资源描述
单击此处编辑母版标题样式,HUAWEI TECHNOLOGIES CO.,LTD.,Page,单击此处编辑母版文本样式,单击此处编辑母版文本样式,单击此处编辑母版文本样式,单击此处编辑母版文本样式,HUAWEI Confidential,谢谢,DP500001,访问控制列表和地址转换原理,ISSUE 1.0,Internal,学习完本课程,您应该能够:,理解访问控制列表的基本原理,理解地址转换的基本原理,学习目标,Page,IP,包过滤技术介绍,对路由器需要转发的数据包,先获取包头信息,然后和设定的规则进行比较,根据比较的结果对数据包进行转发或者丢弃。而实现包过滤的核心技术是访问控制列表。,Internet,公司总部,内部网络,未授权用户,办事处,Page,访问控制列表的作用,访问控制列表可以用于防火墙;,访问控制列表可以用于,Qos,(,Quality of Service,),对数据流量进行控制;,在,DCC,中,访问控制列表还可用来规定触发拨号的条件;,访问控制列表还可以用于地址转换;,在配置路由策略时,可以利用访问控制列表来作路由信息的过滤。,Page,访问控制列表是什么?,一个,IP,数据包如下图所示(图中,IP,所承载的上层协议为,TCP/UDP,):,IP,报头,TCP/UDP,报头,数据,协议号,源地址,目的地址,源端口,目的端口,对于,TCP/UDP,来说,这,5,个元素组成了一个,TCP/UDP,相关,访问控制列表就是利用这些元素定义的规则,Page,如何标识访问控制列表?,利用数字标识访问控制列表,利用数字范围标识访问控制列表的种类,列表的种类,数字标识的范围,IP standard list,2000-2999,IP extended list,3000-3999,Page,标准访问控制列表,标准访问控制列表只使用源地址描述数据,表明是允许还是拒绝。,从,202.110.10.0/24,来的数据包可以通过!,从,192.110.10.0/24,来的数据包不能通过!,路由器,Page,标准访问控制列表的配置,配置标准访问列表的命令格式如下:,acl,acl,-number match-order auto|,config,rule normal|special permit|deny source source-,addr,source-wildcard|any,怎样利用,IP,地址,和,反掩码,wildcard-mask,来表示,一个网段,?,Page,如何使用反掩码,反掩码和子网掩码相似,但写法不同:,0,表示需要比较,1,表示忽略比较,反掩码和,IP,地址结合使用,可以描述一个地址范围。,0,0,0,255,只比较前,24,位,0,0,3,255,只比较前,22,位,0,255,255,255,只比较前,8,位,Page,扩展访问控制列表,扩展访问控制列表使用除源地址外更多的信息描述数据包,表明是允许还是拒绝。,从,202.110.10.0/24,来的,到,179.100.17.10,的,,使用,TCP,协议,,利用,HTTP,访问的,数据包可以通过!,路由器,Page,扩展访问控制列表的配置命令,配置,TCP/UDP,协议的扩展访问列表:,rule normal|special permit|deny ,tcp,|,udp,source source-,addr,source-wildcard|any source-port operator port1 port2 destination,dest-addr,dest,-wildcard|any destination-port operator port1 port2 logging,配置,ICMP,协议的扩展访问列表:,rule normal|special permit|deny,icmp,source source-,addr,source-wildcard|any destination,dest-addr,dest,-wildcard|any ,icmp,-type,icmp,-type,icmp,-code logging,配置其它协议的扩展访问列表:,rule normal|special permit|deny ,ip,|,ospf,|,igmp,|,gre,source source-,addr,source-wildcard|any destination,dest-addr,dest,-wildcard|any logging,Page,扩展访问控制列表操作符的含义,操作符及语法,意义,equal,portnumber,等于端口号,portnumber,greater-than,portnumber,大于端口号,portnumber,less-than,portnumber,小于端口号,portnumber,not-equal,portnumber,不等于端口号,portnumber,range,portnumber1 portnumber2,介于端口号,portnumber1,和,portnumber2,之间,Page,扩展访问控制列表举例,rule deny,icmp,source 10.1.0.0 0.0.255.255 destination any,icmp,-type host-redirect,rule deny,tcp,source 129.9.0.0 0.0.255.255 destination 202.38.160.0 0.0.0.255 destination-port equal www logging,问题,:,下面这条访问控制列表表示什么意思,?,rule deny,udp,source 129.9.8.0 0.0.0.255 destination 202.38.160.0 0.0.0.255,destination-port greater-than 128,10.1.0.0/16,ICMP,主机重定向报文,129.9.0.0/16,TCP,报文,202.38.160.0/24,WWW,端口,Page,如何使用访问控制列表,防火墙配置常见步骤:,启用防火墙,定义访问控制列表,将访问控制列表应用到接口上,Internet,公司总部网络,启用防火墙,将访问控制列表应用到接口上,Page,防火墙的属性配置命令,打开或者关闭防火墙,firewall enable|disable,设置防火墙的缺省过滤模式,firewall default,permit|deny,显示防火墙的状态信息,display firewall,Page,在接口上应用访问控制列表,将访问控制列表应用到接口上,指明在接口上是,OUT,还是,IN,方向,在接口视图下配置:,firewall packet-filter,acl,-number inbound|outbound,Ethernet0,访问控制列表,3001,作用在,Ethernet0,接口,在,out,方向有效,Serial0,访问控制列表,2001,作用在,Serial0,接口上,在,in,方向上有效,Page,基于时间段的包过滤,“,特殊时间段内应用特殊的规则”,上班时间,(上午,8,:,00,下午,5,:,00,),只能访问特定的站点;其余,时间可以访问其他站点,Internet,Page,访问控制列表的组合,一条访问列表可以由多条规则组成,对于这些规则,有两种匹配顺序:,auto,和,config,。,规则冲突时,若匹配顺序为,auto,(深度优先),,描述的地址范围越小的规则,将会优先考虑。,深度的判断要依靠通配比较位和,IP,地址结合比较,rule deny 202.38.0.0 0.0.255.255,rule permit 202.38.160.0 0.0.0.255,两条规则结合则表示禁止一个大网段(,202.38.0.0,)上的主机但允许其中的一小部分主 机(,202.38.160.0,)的访问。,规则冲突时,若匹配顺序为,config,,先配置的规则会被优先考虑。,Page,学习完本课程,您应该能够:,理解访问控制列表的基本原理,理解地址转换的基本原理,学习目标,Page,引入,按照目前,Internet,网络迅猛发展的速度,到,2010,年,IPv4,的地址将消耗殆尽。,目前,IPv6(IPng),的推广和部署受到一定的阻力,无法在短时间内完成网络从,IPv4,到,IPv6,的过渡。,目前解决,IP,地址短缺的有效方法:,NAT,和,CIDR,Page,学习完本课程,您应该能够:,掌握,NAT,的基本概念,掌握,NAT,的基本工作原理,掌握,8070,产品的,NAT,实现,掌握,8011,产品的,NAT,实现填写课程目标。,目 标,Page,内容介绍,第一章,NAT,基本概念,第二章,NAT,基本工作原理,第三章,8070,产品,NAT,实现,第四章,8011,产品,NAT,实现,Page,第一章,NAT,基本概念,NAT(Network,Address Translator),网络地址转换,即改变,IP,报文中的源或目的地址的一种处理方式;,使一个局域网中的多台主机使用少数的合法地址访问外部资源,也可以按照要求设定内部的,WWW,、,FTP,、,TELNET,的服务提供给外部网络使用;,有效的隐藏了内部局域网的主机,IP,地址,起到了安全保护的作用。,Page,第一章,NAT,基本概念,共有地址和私有地址,私有地址是指内部网络,(,局域网内部,),的主机地址,而公有地址是局域网的外部地址(在因特网上的全球唯一的,IP,地址)。因特网地址分配组织规定以下的三个网络地址保留用做私有地址:,10.0.0.0 -10.255.255.255,172.16.0.0 -172.31.255.255,192.168.0.0 -192.168.255.255,Page,第一章,NAT,基本概念,地址池,地址池是由一些外部地址(全球唯一的,IP,地址)组合而成的,我们称这样的一个地址集合为地址池。在内部网络的数据包通过地址转换达到外部网络时,将会选择地址池中的某个地址作为转换后的源地址,这样可以有效利用用户的外部地址,提高内部网络访问外部网络的能力。,Page,第一章,NAT,基本概念,访问控制列表,访问列表是由,ACCESS-LIST,命令生成的,它依据,IP,数据包报头以及它承载的上层协议数据包头的格式定义了一定的规则,可以表示允许或者是禁止具有某些特征,(,包头数据可以描述的)的数据包,地址转换按照这样的规则判定哪些包是被允许转换或者是禁止转换,这样可以禁止一些内部的主机访问外部网络,提高一些网络的安全性问题。有关的详细概念可以参考防火墙中的有关内容。,Page,第一章,NAT,基本概念,转换关联,转换关联就是将一个地址池和一个访问列表关联起来,这种关联指定了“具有某些特征的,IP,报文”是使用“这样的地址池中的地址”,而另一些可能是使用另外一个地址池中的地址。在地址转换时,是根据这样的对应进行地址转换的。当一个内部网络的数据包文发往外部网络时,首先根据访问列表判定是否是允许的数据包,然后根据转换的关联找到于之相对应的地址池,我们就可以把源地址转换成这个地址池中的某一个地址,完成地址转换。,Page,第一章,NAT,基本概念,内部服务器映射表,内部服务器映射表是由,NAT SERVER,命令配置的,允许用户依照自己的需要提供内部服务。在转换时,根据用户的配置查找外部数据包的目的地址,如果是访问内部的服务器,则转换成相应的内部服务器的目的地址和端口,达到访问内部服务器的目的。还原时对源地址进行查找,判断是否是从内部服务器出去的报文,如果是将源地址转换成相应的外部地址。,Page,内容介绍,第一章,NAT,基本概念,第二章,NAT,基本工作原理,第三章,8070,产品,NAT,实现,第四章,8011,产品,NAT,实现,Page,第二章,NAT,的基本工作原理,NAT,在系统中的位置,Page,第二章,NAT,的基本工作原理,NAT,基本工作原理(以出口,NAT,为例),在,IP,层的出口处调用,NAT,Page,第二章,NAT,的基本工作原理,在,IP,层的入口出调用,NAT,Page,第二章,NAT,的基本工作原理,透明的地址分配,静态的地址分配指一个特定的主机使用固定的地址访问外部的网络。,动态的地址分配是指,NAT,在一些地址中挑选一个地址,做为内部网络的主机访问外部网络的,IP,地址。无论是那种,地址的分配应该对用户来说是透明的。,Page,第二章,NAT,的基本工作原理,NAT,的基本工作方式:,NAT,一对一的地址转换,PAT,多对一的地址转换,NPAT,多对多的地址转换,Page,第二章,NAT,的基本工作原理,NAT,方式,Page,第二章,NAT,的基本工作原理,NAT,方式,在出方向上转换,IP,报文头中的源,IP,地址,而不对端口进行转换。,在私有网络地址和外部网络地址之间建立一对一映射,实现比较简单,只转换,IP,报文头中的,IP,地址,所以适用于所有,IP,报文转换,Page,第二章,NAT,的基本工作原理,PAT,方式,(10.0.0.10:1001 -200.0.0.66:23)-,(100.100.100.100:12964 -200.0.0.66:23),(200.0.0.66:23 -100.100.100.100:12964)-,(200.0.0.66:23 -2.0.0.10:1001),Page,第二章,NAT,的基本工作原理,PAT,方式,PAT,(,Port Address Translation,)方式的地址转换利用了,TCP/UDP,协议的端口号,进行地址转换。,PAT,方式的地址转换是采用了“地址端口”的映射方式,因此可以使内部局域网的许多主机共享一个,IP,地址访问,Internet,。在私有网络地址和外部网络地址之间建立多对一映射。,不同的内部网地址,转换时采用相同的公网地址,并依靠不同的端口号来区分每一个内部网主机。,Page,第二章,NAT,的基本工作原理,NPAT,方式,(10.0.0.10:1001 -200.0.0.66:23)-,(100.100.100.100:12964 -200.0.0.66:23),(192.168.1.1:2001 -200.0.0.67:25),(200.0.0.66:23 -100.100.100.100:12964)-,(200.0.0.66:23 -2.0.0.10:1001),(200.0.0.67:25 -192.168.1.1:2001),Page,第二章,NAT,的基本工作原理,NPAT,方式,NPAT,(,Nat&Port Address Translation,)方式的地址转换也是利用了,TCP/UDP,协议的端口号,进行地址转换。,私网地址和公网地址之间建立了多对多的映射关系。,NPAT,方式也是采用“地址端口”的映射关系,因此可以使内部局域网的多个主机共享多个,IP,地址访问,Internet,。,Page,第二章,NAT,的基本工作原理,内部服务器,内部服务器是一种反相的地址转换。,地址转换屏蔽了内部网络中的主机,而内部服务器可以提供外部网络访问内部网络的服务。可以配置,WWW,、,FTP,、,Telnet,等服务。,内部服务器映射表是由,NAT SERVER,命令配置的,在转换时,根据用户的配置查找外部数据包的目的地址,如果是访问内部的服务器,则转换成相应的内部服务器的目的地址和端口,达到访问内部服务器的目的。还原时对源地址进行查找,判断是否是从内部服务器出去的报文,如果是将源地址转换成相应的外部地址。,Page,第二章,NAT,的基本工作原理,内部服务器,Page,第二章,NAT,的基本工作原理,利用,ACL,控制地址转换,Page,第二章,NAT,的基本工作原理,支持特殊协议(,ALG,应用程序网关),地址转换改变了,IP,数据包头的,IP,地址信息,如果数据报文的载荷中含有地址信息,地址转换就需要特殊处理,除了改变,IP,包头的地址信息以外还需要改变数据报文中载荷中的地址信息。比较典型的应用是,FTP,目前,VRP NAT,平台支持,FTP,、,Radius,、,L2tp,、,PPTP,、,CMC,几种特殊的协议。以及后来支持的,H.323,、,SMTP,、,DNS,等。,Page,第二章,NAT,的基本工作原理,以,FTP ALG,为例:,在,TCP,的应用,FTP,中,包含两种连接:控制连接(会话)、数据连接(传输)。,其中控制连接是用大家都熟悉的,21,端口的,TCP,连接。数据连接却是由客户端“发起”的,它通过控制连接“通知”服务器它已经初始化完的端口,,FTP,服务器通过,20,端口(默认情况)将数据传送到客户端。,Page,第二章,NAT,的基本工作原理,以,FTP ALG,为例(续):,在通知服务器的时候,会用到“,PORT,命令”,其中在这次,TCP,连接的数据中是这样的:“,PORT 10,110,1,2,13,23AD”,(表示:端口,=13IP,入端口,-,FIB,查找,-,ACL,匹配重定向到,NAT,板下行,-,查找,NAT,转换表进行转换,-,(查找不成功按照报文类型决定添加表项还是丢弃,添加表项由微码完成),送自环物理接口至,NAT,板上行,-,NAT,板上行查找,FIB-,送目的,LPU,板下行,-,目的,LPU,板下行封装、转发,Page,第四章,8011,产品的,NAT,实现,反向,NAT,:,IP,上行,-,IP,入端口,-,FIB,查找重定向到,NAT,板,-,NAT,板下行,-,查找,NAT,转换表进行转换,-,送自环物理接口至,NAT,板上行,-,NAT,板上行查找,FIB-,送目的,LPU,板下行,-,目的,LPU,板下行封装、转发,Page,第四章,8011,产品的,NAT,实现,S8016 NAT,的工作流程(出口,NAT,),正向,NAT,:,IP,上行,-IP,入端口,-,FIB,查找或,ACL,重定向,-IP,出端口,关联地址池重定向到,NAT,板下行,-,查找,NAT,转换表进行转换,-,(查找不成功按照报文类型决定添加表项还是丢弃,添加表项由微码完成),送自环物理接口至,NAT,板上行,-,送回,IP,出端口所在的,LPU,板,-,出端口所在的,LPU,板下行封装、转发,Page,第四章,8011,产品的,NAT,实现,反向,NAT,:,IP,上行,-,IP,入端口,-,FIB,查找重定向到,NAT,板,-,NAT,板下行,-,查找,NAT,转换表进行转换,-,送自环物理接口至,NAT,板上行,-,NAT,板上行查找,FIB-,送目的,LPU,板下行,-,目的,LPU,板下行封装、转发,Page,小结,Question,:入口,NAT,和出口,NAT,的优缺点比较?,Page,参考资料,RFC 3022,Traditional IP Network Address Translator(Traditional NAT),RFC2993,Architectural Implications of NAT,RFC 2663,IP Network Address Translator(NAT)Terminology and Considerations,RFC 3027,Protocol Complications with the IP Network Address Translator,Page,问题,Question,?,Page,
展开阅读全文