16 12
发新话题
打印

[问题求助] 关于如何发布IP地址翻译的问题?MIP还是NAT?

关于如何发布IP地址翻译的问题?MIP还是NAT?

我们公司总部在香港,大陆的分公司有三个监控设备现在都是用路由发布出去的(因为香港那边要看的)。现在要用NETScreen 5GT进行转换,我不知道要进行那些配置?我已经按照《网络地址翻译方法总结和实验》里面配置好了,可还是不行,不到哪里出错了??
具体要求:我们大陆的内网也能看到监控设备的,香港也能看到。配置如下:
WebUI
1. 接口
Network > Interfaces > Edit ( 对于 ethernet1): 输入以下内容,然后单击Apply:
Zone Name: Trust
Static IP: ( 出现时选择此选项)
IP Address/Netmask: 192.168.0.3/24
选择以下内容,然后单击 OK:
Network > Interfaces > Edit ( 对于 ethernet3): 输入以下内容,然后单击 OK:
Zone Name: Untrust
Static IP: ( 出现时选择此选项)
IP Address/Netmask: 61.1.*.*/28(外网的IP  ISP申请的)
2. 策略
Policies > (From: Untrust, To:Trust) New: 输入以下内容,然后单击 OK:
Source Address:
Address Book Entry: ( 选择), ANY)
Destination Address:
Address Book Entry: ( 选择), 61.142.*.*(要发布出去的外网IP)
Service: ANY
Action: Permit
> Advanced: 输入以下内容,然后单击 Return,设置高级选项并返回基本配置页:
NAT:
Destination Translation: ( 选择)
Translate to IP: ( 选择), 192.168.0.78

TOP

一对一静态地址映射,然后做规则策略。没用过5gt,看你这个配置是不是只配了单方向的,另外一个方向呢?从trust到untrust的策略呢?不知道5gt用不用配。另外这两个方向的源和目的不要搞混。

TOP

我配置双向的也不行啊,不知道是怎么回事?
另外我不太清楚Global是什么意思??
是不是包括Trust和UNTrust么??

TOP

我没用过,我给你找了个以前的帖子,供你参考,另外你自己也搜搜。
Juniper 防火墙做NAT时的几个基本概念

NAT,即Network address translation;是为了解决IPv4地址匮乏而产生的技术,不过后来又衍生出很多变种,包括为实现服务器负载均衡而出现的destination nat等等;
Juiniper防火墙的配置中给这些不同的NAT实现取了很多不同的名字,新手不仔细阅读文档的话,往往容易被折腾得一头雾水;为避免新手像我一样走弯路,特把我的一些心得总结如下,希望各位高手斧正。
DIP:主要用于源地址(Source)翻译,会话必须由内部(非Untrust zone)发起;这是最常见的nat实现,常见于内网使用私用ip但上Internet时通过防火墙翻译成公网ip时使用;DIP Pool可以是一段地址,也可以只是一个地址;DIP具体配置时又分为"Fix-port"和“None Fix-port”两种;很明显,"fix-port"就是不做源端口的翻译,即不能实现地址的复用,而“None Fix-port”则相当于Cisco的PAT概念(overload),通过翻译源端口并记录翻译前的地址和翻译后的源端口对应表来实现地址的复用;理论上,一个ip地址可以被复用65535-1024=64511次;即DIP Pool里的每一个ip可以支持超过60000个会话;
VIP:主要用于对目标地址(Destination)的翻译,会话必须由外部(Untrust zone)发起;当外部对一个VIP发起连接的时候,防火墙将该地址翻译成一台内部主机的地址;由于VIP还可实现目标端口的翻译,因此可以利用VIP实现同一个公网IP的不同端口映射到内网不同服务器的不同服务上(HTTP/FTP/MAIL等),以实现对公网IP的复用;比如你只有一个公网ip,但是你有三台服务器:HTTP/FTP/MAIL要对外提供服务。
MIP:用于一对一的地址翻译,会话即可以由内部(非Untrust zone)发起,也可以会话由外部(Untrust zone)发起;会话由内部发起时防火墙将内部地址转换为MIP地址出去,会话由外部发起时防火墙将MIP地址转换为内部地址进来;常用于将内网或DMZ区域对外提供服务的服务器做NAT;

TOP

非常感谢!
自己受益匪浅!
我自己在搜搜看
谢谢!!

TOP

有了Netscreen是不是就可以不用了路由器了??

我想应该可以的,它能够实现各种功能的转换,但我不太清楚在《网络地址翻译方法总结和实验》里面的路由器是做什么用的啊?

TOP

具备基本的路由功能,起码有静态路由就够你用了。

TOP

你的公网地址好像没有映射啊?映射以后目的地址直接用61。142。X。X(MIP)就可以了,不用再转换成私有地址的

TOP

 16 12
发新话题