利用SLB实现VPN下的NAT.pdfVIP

  1. 1、本文档共5页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多

利用SLB实现VPN下的NAT

■林岗

当许多网络管理员试图在VPN中使用不可路由的专用网络IP通信时,他们经常发现

使用NAT的VPN连接总是失败。这是因为NAT改变数据包的第三层网络地址(当然,

它也改变相应的校验和值)。IPSec或L2TP等隧道技术将专用网络的第三层网络地址

与公网的第三层网络地址进行封装和加密,并移除另一端的封装和加密。这样,NAT将

破坏隧道的通信。

两种nat实现方法

虽然在VPN环境中使用NAT很困难,但许多应用确实需要在VPN系统中使用NAT。

网络管理员可以参考两种方法。一种是在路由器之外引入特殊的NAT设备,比如防火墙。

由于NAT转换在路由器外部进行,因此避免上述NAT/VPN问题。另一种方法是使用

思科SLB技术。服务器负载平衡(SLB)是思科基于CiscoIOS的服务器负载平衡解决方

案,它允许管理员定义一个虚拟服务器来代表一组真实的服务器。当客户端发起与虚拟服

务器的连接时,IOS的SLB将根据配置的算法连接到真实服务器,从而实现负载平衡。当

然,NAT已经实现。由于SLB是网络设备本身的功能,与特定接口无关,所以在VPN

环境中使用SLB没有问题。然而,目前SLB技术只能用于Cisco6000系列交换机和

Cisco7000系列路由器。

具体实现

在实现中,我们将SLB方案作为防火墙方案的替代方案,即当防火墙从系统中移除

时(例如,由于故障等原因),SLB方案设置在中央系统中,因此客户端不需要进行任何

更改。这种方案对网络系统的设计提出更高的要求。

1.采用防火墙实现nat

系统使用VPN建立企业专用网络。Cisco7120是VPDN的LNs。该系统使用多台

服务器来处理远程客户端请求。为隐藏网络上的内部地址,系统采用NetScreen硬件

防火墙来实现NAT和负载平衡。系统如图1所示(图中的地址仅供参考,不是系统的实

际地址)。

远程客户端采用虚拟地址192.168.1.10与中心系统的服务器发起tcp连接。该连接

需经过防火墙,防火墙根据预设的负载均衡算法将虚拟地址变换为某个服务器的真实地址,

从而实现nat以及负载均衡。

防火墙的设置步骤如下:

使用浏览器,用管理员口令进入防火墙管理界面,先在interface菜单中设定

trusted和

不受信任接口的IP地址。在服务菜单中定义服务器提供的服务,系统服务器在端口

8000处提供自定义TCP服务。因此,应在服务/自定义列中添加servicesvc8000,并将

DSPort选择为8000,

transport为tcp。为限制客户端的源地址,在address/untrusted菜单中增加名

为src172的172.16.0.0/24地址段。在virtualip菜单设置virtualip1,将

servervirtualip设为

设置后,客户端可以拨号以建立客户端和路由器之间的连接。然后使用

192.168.1.10:8000与中心建立TCP套接字连接。防火墙负载平衡后,您可以与服务器建

立连接。

2.采用slb实现nat

在上述方案中,如果删除防火墙,由于远程客户数量大,不方便修改任何参数,路由

器需要实现NAT和负载平衡。由于上述原因,路由器无法在VPN下实现NAT。该系统

采用Cisco7000系列路由器,可以使用SLB功能取代防火墙。网络结构修改如图2所示。

为在不改变服务器IP地址和客户端目标地址的情况下保证通信的顺畅,路由器的SLB

功能需要负责NAT和负载平衡。具体实施情况如下:

路由器的以太网口连接到可信任的内部网,与服务器处于相同网段,并将以太网地址

改为原防火墙trusted口的地址。路由器应启动slb功能,配置如下:

!

ipslbserverfarmreal_ost#real_ost是真实

您可能关注的文档

文档评论(0)

下载吧,学习吧 + 关注
实名认证
文档贡献者

人人都可以学习,都可以进步

1亿VIP精品文档

相关文档