vpn-instancevpn2配置VPN2内的IP地址192.
168.
1.
2到VPN1内的IP地址172.
16.
2.
2之间的静态地址转换映射:[H3C]natstaticoutbound192.
168.
1.
2vpn-instancevpn2172.
16.
2.
2vpn-instancevpn1配置安全策略:[H3C]security-policyip[H3C-security-policy-ip]rule0nametrust-untrust[H3C-security-policy-ip-0-trust-untrust]source-zonetrust[H3C-security-policy-ip-0-trust-untrust]destination-zoneuntrust[H3C-security-policy-ip-0-trust-untrust]vrfvpn2[H3C-security-policy-ip-0-trust-untrust]actionpass[H3C-security-policy-ip-0-trust-untrust]quit[H3C-security-policy-ip]rule1nameuntrust-trust[H3C-security-policy-ip-1-untrust-trust]source-zoneuntrust[H3C-security-policy-ip-1-untrust-trust]destination-zonetrust[H3C-security-policy-ip-1-untrust-trust]vrfvpn2[H3C-security-policy-ip-1-untrust-trust]actionpass[H3C-security-policy-ip-1-untrust-trust]quit[H3C-security-policy-ip]quit在接口上配置静态地址转换:[H3C]interfaceGigabitEthernet1/0/1[H3C-GigabitEthernet1/0/1]natstaticenable[H3C-GigabitEthernet1/0/1]quit[H3C]interfaceGigabitEthernet1/0/2[H3C-GigabitEthernet1/0/2]natstaticenable[H3C-GigabitEthernet1/0/2]quit步骤三:验证配置在PCA上执行ping命令,观察是否可以与PCB正常联通.
正常情况下,PCA和PCB可以互通,且PCA的对外地址为172.
16.
1.
2,PCB的对外地址为172.
16.
2.
2.
PCA上ping测试应显示如下:C:\Users\PCA>ping172.
16.
2.
2正在Ping172.
16.
2.
2具有32字节的数据:来自172.
16.
2.
2的回复:字节=32时间Responder:4packets240bytesResponder->Initiator:4packets240bytesTotalsessionsfound:1或者通过命令displaynatsessionsource-ip192.
168.
1.
2destination-ip172.
16.
2.
2verbose查看:[H3C]displaynatsessionsource-ip192.
168.
1.
2destination-ip172.
16.
2.
2verboseSlot1:Initiator:SourceIP/port:192.
168.
1.
2/1DestinationIP/port:172.
16.
2.
2/2048DS-Litetunnelpeer:-VPNinstance/VLANID/InlineID:vpn1/-/-Protocol:ICMP(1)Inboundinterface:GigabitEthernet1/0/1Sourcesecurityzone:TrustResponder:SourceIP/port:192.
168.
1.
2/1DestinationIP/port:172.
16.
1.
2/0DS-Litetunnelpeer:-VPNinstance/VLANID/InlineID:vpn2/-/-Protocol:ICMP(1)Inboundinterface:GigabitEthernet1/0/2Sourcesecurityzone:UntrustState:ICMP_REPLYApplication:ICMPRuleID:0Rulename:trust-untrustStarttime:2018-09-0311:18:43TTL:28sInitiator->Responder:4packets240bytesResponder->Initiator:4packets240bytesTotalsessionsfound:1从以上会话信息可以看出,VPN实例vpn1里的主机PCA192.
168.
1.
2访问172.
16.
1.
2,从VPN实例vpn2里的主机PCB192.
168.
1.
2回应报文的目的地址是172.
16.
1.
2,说明双向的地址转换已经成功.

可通过命令debuggingippacket可以查看具体报文上送过程:debuggingippacketterminalmonitorThecurrentterminalisenabledtodisplaylogs.
terminaldebuggingdebuggingippacketThecurrentterminalisenabledtodisplaydebugginglogs*Sep715:16:26:1792018H3CIPFW/7/IPFW_PACKET:-COntext=1;Receiving,interface=GigabitEthernet1/0/1version=4,headlen=20,tos=0pktlen=84,pktid=14,offset=0,ttl=255,protocol=1checksum=19422,s=192.
168.
1.
2,d=172.
16.
2.
2channelID=0,vpn-InstanceIn=1,vpn-InstanceOut=1.
prompt:ReceivingIPpacketfrominterfaceGigabitEthernet1/0/1.
Payload:ICMPtype=8,code=0,checksum=0xad48.
*Sep715:16:26:1802018H3CIPFW/7/IPFW_PACKET:-COntext=1;Sending,interface=GigabitEthernet1/0/2version=4,headlen=20,tos=0pktlen=84,pktid=14,offset=0,ttl=254,protocol=1checksum=19934,s=172.
16.
1.
2,d=192.
168.
1.
2channelID=0,vpn-InstanceIn=2,vpn-InstanceOut=2.
prompt:SendingIPpacketreceivedfrominterfaceGigabitEthernet1/0/1atinterfaceGigabitEthernet1/0/2.
Payload:ICMPtype=8,code=0,checksum=0xad48.
*Sep715:16:26:1812018H3CIPFW/7/IPFW_PACKET:-COntext=1;Receiving,interface=GigabitEthernet1/0/2version=4,headlen=20,tos=0pktlen=84,pktid=14,offset=0,ttl=255,protocol=1checksum=19678,s=192.
168.
1.
2,d=172.
16.
1.
2channelID=0,vpn-InstanceIn=2,vpn-InstanceOut=2.
prompt:ReceivingIPpacketfrominterfaceGigabitEthernet1/0/2.
Payload:ICMPtype=0,code=0,checksum=0xb548.
*Sep715:16:26:1812018H3CIPFW/7/IPFW_PACKET:-COntext=1;Sending,interface=GigabitEthernet1/0/1version=4,headlen=20,tos=0pktlen=84,pktid=14,offset=0,ttl=254,protocol=1checksum=19678,s=172.
16.
2.
2,d=192.
168.
1.
2channelID=0,vpn-InstanceIn=1,vpn-InstanceOut=1.
prompt:SendingIPpacketreceivedfrominterfaceGigabitEthernet1/0/2atinterfaceGigabitEthernet1/0/1.
Payload:ICMPtype=0,code=0,checksum=0xb548.
从以上debugging信息可以看出,防火墙收到的PCA发来的报文源地址为s=192.
168.
1.
2,目的地址d=172.
16.
2.
2,经过防火墙地址转换处理后,转发给PCB的报文源地址s=172.
16.
1.
2,目的地址d=192.
168.
1.
2,完成了源地址和目的地址的双向转换,之后收到PCB发来的回应报文,源地址s=192.
168.
1.
2,目的地址d=172.
16.
1.
2,经过防火墙之后,防火墙转发的报文,s=172.
16.
2.
2,d=192.
168.
1.
2,完成了源地址和目的地址的双向转换,这和最开始PCA发来的报文源目地址刚好匹配.

也可通过debuggingnatpacket命令查看具体地址转换过程:防火墙入接口收到报文后,目的地址变为192.
168.
1.
2,从出接口转发给PCB的报文源地址变为172.
16.
1.
2,报文在防火墙上完成了源地址和目的地址的双向转换;防火墙收到PCB发来的回应报文,源地址192.
168.
1.
2,目的地址172.
16.
1.
2;经过防火墙入接口转换,报文目的地址变为192.
168.
1.
2,从防火墙出接口转发的报文源地址变为172.

随风云-内蒙古三线BGP 2-2 5M 25/月 ,香港CN2 25/月 ,美国CERA 25/月 所有云服务器均支持5天无理由退款

公司成立于2021年,专注为用户提供低价高性能云计算产品,致力于云计算应用的易用性开发,面向全球客户提供基于云计算的IT解决方案与客户服务,拥有丰富的国内BGP、三线高防、香港等优质的IDC资源。公司一直秉承”以人为本、客户为尊、永续创新”的价值观,坚持”以微笑收获友善, 以尊重收获理解,以责任收获支持,以谦卑收获成长”的行为观向客户提供全面优质的互...

Megalayer(月599元)限时8月香港和美国大带宽服务器

第一、香港服务器机房这里我们可以看到有提供四个大带宽方案,是全向带宽和国际带宽,前者适合除了中国大陆地区的全网地区用户可以用,后者国际带宽适合欧美地区业务。如果我们是需要大陆地区速度CN2优化的,那就需要选择常规的优化带宽方案,参考这里。CPU内存硬盘带宽流量价格选择E3-12308GB240GB SSD50M全向带宽不限999元/月方案选择E3-12308GB240GB SSD100M国际带宽不...

HostKvm:夏季优惠,香港云地/韩国vps终身7折,线路好/机器稳/适合做站

hostkvm怎么样?hostkvm是一家国内老牌主机商家,商家主要销售KVM架构的VPS,目前有美国、日本、韩国、中国香港等地的服务,站长目前还持有他家香港CN2线路的套餐,已经用了一年多了,除了前段时间香港被整段攻击以外,一直非常稳定,是做站的不二选择,目前商家针对香港云地和韩国机房的套餐进行7折优惠,其他套餐为8折,商家支持paypal和支付宝付款。点击进入:hostkvm官方网站地址hos...

comodo防火墙设置为你推荐
域名空间代理域名空间服务商哪个好啊?找了一天都没确定哪个好?服务器租赁服务器出租是什么意思,来点简单能看得懂的域名注册查询如何查域名有没有被注册免费域名空间求速度快的 免费空间 带域名的 谢谢大家免费域名空间求1个免费空间送域名那种重庆网站空间重庆建网站的公司 我司准备建一个好点的网站,求推荐虚拟主机评测网哪里有可靠的免费虚拟主机下载虚拟主机怎么安装虚拟机虚拟主机mysql虚拟主机的数据库有哪些顶级域名顶级域名有哪些
台湾虚拟主机 网站备案域名查询 国外服务器 便宜建站 godaddy续费优惠码 特价空间 windows2003iso 日本空间 服务器架设 福建天翼加速 坐公交投2700元 免空 最好的免费空间 91vps 常州联通宽带 东莞idc 帽子云排名 114dns 网站加速 云服务是什么意思 更多