Eltex ESR-10 [36/97] Маршрутизаторы esr 10 esr 12v руководство по эксплуатации

Eltex ESR-10 [36/97] Маршрутизаторы esr 10 esr 12v руководство по эксплуатации
36 Маршрутизаторы ESR-10, ESR-12V, Руководство по эксплуатации
esr(config)# interface gigabitethernet 1/0/2
esr(config-if-te)# ip address 1.2.3.4/29
esr(config-if-te)# security-zone UNTRUST
esr(config-if-te)# exit
Создадим профили IP-адресов и портов, которые потребуются для настройки правил Firewall и
правил DNAT.
NET_UPLINK профиль адресов публичной сети;
SERVER_IP профиль адресов локальной сети;
SRV_HTTP профиль портов.
esr(config)# object-group network NET_UPLINK
esr(config-object-group-network)# ip address 1.2.3.4
esr(config-object-group-network)# exit
esr(config)# object-group service SRV_HTTP
esr(config-object-group-network)# port 80
esr(config-object-group-network)# exit
esr(config)# object-group network SERVER_IP
esr(config-object-group-network)# ip address 10.1.1.100
esr(config-object-group-network)# exit
Войдем в режим конфигурирования функции DNAT и создадим пул адресов и портов
назначения, в которые будут транслироваться адреса пакетов, поступающие на адрес 1.2.3.4 из
внешней сети.
esr(config)# nat destination
esr(config-dnat)# pool SERVER_POOL
esr(config-dnat-pool)# ip address 10.1.1.100
esr(config-dnat-pool)# ip port 80
esr(config-dnat-pool)# exit
Создадим набор правил «DNAT», в соответствии с которыми будет производиться трансляция
адресов. В атрибутах набора укажем, что правила применяются только для пакетов, пришедших из
зоны «UNTRUST». Набор правил включает в себя требования соответствия данных по адресу и порту
назначения (match destination-address, match destination-port) и по протоколу. Кроме этого в наборе
задано действие, применяемое к данным, удовлетворяющим всем правилам (action destination-
nat). Набор правил вводится в действие командой «enable».
esr(config-dnat)# ruleset DNAT
esr(config-dnat-ruleset)# from zone UNTRUST
esr(config-dnat-ruleset)# rule 1
esr(config-dnat-rule)# match destination-address NET_UPLINK
esr(config-dnat-rule)# match protocol tcp
esr(config-dnat-rule)# match destination-port SERV_HTTP
esr(config-dnat-rule)# action destination-nat pool SERVER_POOL
esr(config-dnat-rule)# enable
esr(config-dnat-rule)# exit
esr(config-dnat-ruleset)# exit
esr(config-dnat)# exit
Для пропуска трафика, идущего из зоны «UNTRUST» в «TRUST», создадим соответствующую
пару зон. Пропускать следует только трафик с адресом назначения, соответствующим заданному в
профиле «SERVER_IP», и прошедший преобразование DNAT.
esr(config)# security zone-pair UNTRUST TRUST
esr(config-zone-pair)# rule 1
esr(config-zone-rule)# match source-address any
esr(config-zone-rule)# match destination-address SERVER_IP
esr(config-zone-rule)# match protocol any
esr(config-zone-rule)# match destination-nat

Содержание

Похожие устройства