Eltex ESR-1000 [41/94] Конфигурирование

Eltex ESR-1000 [41/94] Конфигурирование
Маршрутизатор ESR-100, ESR-200, ESR-1000, Руководство по эксплуатации 41
7.5 Конфигурирование Destination NAT
Функция Destination NAT (DNAT) состоит в преобразовании IP-адреса назначения у пакетов,
проходящих через сетевой шлюз.
DNAT используется для перенаправления трафика, идущего на некоторый «виртуальный»
адрес в публичной сети, на «реальный» сервер в локальной сети, находящийся за сетевым шлюзом.
Эту функцию можно использовать для организации публичного доступа к серверам, находящимся в
частной сети и не имеющим публичного сетевого адреса.
Задача: Организовать доступ из публичной сети, относящейся к зоне «UNTRUST», к серверу
локальной сети в зоне «TRUST». Адрес сервера в локальной сети - 10.1.1.100. Сервер должен быть
доступным извне по адресу 1.2.3.4, доступный порт 80.
Рисунок 7.3 Схема сети
Решение:
Создадим зоны безопасности «UNTRUST» и «TRUST». Установим принадлежность
используемых сетевых интерфейсов к зонам. Одновременно назначим IP-адреса интерфейсам.
esr-1000# configure
esr-1000(config)# security zone UNTRUST
esr-1000(config-zone)# exit
esr-1000(config)# security zone TRUST
esr-1000(config-zone)# exit
esr-1000(config)# interface gigabitethernet 1/0/1
esr-1000(config-if-gi)# security-zone TRUST
esr-1000(config-if-gi)# ip address 10.1.1.1/25
esr-1000(config-if-gi)# exit
esr-1000(config)# interface tengigabitethernet 1/0/1
esr-1000(config-if-te)# ip address 1.2.3.4/29
esr-1000(config-if-te)# security-zone UNTRUST
esr-1000(config-if-te)# exit
Создадим профили IP-адресов и портов, которые потребуются для настройки правил Firewall и
правил DNAT.
NET_UPLINK профиль адресов публичной сети;
SERVER_IP профиль адресов локальной сети;
SRV_HTTP профиль портов.
esr-1000(config)# object-group network NET_UPLINK
esr-1000(config-object-group-network)# ip address 1.2.3.4
esr-1000(config-object-group-network)# exit
esr-1000(config)# object-group service SRV_HTTP
esr-1000(config-object-group-network)# port 80
esr-1000(config-object-group-network)# exit

Содержание