windowsServer2008R2,NAT服务器,端口映射
Windows Server 2008 R2的NAT服务器配置文档一、NAT 服务器软硬件要求。
软件使用Windows Server 2008 R2 Standad
Windows 2008 R2 Standard版本的硬件需求
部件硬件需求
处理器最低:1.4GHz(x64架构)
内存
最低:512MB
最大:32GB(标准版)
硬盘空间
最低:32GB或更大
注意:如果系统内存大于16GB,那么需要更大的硬盘空间,用于存储页面文件、休眠以及系统调试文件
显示Super VGA (800 ×600)或更高分辨率的显示器其他DVD光驱、键盘鼠标
二、配置步骤:
1、双网卡配置
本地连接为连接私网的网卡
本地连接的ip地址将作为私网网络的的网关地址本地连接2为连接金红网(公网)的网卡
2、服务器角色添加
打开服务器管理器
开始——管理工具——服务器管理器。
添加角色
角色——添加角色
服务器角色——网络策略和访问服务
角色服务中选择路由和远程访问服务、远程访问服务、路由。
安装
安装成功
3、配置路由和远程访问
打开路由和远程访问
开始——管理工具——路由和远程访问
在左侧服务器名称上右键菜单上,选择配置并启用路由和远程访问
选择网络地址转换(NAT)
NAT Internet 连接,选择使用此公共接口连接到Internet ,选择本地连接2
名称和地址转换服务,因为我们的服务器都是静态ip,所有不使用此处提
供的dns和dhcp功能,选择我稍后设置名称和地址服务
完成
完成路由和远程访问服务器安装向导后,默认配置下,路由和远程访问服务
可以实现私网主机通过NAT服务器访问公共网络。
4端口映射,通过端口映射可实现金红网(公共网络)主机访问私网主机的
功能。
4.1自定义端口映射,可以指定tcp或udp协议,传入端口和传出端口号。
NAT——本地连接2——右键属性,在服务和端口标签中,添加——服务
描述:远程桌面映射——公共地址:在此接口——协议:远程桌面使用tcp协议——传入端口:1234——专用地址(要映射的私网主机地址)172.16.1.101——传出端口:3389
4.2内置常用服务器端口映射
服务中有常用的内置服务端口映射,只需要在相应的服务上打勾,输入要指定的私网ip地址即可。
三、测试
1、私网主机访问公网测试
主机ip地址配置,默认网关为NAT服务器私网网卡的ip地址。
主机可以ping通NAT服务器公网网卡ip地址。
以及在公网上可以ping 通的其他ip。
私网主机可以通过远程桌面访问公网上的主机
私网主机可以访问公网上的web站点
2、公网主机访问私网主机测试
公网主机通过远程桌面访问私网主机
在公网主机10.4.196.191上,使用mstsc 连接10.4.196.82:1234,访问私网主机172.16.1.101远程桌面。
公网主机通过telnet控制私网主机
在公网10.4.196.191上通过telnet 10.4.196.82,登录到私网主机172.16.1.101上。
server2008R2搭建NAT
硬件上,搭建一个NAT服务器(以下简称服务器)需要具备两块物理网卡和一台交换机,当然我们搭了服务器就需要有客户机和连接用的网线。
假设服务器中A网卡接入网络,B网卡接入交换机,客户机则连接到交换机上,也就是如下网络架构:软件上,WindowsServer 2008 r2的NAT设置于Server2003和2008都略有区别,网上所提供的教程针对Linux、Server2003和2008的教程比较多,本着傻瓜式教程的宗旨,以下我将逐一列举搭建NAT服务器的步骤。
第一步:禁用Internet Connection Sharing服务。
因为ICS(InternetConnection Sharing)与NAT同时存在会造成冲突,所以要禁用。
在开始-->管理工具-->服务中,找到InternetConnection Sharing,然后停用并禁用ICS服务。
第二步:添加路由与远程访问角色服务。
进入服务器管理器添加角色,添加“网络策略和访问服务”,这时可以选择安装角色服务,把“路由”和“远程访问服务”都选上。
然后下一步。
不用重启。
第三步:配置网卡。
对于校园网用户,网卡A是不需要配置的,因为校园网环境中提供DNS、DHCP等服务,但是我们需要知道我们的DNS服务器IP地址是什么(珠海校区:主DNS服务器211.66.128.1,备用DNS服务器211.66.128.2;南校区主DNS服务器202.116.64.2,备用DNS服务器202.116.64.3),在后面的配置有用。
然后网卡B的IP 地址填写172.16.1.1,使用默认的子网掩码(255.255.0.0),网关不填,DNS服务器必须填上。
由于我们在这里使用了手动IP分配,所以客户机上也需要进行IP设置,具体设置为:IP地址填172.16.1.1xx,子网掩码255.255.0.0,网关就填172.16.1.1,DNS服务器必须填上。
至此网卡配置完成第四步:在服务器管理器左侧窗口展开“网络策略和访问服务”,右键点击路由和远程访问,选择“配置并启用路由和远程访问”。
WindowsServer2008R2服务器安装及设置教程
WindowsServer2008R2服务器安装及设置教程Windows Server 2008R2服务器安装及设置教程第一篇:系统安装与设置前言:本安装及设置教程适用于使用Windows2008R2为操作系统的服务器,目的是让服务器实现下列环境。
语言脚本环境:ASP、1.1、2.0、3.0、3.5、PHP(FastCGI模式)。
数据库环境:Access、MSSQL、MySQL。
FTP环境:Ser-U常见组件:AspJpeg、Jmail、LyfUpload、动易、ISAPI_ReWrite。
一、系统准备操作系统:Windows2008R2原版安装文件、服务器硬件驱动程序、SQL SERVER 2000安装盘、SQL SERVER 2000 SP4 补丁,MySQL安装包,PHP压缩包,Zend Optimizer安装包,Serv- U 囧.0.6,Aspjpeg 2.0,JMail 4.5,LyfUpload,动易组件 1.8.6,ISAPI_ReWrite,GHOST。
Windows2008R2和SQL SERVER 2000安装文件可以购买正版光盘或其他途径获得。
Windows2008R2最好是原版,SQL SERVER 2000可以选择企业版或者标准版。
SQL SERVER 2000 SP4可以直接从微软网站下载获得。
服务器硬件驱动应该在购买服务器的同时附带了。
MySQL安装文件,PHP安装文件,Zend Optimizer安装文件可以到其官方网站免费下载,或到其他下载网站获得。
Serv_U,Aspjpeg,Jmail,LyfUpload,动易组件,ISAPI_ReWrite和GHOST等均可以通过购买或者其他途径来获得。
二、系统安装分区:服务器的硬盘是320G,分成了4个区,C盘做系统盘(30G),D盘做数据库和软件盘(50G),E盘做网站目录(150G),F盘做备份盘(90G),以NTFS格式对4个区进行格式化。
修改Windows Server 2008R2远程桌面连接端口号
修改Windows Server 2008R2远程桌面连接端口号引言:默认状态下,Windows Server 2008 R2 远程桌面端口号为3389,这一端口最好不要开,也就是说不要开启远程桌面,因为,HACKER会通过这一端口进入您的计算机,种植木马,但有时为了维护的需要,不得不开启远程桌面连接,为了系统安全性,建议修改远程桌面连接端口号。
修改远程桌面端口需要两个步骤:1、打开注册表 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\TerminalServer\Wds\rdpwd\Tds\tcp],修改右边PortNamber的值,其默认值是3389,修改成所希望的端口即可,例如33092、再打开注册表 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentContro1Set\Control\TenninalServer\WinStations\RDP-Tcp],修改右边PortNamber的值,其默认值是3389,修改成所希望的端口即可,例如33093、修改完后需要重启生效,注意防火墙的问题(远程桌面开启基于防火墙开启的情况下,默认先打开远程桌面,然后在关闭防火墙,最后修改远程桌面连接端口号)!4、在cmd下输入”tasklist /svc”验证远程桌面端口号tasklist /svc --显示每个进程中主持的服务。
5、查看进程的PID,有几个svchost.exe我们要看的是有termservice服务那个(此为远程桌面服务进程),它对应的PID为19126、下面就是查看PID为1912对应的端口,可以看到PID-1912对应的端口后为3309,即为我们之前设置的远程桌面的端口号7、登陆验证。
windows2008R2双网卡设置(一内网,一外网)
windows2008R2双⽹卡设置(⼀内⽹,⼀外⽹)⾮安装路由⾓⾊修改注册表HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces下的⼆⽹卡的⼦项的EnableDeadGWDetect值为0 (禁⽤失效⽹关检测)在本地连续1修改接⼝跃点数,上⽹的为10,⾮上⽹的11,⽹关跃点数都为1修改路由route printroute add -p 192.168.15.100 mask 255.255.255.0 192.168.19.254表⽰192.168.15.100⾛19⽹段软路由模式配置⾓⾊1. 添加⽹络策略和访问服务中的路由与远程访问2. 启动选择NAT,并选择相关出外⽹的⽹卡3. 添加静态路由,接⼝选择Wan,⽬标:0.0.0.0 ⽹络掩码:0.0.0.0 ⽹关:电信给的⽹关地址,(⾮IP),跃点数:为24. 更改内⽹IP的⽹卡跃点数为:20关于映射,在NAT中找到wan⽹卡,选中公⽤接⼝连接到Internet,并勾选在此接⼝上启⽤NAT,然后再服务与端⼝中添加,名称如:PHP 传⼊端⼝8085,专⽤地址写内⽹服务器,传出端⼝:内⽹服务器的端⼝注:内⽹的服务器的IP⽹关应使⽤路由服务的IP才能出⼝关于双⽹卡路由限制IP转发的设定(本⽂限定出外⽹只与ip:192.168.21.10通讯为例)1.先按上节⽂中的软路由模式设置,2.然后在IPv4中的常规中选中wan接⼝右键属性.3.点击⼊站筛选器 -源地址:192.168.21.10,掩码:255.255.255.254 ,选择丢弃所有数据包,满⾜以下条件的例外4.确定,应⽤相关设置。
Win2008当路由器配置NAT
Win2008当路由器配置NAT分类:网络技术作者:时间:2011-11-7 14:26:29阅读:493在部署局域网时,我们会向ISP运营商申请注册一个固定IP即公用IP地址,然后通过这个公用IP地址为局域网用户提供访问互联网的服务,但由于IP地址数量是有限资源,这时候我们就需要将局域网内的私有IP转换为公有IP才能让局域网用户正常上网,通常路由器已经兼备了网络地址转换(Network Addre ss Translation,NAT)的功能,window server 2008同样具备NAT功能。
扮演NAT角色的服务器建议使用独立服务器或域成员服务器,至少要安装两块网卡,为了便于区别,我们将这两块网卡分别命名为内网卡和外网卡并设置不同网段的IP地址。
图:1给内外网卡设置完IP地址以后,我们通过添加角色向导来部署NAT服务器。
第一:安装NATStep 1:选择服务器角色:网络策略和访问服务Step2: 选择角色服务,勾选路由和远程访问服务及其关联服务Step3:点击【安装】按钮,完成NAT服务的安装。
安装角色还是很简单的,接下来就是配置服务了。
图:4Step4:打开服务器管理器,展开【角色】选择下面的【网络策略和访问服务】,这时我们看到的【路由和远程访问服务】是被禁用的,显示的是一个红色停止标识,在右键菜单中点击【配置并启用路由和远程访问】,然后会弹出一个【路由和远程访问服务器安装向导】,微软的迷人之处就是会在每个命令选项后给出一个友好的提示窗口,依其提示step by step地做下去就OK了。
Step5:在配置窗口中勾选【网络地址转换】,配置VPN访问服务器也是从这个窗口开始的,我们会在以后的篇章中单独来说。
Step6:选择公用接口的网卡,知道为什么在开始的时候我们要给不同的网卡取名字的用处了吧,就是为了便于配置和管理。
Step7:完成配置.图:8在完成配置的窗口中有一个[摘要]信息需要注意,NAT服务器可以启用DNS中继和DHCP中继功能,但是其中继功能是依附DNS服务器和DHCP服务器,也就是说在网络中我们需要部署独立的DNS服务器和DHCP服务器,否则我们虽然开启了其中继功能,客户端却无法获得正确IP地址,仍不能正常访问互联网第二:管理NAT配置完NAT服务器以后,接下来的当然就是管理了,不过NAT服务器的管理比较简单,在左侧的导航视图中,我们展开IPv4就可以看到相关的几个选项:常规、静态路由、IGMP、NAT,如果没有特殊需求,这几个选项的配置就不需要调整了。
端口映射原理,公网,内网,NA
内网的一台电脑要上因特网,就需要端口映射端口映射分为动态和静态动态端口映射:内网中的一台电脑要访问新浪网,会向NAT网关发送数据包,包头中包括对方(就是新浪网)IP、端口和本机IP、端口,NAT网关会把本机IP、端口替换成自己的公网IP、一个未使用的端口,并且会记下这个映射关系,为以后转发数据包使用。
然后再把数据发给新浪网,新浪网收到数据后做出反应,发送数据到NAT网关的那个未使用的端口,然后NAT网关将数据转发给内网中的那台电脑,实现内网和公网的通讯.当连接关闭时,NAT网关会释放分配给这条连接的端口,以便以后的连接可以继续使用。
动态端口映射其实就是NAT网关的工作方式。
静态端口映射:就是在NAT网关上开放一个固定的端口,然后设定此端口收到的数据要转发给内网哪个IP和端口,不管有没有连接,这个映射关系都会一直存在。
就可以让公网主动访问内网的一个电脑NAT网关可以是交换机、路由器或电脑。
现在很多关于端口映射的文章都严重的误导人,许多不懂的人把端口映射软件用在自己的电脑上,其实端口映射是要在网关上做的!!!而网关很少是电脑,大部分人也不能控制网关,所以那几个端口映射的软件基本没用。
什么是内网、内网TrueHost、什么是公网、什么是NAT公网、内网是两种Internet的接入方式。
内网接入方式:上网的计算机得到的IP地址是Inetnet上的保留地址,保留地址有如下3种形式:10.x.x.x172.16.x.x至172.31.x.x192.168.x.x内网的计算机以NAT(网络地址转换)协议,通过一个公共的网关访问Internet。
内网的计算机可向Internet上的其他计算机发送连接请求,但Internet上其他的计算机无法向内网的计算机发送连接请求。
公网接入方式:上网的计算机得到的IP地址是Inetnet上的非保留地址。
公网的计算机和Internet上的其他计算机可随意互相访问。
NAT(Network Address Translator)是网络地址转换,它实现内网的IP地址与公网的地址之间的相互转换,将大量的内网IP地址转换为一个或少量的公网IP地址,减少对公网IP地址的占用。
Windows 2008 R2域控制器端口
Windows 2008 R2域控制器端口Windows Server 2008 R2域服务器上应该至少打开的端口。
一台Windows Server 2008 R2域服务器,启用了“文件服务”、“AD LDS”、“DNS Server”、“DHCP Server”,需要在防火墙中去打开特定端口才能为客户提供服务吗?如果需要,是否有端口列表?回答:作为Windows Server 2008 R2域服务器,我们需要配置防火墙开启下面的端口,如果该服务器也是一台DHCP 的话,您还需要在开启UDP 67 和68端口: Possible Rule name Description Port PathActive Directory Domain Controller – LDAP (TCP-In) Inbound rule for the Active Directory Domain Controllerservice to allow remote LDAP traffic. (TCP 389)389 %systemroot%\System32\lsass.exeActive Directory Domain Controller – LDAP (UDP-In) Inbound rule for the Active Directory Domain Controllerservice to allow remote LDAP traffic. (UDP 389)389 %systemroot%\System32\lsass.exeActive Directory Domain Controller – LDAP for Global Catalog (TCP-In) Inbound rule for the Active Directory Domain Controller service to allow remoteGlobal Catalog traffic. (TCP 3268)3268 %systemroot%\System32\lsass.exeActive Directory Inbound rule for the Active138 SystemDomain Controller – NetBIOS name resolution (UDP-In) Directory Domain Controller service to allow NetBIOSnameresolution. (UDP 138)Active Directory Domain Controller – SAM/LSA (NP-TCP-In) Inbound rule for the Active Directory Domain Controller service to beremotely managed over Named Pipes. (TCP 445)445 SystemActive Directory Domain Controller – SAM/LSA (NP-UDP-In) Inbound rule for the Active Directory Domain Controller service to beremotely managed over Named Pipes. (UDP 445)445 SystemActive Directory Domain Controller – Secure LDAP (TCP-In) Inbound rule for the Active Directory Domain Controller service toallow remote Secure LDAP traffic. (TCP 636)636 %systemroot%\System32\lsass.exeActive Directory Domain Controller – Secure LDAP for Global Catalog Inbound rule for the Active Directory Domain Controller service to3269 %systemroot%\System32\lsass.exe(TCP-In) allow remoteSecure GlobalCatalogtraffic. (TCP3269)Active Directory Domain Controller –W32Time (NTP-UDP-In) Inbound rulefor the ActiveDirectoryDomainControllerservice toallow NTPtraffic for theWindows Timeservice. (UDP123)123 %systemroot%\System32\svchost.exeActive Directory Domain Controller (RPC) Inbound rule toallow remoteRPC/TCP accessto the ActiveDirectoryDomainControllerservice.DynamicRPC%systemroot%\System32\lsass.exeActive Directory Domain Controller (RPC-EPMAP) Inbound rulefor the RPCSSservice toallow RPC/TCPtraffic to theActiveDirectoryDomainControllerservice.135 %systemroot%\System32\svchost.exeActive Directory Domain Controller (TCP-Out) Outbound rulefor the ActiveDirectoryDomainControllerservice. (TCP)Any %systemroot%\System32\lsass.exeActive Directory Domain Controller Outbound rulefor the ActiveDirectoryDomainAny %systemroot%\System32\lsass.exe(UDP-Out) Controllerservice. (UDP)DNS (TCP,Incoming)DNS inbound 53 %systemroot%\System32\dns.exeDNS (UDP,Incoming)DNS inbound 53 %systemroot%\System32\dns.exe DNS (TCP,outbound)DNS outbound 53 %systemroot%\System32\dns.exeDNS (UDP,outbound)DNS outbound 53 %systemroot%\System32\dns.exeDNS RPC, incoming Inbound rulefor the RPCSSservice toallow RPC/TCPtraffic to theDNS Service135 %systemroot%\System32\dns.exeDNS RPC, incoming Inbound rule toallow remoteRPC/TCP accessto the DNSserviceDynamicRPC%systemroot%\System32\dns.exe下面几篇文档您可以作为参考:======How to configure a firewall for domains and trustsActive Directory Replication over FirewallsDHCP: Port 67 (DHCP server port for IPv4) should not be in use by any other processJason Hou MCSE 2003+SecurityWindows 2008 R2域控制器端口的相关文章请参看指定活动目录复制端口ad域端口活动目录域端口域控制器端口分支域控制器同步端口域客户端远程管理端口域客户端登录用到的端口Windows 2008 主域控与辅助域控通讯端口主域控制器与辅域控制器通讯端口AD域客户端登录与交换机端口学习域控制器与客户端通信端口范围—gnaw0725。
NAT和端口映射的区别
对于nat,每一个访问的建立,都会在防火墙上留下记录,比如192.168.1.50的12345端口复用了200.201.30.41的54321端口进行对新浪的访问,则防火墙会有一个对应的表200.201.30.41:54321<——>192.168.1.50:123 45,当数据返回时,仍然会按照这个连接,将数据返回给内网主机192.168.1.50;当连接结束时,会释放200.201.30.41:54321的端口,这时,54321号端口又可以给其他的连接请求使用。
这是对于nat的情况。
而对于端口映射的情况则不同,例如内网的web服务器的ip地址为172.168.1.10,web 服务需要向外网发布,这时,就需要进行端口映射,在防火墙上建立固定的端口映射表172.168.1.10:80<——>200.201.70.71:80,这个映射是固定的。
这样,在外网的用户访问该web服务器的时候,访问的就是外网200.201.70.71这ip地址。
访问时使用http://200.201.70.71即可访问到172.168.1.10:80的web服务器(实际上是http://200.201.70.71:80,由于http协议默认使用80端口,所以可以省略)。
这时,200.201.70.71的80端口就被占用了,也就是不能再被其他的内部地址使用,虽然这里的80端口是保留端口,但是原理是一样的。
在做端口映射的时候,可以将内部地址端口映射为外部地址相同的端口,也可以映射为不同的端口,如内网有另外一台web服务器172.168.1.20需要向外网发布,但是200.201.70.71的80端口已经被172.168.1.10的80端口占用了,这时,可以使用其他的任何未被占用的端口(非保留端口),如建立以下的映射:172.168.1.20:80<——>200.201.70.71:8080,这时,访问http://200.201.70.71:8080即可访问到172.168.1.20发布的web服务,只是这个时候必须指定访问8080端口,否则会访问到172.168.1.10发布的web服务。
Win2008当路由器配置NAT
Win2008当路由器配置NAT本文档详细介绍了如何将Windows Server 2008配置为路由器并实现NAT功能。
以下是每个章节的细节说明。
1:确认系统要求确保您的计算机满足Windows Server 2008的最低系统要求,包括硬件和软件要求。
2:安装操作系统安装Windows Server 2008操作系统并完成初始化设置。
确保您具有管理员权限。
3:配置网络适配器连接网络适配器并配置IP地址、子网掩码、默认网关和DNS服务器。
4:启用路由和远程访问打开服务器管理器,选择添加角色和功能。
选择网络策略和访问服务角色,勾选路由和远程访问服务。
5:配置网络地址转换(NAT)打开服务器管理器,选择工具,然后选择网络地址转换(NAT)管理器。
右键单击“NAT”节点,选择“新建接口”。
选择外部网络连接,并根据提示配置网络地址。
6:配置NAT规则右键单击“NAT”节点,选择“新建接口”。
选择内部网络连接,并根据提示配置网络地址。
定义源和目标网络地址以及端口范围。
7:测试路由器配置使用另一台计算机连接到您的网络,并尝试通过您的Windows Server 2008路由器上网。
确保互联网连接正常,并且网络地址转换(NAT)功能正常工作。
附件:本文档不包含附件。
法律名词及注释:1: NAT(Network Address Translation)- NAT是一种网络技术,可以将私有IP地址转换为公共IP地址,以实现多台计算机通过单个公共IP地址访问互联网的功能。
2: IP地址- IP地址是在计算机网络中用于唯一标识和定位计算机和其他网络设备的数字标识符。
3: DNS服务器(Domn Name System)- DNS服务器是一种将域名解析为IP地址的服务器,使计算机能够通过域名访问网站。
windows server 2008防火墙规则
windows server 2008防火墙规则
Windows Server 2008防火墙规则用于管理和控制网络流量。
以下是一些常见的Windows Server 2008防火墙规则:
1. 入站规则:用于控制从外部网络进入服务器的流量。
可以配置允许或禁止特定端口、IP地址或协议的流量进入服务器。
2. 出站规则:用于控制从服务器发送到外部网络的流量。
可以配置允许或禁止特定端口、IP地址或协议的流量离开服务器。
3. 安全规则:用于保护服务器免受恶意攻击。
可以配置阻止潜在威胁、防止未经授权的访问或限制敏感数据传输的规则。
4. NAT规则:用于网络地址转换(NAT)。
可以配置将一个
IP地址映射到另一个IP地址,允许服务器在不暴露真实IP地
址的情况下与外部网络通信。
5. 程序规则:用于控制特定程序的网络访问。
可以配置允许或禁止特定程序的入站或出站连接。
6. VPN规则:用于设置虚拟专用网络(VPN)连接。
可以配
置允许或限制远程用户通过VPN连接到服务器。
7. 高级安全规则:用于更复杂的网络安全需求。
可以配置更详细的访问控制列表、QoS(服务质量)规则、防火墙监控等。
以上规则只是示例,实际使用时应根据具体的网络安全需求进
行配置。
可以使用Windows防火墙管理工具(如Windows防火墙高级安全)来创建、编辑和管理这些规则。
