Cisco策略路由双地址双出口+NAT

news/2024/11/23 1:53:10/

环境描述:使用设备为Cisco2621XM + NE-1E模块,该配置拥有两个FastEthernet以及一个Ethernet端口。  现使用Ethernet 1/0 端口连接内部局域网,模拟内部拥有100.100.23.0 255.255.0.0 与100.100.24.0 255.255.0.0 两组客户机情况下基于原地址策略 路由无线路由器密码破解
Fastethernet 0/0 模拟第一个ISP接入端口,Fastethernet 0/1模拟第二个ISP接入端口,地址分别为 Fastethernet 0/0 的ip 地址192.168.1.2 255.255.255.0 对端ISP地址192.168.1.1 255.255.255.0
Fastethernet 0/1 的ip地址192.168.2.2 255.255.255.0 对端ISP地址192.168.2.1 255.255.255.0
通过策略路由后对不同原地址数据流量进行分流,使得不同原地址主机通过不同ISP接口访问Internet,并为不同原地址主机同不同NAT地址进行转换。
具体配置:BT4教程

version 12.2
service timestamps debug uptime
service timestamps log uptime
no service password-encryption
!
hostname Router
!! CCNP 认证
ip subnet-zero
!!
call rsvp-sync

! ccie认证
interface FastEthernet0/0 --------------------假设该端口为ISP 1接入端口
ip address 192.168.1.2 255.255.255.0 --------分配地址
ip nat outside --------指定为NAT Outside端口
duplex auto
speed auto
!
interface FastEthernet0/1 --------------------假设该端口为ISP 2接入端口
ip address 192.168.2.2 255.255.255.0 --------分配地址
ip nat outside --------指定为NAT Outside端口
duplex auto
speed auto
!
interface Ethernet1/0 --------------------假设该端口为内部网络端口
ip address 100.100.255.254 255.255.0.0 --------分配地址
ip nat inside --------指定为NAT Inside端口
ip policy route-map t0 --------在该端口上使用route-map t0进行策略控制
half-duplex
!
ip nat inside source list 1 interface FastEthernet0/0 overload ------Nat转换,指定原地址为100.100.23.0的主机使用Fastethernet 0/0的地址进行转换
ip nat inside source list 2 interface FastEthernet0/1 overload ------Nat转换,指定原地址为100.100.24.0的主机使用Fastethernet 0/1的地址进行转换
ip classless
ip route 0.0.0.0 0.0.0.0 192.168.2.1 ------静态路由,对Internet的访问通过192.168.2.1(ISP2)链路
ip route 0.0.0.0 0.0.0.0 192.168.1.1 ------静态路由,对Internet的访问通过192.168.1.1(ISP1)链路
ip http server
静太路由不起很大的作用,因为存在策略路由,主要是set int 要求有显示的去往目的的路由
!
access-list 1 permit 100.100.23.0 0.0.0.255 ----访问控制列表1,用于过滤原地址,允许100.100.23.0网段主机流量通过
access-list 2 permit 100.100.24.0 0.0.0.255 ----访问控制列表2,用于过滤原地址,允许100.100.23.0网段主机流量通过
如果做set int 备份,则acl1,acl2应该允许所有的,进行nat
route-map t0 permit 10 ----定义route-map t0,permit序列为10
match ip address 1 ----检查原地址,允许100.100.23.0 网段地址
set interface FastEthernet0/0 ----指定出口为Fastethetnet 0/0
(set interface FastEthernet0/1) 我认为可以做备份
!
route-map t0 permit 20 ----定义route-map t0,permit序列为20
match ip address 2 ----检查原地址,允许100.100.24.0 网段地址
set interface FastEthernet0/1 ----指定出口为Fastethetnet 0/1
!
(set interface FastEthernet0/1) 我认为可做备份 !
dial-peer cor custom

!
line con 0
line aux 0
line vty 0 4
!
end


效果检验: 察看路由表

Router#show ip route
Codes: C - connected, S - static, I - IGRP, R - RIP, M - mobile, B - BGP
D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area
N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2
E1 - OSPF external type 1, E2 - OSPF external type 2, E - EGP
i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2
ia - IS-IS inter area, * - candidate default, U - per-user static route
o - ODR, P - periodic downloaded static route
100.0.0.0/16 is subnetted, 1 subnets
C 100.100.0.0 is directly connected, Ethernet1/0
C 192.168.1.0/24 is directly connected, FastEthernet0/0
C 192.168.2.0/24 is directly connected, FastEthernet0/1
S* 0.0.0.0/0 [1/0] via 192.168.1.1
[1/0] via 192.168.2.1


发现静态路由存在两条路径!cisco ios下载
察看ip Nat translations

Router#sho ip nat translations
Pro Inside global Inside local Outside local Outside global
icmp 192.168.1.2:1024 100.100.23.23:1024 1.1.1.1:1024 1.1.1.1:1024
icmp 192.168.2.2:1280 100.100.24.23:1280 1.1.1.1:1280 1.1.1.1:1280


由于路由器外部存在1.1.1.1的地址,用于模拟Internet公网地址,发现不同网段内部主机流量确实已经从不同出口访问外部资源,并且使用了不同Nat进行地址转换!
注:大部分多ISP情况下都要使用NAT地址转换功能,但有些特殊情况下不需使用NAT功能,如果不是用NAT,就将配置中的有关NAT的配置去掉,
如此配置中去掉 ip nat inside source list 1 interface FastEthernet0/0 overload 和ip nat inside source list 2 interface FastEthernet0/1 overload
以及在端口上去掉ip Nat outside和ip nat inside的配置,就可以实现不用NAT的策略路由。
以上试验可以实现基于原地址的策略路由功能,可以根据内网原地址进行不同流量通过不同ISP接口访问Internet的功能,但仍没有实现双链路相互 备份的功能,即当任意一条链路出现故障的时候无法自动使用另一条链路进行备份,造成一部分相应的内网主机无法访问外网的情况。

文章转载至思科网络技术论坛


http://www.ppmy.cn/news/118052.html

相关文章

H3C技术--登录

1.1 登录以太网交换机方法简介 H3C S7500E 系列以太网交换机的登录,可以通过以下几种方式实现: ? 通过Console 口进行本地登录 ? 通过以太网端口利用Telnet 进行本地或远程登录 ? 通过Console 口利用Modem 拨号进行远程登录 ? 通过NMS(Ne…

H3C交换机web管理配置

1、下载一个超级终端到PC机上 由于工作环境不能联网的环境下,下载了好几个超级终端才能用。 2、超级终端连接有很多教程 但是有一个重要的事情:在COM1属性的端口设置里面,将(位/(B))设置为9600 进去之后点击超级终端…

H3C 7503 和 7502 MSTP+VRRP配置实例

直接贴配置 [S7503]dis ver H3C Comware Platform Software Comware software, Version 3.10, Release 3132P02 Copyright(c) 2004-2006 Hangzhou Huawei-3Com Tech. Co., Ltd. All rights reserved. H3C S7503 uptime is 0 week, 0 day, 22 hours, 15 minutes SRPG 0: uptime…

Dream音频芯片开发虚拟环绕声算法概论

1 项目需求 2 开发平台介绍 Dream S.A.S France公司网站:https://www.dream.fr Dream全系列的芯片包含SAM2000 series ICs、SAM3000 series ICs以及SAM5000 series ICs。 SAM5000 series ICs包括 sam5504、sam5704、sam5708、sam5808、sam5716、sam5916。 目前drea…

H3C设备 配置Web管理

以H3C S2126,H3C S3552为例,其他型号的设备配置思路类似。 第一步:若是首次配置,通过Console口配置以太网交换机管理VLAN的IP地址。 <H3C> system-view [H3C] interface Vlan-in

DHCP多个VLAN中继实验配置

拓扑 第一步 搭建拓扑图&#xff08;图中的AR1为DHCP服务端&#xff09; 第二步 划分网段在LSW1里建立VLAN10 、VLAN20、VLAN30、VLAN40网段。 VLAN地址如下&#xff1a; VLAN10 202.102.192.22/24 VLAN20 202.102.192.191.1/24 VLAN30 202.102.192.189.1/24 VLAN40 202.102.1…

华为交换机忘记密码怎么办

1. 华为交换机Console密码重置 1、通过Console口连接交换机&#xff0c;并重启交换机。 2、当界面出现以下打印信息时&#xff0c;及时按下快捷键“CtrlB”并输入BootROM/BootLoad密码&#xff0c;进入BootROM/BootLoad主菜单 3、密码&#xff1a; Adminhuawei.com A必须大写。…

H3C交换机升级步骤

下载H3C交换机的系统文件:用户名:01230123、密码:yx800 1、H3C S5500(系统进入完成)2、进入System View(系统视界)界面<H3C>system-view 3、为交换机添加IP[H3C]interface Vlan-interface 1 (回车进入Vlan-interface1设置)[H3C-Vlan-interface1]ip address 1.1.…