目录

一、SNAT策略

        1、SNAT原理:

        2、SNAT配置:

                iptables-snat配置

二、DNAT策略

        1. DNAT原理:

        2.DNAT配置:


一、SNAT策略

        1、SNAT原理:

                原理:数据包从网卡发送出去的时候,把数据包中的源IP地址(内网地址)部分替换为指定的IP(公网地址),接收方认为数据包的来源是被替换的那个IP主机,返回响应时,也以被替换的IP地址进行相应。

                作用:网络内部主机(私有网络)能够与外网(公有网络)通信

        2、SNAT配置:

                开启路由转发功能

                        #临时开启路由转发功能

                                # echo 1 > /proc/sys/net/ipv4/ip_forward

                                # cat /proc/sys/net/ipv4/ip_forward

                        #永久开启路由转发功能

                                # vim /etc/sysctl.conf

                        #添加一下内容

                                net.ipv4.ip_forward = 1

                        #刷新/etc/sysctl.conf系统配置文件,使修改生效

                                # sysctl -p

                        #查看修改的内核参数配置

                                # sysctl -a | grep ip_forward

                        IP地址配置略

                iptables-snat配置

                        #安装iptables-services

                                # yum -y install iptables-services

                                # systemctl start iptables.service

                                # systemctl enable iptables.services

                        #安装wireshark抓包工具(安装在外网服务器上)

                                # yum -y install wireshark*

                        #清除nat表和filter表默认规则

                                # iptables -t nat -F

                        #查看nat表规则配置

                                # iptables -t nat -nL

                                # iptables -nL

                        #SNAT配置

                                # iptables -t nat -A POSTROUTING -s 192.168.100.0/24 -o ens34 -j SNAT --to-source 1.1.1.1

                        #或者

                                # iptables -t nat -A POSTROUTING -s 192.168.100.0/24 -o ens34 -j MASQUERADE

二、DNAT策略

        1. DNAT原理:

                原理:改变数据包目的地址,当防火墙收到来自外网的数据包后,会将该数据包的目的IP地址进行替换(源IP地址不变),重新转发到内网的主机

                作用:发布内网服务器供外网用户访问(服务器发布)

        2.DNAT配置:

                #1.1.1.1防火墙外网接口IP地址

                #192.168.100.10内网WEB服务器真实IP地址

                        # iptables -t nat -A PREROUTING -d 1.1.1.1 -p tcp --dport 80 -j DNAT --to-destination 192.168.100.10

                #查看DNAT配置

                        # iptables -t nat -nL

Logo

腾讯云面向开发者汇聚海量精品云计算使用和开发经验,营造开放的云计算技术生态圈。

更多推荐