Eltex ESR-10 [38/97] Маршрутизаторы esr 10 esr 12v руководство по эксплуатации

Eltex ESR-10 [38/97] Маршрутизаторы esr 10 esr 12v руководство по эксплуатации
38 Маршрутизаторы ESR-10, ESR-12V, Руководство по эксплуатации
esr(config-if-gi)# security-zone TRUST
esr(config-if-gi)# exit
esr(config)# interface gigabitethernet 1/0/2
esr(config-if-te)# ip address 100.0.0.99/24
esr(config-if-te)# security-zone UNTRUST
esr(config-if-te)# exit
Для конфигурирования функции SNAT и настройки правил зон безопасности потребуется
создать профиль адресов локальной сети «LOCAL_NET», включающий адреса, которым разрешен
выход в публичную сеть, и профиль адресов публичной сети «PUBLIC_POOL».
esr(config)# object-group network LOCAL_NET
esr(config-object-group-network)# ip address-range 10.1.2.2-10.1.2.254
esr(config-object-group-network)# exit
esr(config)# object-group network PUBLIC_POOL
esr(config-object-group-network)# ip address-range 100.0.0.100-100.0.0.249
esr(config-object-group-network)# exit
Для пропуска трафика из зоны «TRUST» в зону «UNTRUST» создадим пару зон и добавим
правила, разрешающие проходить трафику в этом направлении. Дополнительно включена проверка
адреса источника данных на принадлежность к диапазону адресов «LOCAL_NET» для соблюдения
ограничения на выход в публичную сеть. Действие правил разрешается командой enable.
esr(config)# security zone-pair TRUST UNTRUST
esr(config-zone-pair)# rule 1
esr(config-zone-rule)# match source-address LOCAL_NET
esr(config-zone-rule)# match destination-address any
esr(config-zone-rule)# match protocol any
esr(config-zone-rule)# action permit
esr(config-zone-rule)# enable
esr(config-zone-rule)# exit
esr(config-zone-pair)# exit
Конфигурируем сервис SNAT. Первым шагом создаётся пул адресов публичной сети,
используемых для сервиса SNAT.
esr(config)# nat sourse
esr(config-snat)# pool TRANSLATE_ADDRESS
esr(config-snat-pool)# ip address-range 100.0.0.100-100.0.0.249
esr(config-snat-pool)# exit
Вторым шагом создаётся набор правил SNAT. В атрибутах набора укажем, что правила
применяются только для пакетов, направляющихся в публичную сеть в зону «UNTRUST». Правила
включают проверку адреса источника данных на принадлежность к пулу «LOCAL_NET».
esr(config-snat)# ruleset SNAT
esr(config-snat-ruleset)# to zone UNTRUST
esr(config-snat-ruleset)# rule 1
esr(config-snat-rule)# match source-address LOCAL_NET
esr(config-snat-rule)# match destination-address any
esr(config-snat-rule)# match destination-port any
esr(config-snat-rule)# action source-nat pool TRANSLATE_ADDRESS
esr(config-snat-rule)# enable
esr(config-snat-rule)# exit
esr(config-snat-ruleset)# exit
Для того чтобы маршрутизатор отвечал на запросы протокола ARP для адресов, входящих в
публичный пул, необходимо запустить сервис ARP Proxy. Сервис ARP Proxy настраивается на
интерфейсе, которому принадлежит IP-адрес из подсети профиля адресов публичной сети
«PUBLIC_POOL».
esr(config)# interface gigabitethernet 1/0/2
esr(config-if-te)# ip nat proxy-arp PUBLIC_POOL

Содержание

Похожие устройства