目录

ACL技术----访问控制列表

NAT技术----网络地址转换

园区网组网


ACL技术----访问控制列表

访问控制列表ACL(Access Control List)是由一条或多条规则组成的集合。所谓规则,是指描述报文匹配条件的判断语句,这些条件可以是报文的源地址、目的地址、端口号等。

ACL本质上是一种报文过滤器,规则是过滤器的滤芯。设备基于这些规则进行报文匹配,可以过滤出特定的报文,并根据应用ACL的业务模块的处理策略来允许或阻止该报文通过。

配置了ACL的网络设备会根据事先设定好的报文匹配规则对经过该设备的报文进行匹配,然后对报文执行预先设定好的处理动作。

为什么要使用ACL技术?

ACL作为一种报文过滤器,可以放行符合策略的报文通过,拒绝不符合策略的报文;如果没有ACL,那么网络中的所有报文都可以自由通过网络设备,进而就会引发一些网络安全的问题

ACL的功能

1.访问控制

  • 在设备的流入或流出的接口上,匹配流量,然后执行设定的动作------允许或者拒绝

2.抓取流量

  • 因为ACL经常与其他协议共同使用,所以ACL一般只做匹配流量的作用,而对应的动作由其他协议完成

ACL的匹配规则

自上而下逐一匹配,匹配成功则按规则执行(不再向下匹配),未匹配上则使用默认规则

  • 思科设备,默认规则为拒绝所有
  • 华为设备,默认规则为允许所有

ACL的分类

  • 基本ACL

只能基于ip报文的源ip地址,报文分片标记和时间段信息来定义规则;编号(2000-2999)

  • 高级ACL

基于ip报文源目ip地址,源目端口号,协议字段,ip报文优先级,报文长度等信息来定义规则;编号(3000-3900)

  • 二层ACL

使用报文的以太网帧头信息来定义规则;编号(4000-4999)

  • 用户自定义ACL

即可以使用ipv4报文的源ip地址,也可以使用目的ip地址,协议类型,甚至使用ICMP,TCP,UDP,IPV6等协议的各类字段信息定义规则;编号(5000-5999)

NAT技术----网络地址转换

NAT一般用于内网的出口路由器或者防火墙上

NAT技术,从内到外的流量,设备会通过NAT将数据包的源地址进行转换,转换成特定的公网地址;而对于从外到内,对数据包的目的地址进行转换

什么是NAT?

NAT是一种地址转换技术,它可以将IP数据报文头中的IP地址转换为另一个IP地址,并通过转换端口号达到地址重用的目的。NAT作为一种缓解IPv4公网地址枯竭的过渡技术,由于实现简单,得到了广泛应用。

NAT的类型

  • 静态NAT
  1. 在边界路由器上建立并维护了一张静态地址映射表。表中记录了公有ip和私有ip地址之间的对应关系
  2. 静态NAT是一个一对一的NAT(一个内网ip对应一个公网ip)
  • 动态NAT
  1. 动态NAT技术地址映射表内容可变
  2. 一对多,多对多
  3. 动态NAT在同事间内,还是一个公网ip对应一个私网ip
  4. 也就是说,当上一个流量回来后,下一个流量才能进行转换ip地址并转发数据
  • NAPT
  1. 网络地址端口转换技术

  2. 在路由器上维护一张源端口号和私有ip的映射关系表

  3. 1-65535

  4. EASY IP-----华为私有技术----一对多的NAPT(目前最常用的技术)

     NAPT工作原理

NAPT在进行地址转换的同时还进行端口转换,可以实现多个私网用户共同使用一个公网IP地址上网。NAPT根据端口来区分不同用户,真正做到了地址复用。

当Host访问Web Server时,设备的处理过程如下:

  1. 设备收到Host发送的报文后查找NAT策略,发现需要对报文进行地址转换。
  2. 设备根据源IP Hash算法从NAT地址池中选择一个公网IP地址,替换报文的源IP地址,同时使用新的端口号替换报文的源端口号,并建立会话表,然后将报文发送至Internet。
  3. 设备收到Web Server响应Host的报文后,通过查找会话表匹配到步骤2中建立的表项,将报文的目的地址替换为Host的IP地址,将报文的目的端口号替换为原始的端口号,然后将报文发送至Intranet。

端口映射(服务映射)

公网用户通过NAT Server访问私网服务器

在某些场合,私网中有一些服务器需要向公网用户提供服务,比如私网中部署的一些Web服务器、FTP服务器等,NAT支持这样的应用,此时可以配置NAT Server来实现公网用户访问私网服务器。如下图所示,在设备上配置NAT Server,固定“公网IP地址+端口号”与“私网IP地址+端口号”间的映射关系,实现公网主机通过该映射关系访问私网服务器功能。

园区网组网

园区网:我们在生活与工作的园区内使用的网络

园区网分类

  • 从规模分

    • 按照终端用户数量或者网元(网络中的设备)来分

      • 大型园区网:终端数超过2000或者网元超过100

      • 中型园区网:200-2000,25-100之间

      • 小型园区网:小于200或者小于25

  • 从服务对象分

    • 封闭园区网

    • 开放园区网

  • 从承载业务分

    • 单业务园区网

    • 多业务园区网

  • 从接入方式

    • 有线园区网

    • 无线园区网

  • 从不同行业分

    • 企业园区网

    • 校园网

    • 商业园区网

    • 政府的园区网

 园区网路的构成

园区网的发展历程

  • 第一代园区网

    • 早期使用集线器,园区网被分成多个局域 网,局域网之间使用路由器

    • 二层交换机------解决了冲突------BD广播域太大

  • 第二代园区网

    • 万维网,即时通讯

    • 三层交换机(路由式交换机)---->三层架构(核心层,汇聚层,接入层)组网方式

    • 802.3u(快速以太网)----->100Mbps;802.3ab(吉比特以太网)----->1Gbps

      • 淘汰了同样具备竞争力的ATM技术

      • 以太网带宽的发展超过了园区网络业务需求的发展

    • SNMP(简单网络管理协议)

  • 第三代园区网

    • 2007年----智能移动终端的元年

    • 引入WiFi网络

      • 需求不足

      • 安全威胁

        • NAC(思科网络准入控制系统)

      • 传统网络结构不利于WiFi部署

        • 早期WiFi部署,是队有线网络的延伸,直接挂载胖AP(提供射频信号,认证,管理等)

        • WAC-AP部署模式

          • 瘦AP(仅具备提供射频信号的功能)

          • 所有的管理同一由WAC(无线接入控制器)进行管理

    • 华为推出”敏捷园区网络“、

  • 第四代园区网

注:部分内容来自华为百科

ACL技术,NAT技术,园区网组网相关推荐

  1. 思科设备ACL与NAT技术

    ACL 访问控制列表(Access Control Lists),是应用在路由器(或三层交换机)接口上的指令列表,用来告诉路由器哪些数据可以接收,哪些数据是需要被拒绝的,ACL的定义是基于协议的,它适 ...

  2. 关于ACL和NAT技术(内含PC服务器常见三种类型介绍与通配符掩码简介)

    目录 PC服务器常见三种外形介绍(硬盘尺寸相关知识普及) 一.塔式服务器 二.刀片式服务器 三.机架式服务器 四.硬盘尺寸 ACL 一.ACL概述及其组成 1.ACL的概述及技术背景 2.ACL的组成 ...

  3. NAT 技术最全详解 : 换个马甲就能上网

    上帝视角 初识 NAT IP 地址分为公网地址和私有地址.公网地址有 IANA 统一分配,用于连接互联网:私有地址可以自由分配,用于私有网络内部通信. 私网和公网 随着互联网用户的快速增长,2019 ...

  4. 华为ensp NAT技术地址转换

    华为ensp NAT技术地址转换 NAT 网络地址转换(Network Address Translation),是一个互联网工程任务组的标准,它可以实现内部私有IP地址和公网IP地址的转换,能够起到 ...

  5. Linux·DNS协议、ICMP协议、NAT技术

    目录 DNS协议 DNS背景 ​编辑域名简介 域名解析过程 使用dig工具分析DNS过程 ICMP协议 ICMP功能 ICMP协议格式 ​编辑ping命令 一个值得注意的坑 traceroute命令 ...

  6. DNS协议、ICMP协议、NAT技术

    文章目录 DNS协议 DNS背景 域名简介 域名解析过程 使用dig工具分析DNS过程 ICMP协议 ICMP功能 ICMP协议格式 ping命令 一个值得注意的坑 traceroute命令 NAT技 ...

  7. 学习日记——(路由与交换技术)网络地址转换 NAT技术

    一.相关知识 NAT(网络地址转换)是将一个IP地址域转到另一个地址域的技术 NAT技术的出现是为了解决日益减少的IP地址问题,将多个内部IP地址映射为少数几个甚至一个公网地址,这样就可以实现内部网络 ...

  8. NAT技术配置(内外网IP地址转换)

    NAT技术配置(内外网IP地址转换) 一. 什么是NAT?     NAT是将IP数据报文头中的IP地址转换成另一个IP地址的过程,主要用于实现内部地址(私有IP地址)访问外部地址(公有IP地址)的功 ...

  9. NAT技术---网络地址转换

    这里写目录标题 26.NAT技术---网络地址转换 1.NAT的分类 26.NAT技术-网络地址转换 NAT一般应用于内网的出口路由器或者防火墙上. NAT技术,对于从内到外的流量,设备会通过NAT将 ...

最新文章

  1. python中年大叔学编程_中年大叔学编程-Python简单操作文件
  2. 实地审核和系统审核_在线监测系统运行情况审核
  3. java自带的xml解析_Java自带的XML解析
  4. OpenCV霍夫变换的演示代码(附完整代码)
  5. python基础语法-异常处理
  6. 防止按钮重复点击 模型转字典 接口传参不能用汉字,要转码
  7. 湖南师大计算机学院院长,董新汉(数学与计算机科学学院)老师 - 湖南师范大学 - 院校大全...
  8. bzoj 2916: [Poi1997]Monochromatic Triangles(推理)
  9. 生物信息学Bioinformatics学习笔记(一)
  10. html图片轮播幻灯片,JS+css3实现幻灯片轮播图
  11. Junos CLI常用命令
  12. 数据结构视频教程 -《[北大张铭 精品课程版]数据结构与算法(C++)》
  13. Chrome浏览器取证分析
  14. 一、python快速入门(每个知识点后包含练习)
  15. 免费影视综艺动漫的手机APP(支持双端)
  16. Excel如何为介于区间的数值设置背景颜色?
  17. Jmeter接口压力测试(先登录再测接口)
  18. 数电与、或、非、与非、或非、与或、同或
  19. 如何在Apple Watch上管理您的朋友圈
  20. 农村居民和谐消费模式构建及实现途径

热门文章

  1. 《斯坦福极简经济学》读书笔记
  2. Qt编写物联网管理平台17-记录清理
  3. 为什么不建议使用免费的IP代理?
  4. 住宅代理和数据中心代理哪个更好?
  5. ubuntu18.04突然关机重启后显卡驱动失效
  6. 系统集成项目管理工程师_系统集成项目管理工程师,拿到证书可直接办理入户...
  7. Qt(c++)调用python一直报错slot、hypot等
  8. 威固新能源GO野 伊士曼旗下品牌威固加速布局新能源车后市场
  9. abaqus 录制结果动画_录制和编辑动画 | Adobe Character Animator 教程
  10. 2018大数据就业前景怎么样