网络安全实验五-基于Windows的NAT防火墙实验
计算机与信息科学学院实验报告
(2012—2013学年第一学期)
课程名称:网络安全实验
班级:
学号:
姓名:
任课教师:
实验报告
(二)、实验内容:
(1)实验网络环境的配置。
(2)安装Windows NAT 防火墙。
(3)配置Windows NAT 防火墙。
(4)测试Windows NAT 防火墙。
(5)VPN运用和测试
(三)、实验步骤:
1、建立实验环境
(1)禁用实验主机防火墙
在本实验中,实验主机采用win7系统。
如果实验主机中装有个人防火墙,则在实验之前要禁用个人防火墙,保证实验主机与虚拟机之间的正常通信。
(2)实验主机网卡的TCP/IP属性配置
在本实验中,由于本机连接的是宽带,所以采用自动获取IP。
本地连接的参数如图1所示。
图1 实验主机的参数
(3)虚拟网络配置
在本试验中,我们需要通过Vmware添加虚拟网卡。
其中,具体操作如下。
a)双击启动主机上的“VMware Workstation”程序
b)在Vmware软件操作界面的“虚拟机”菜单下选择“设置”,如图2所示。
图2 虚拟机菜单
c)在弹出的“虚拟机设置”对话框中,点击添加(如图3所示),在弹出的“添加硬件向导”的对话框中,点击“网络适配器”,再点击下一步(如图4所示)。
图3 虚拟机设置
图4 添加硬件向导
在弹出的“网络适配器类型”的对话框中,点击“桥接”,再点击完成,如图5所示。
图5 网络适配器类型
在“虚拟机设置”中将“网络适配器”的网络连接类型设置为“桥接”,再点击确定,如图6所示。
图6 修改网络连接类型
d)实验虚拟主机网卡的TCP/IP属性配置
虚拟主机中的两个虚拟网卡分别为“本地连接”和“本地连接2”,下面将设置它们的TCP/IP属性。
①打开Windows Server 2003虚拟机电源,启动虚拟机。
②配置“本地连接”虚拟网卡的TCP/IP属性设置。
在本实验中,IP:192.168.0.4,
子网掩码:255.255.0.0;网关:192.168.0.1;DNS:202.98.198.167,如图7所示。
图7 实验虚拟主机“本地连接”网卡的TCP/IP属性配置
③配置“本地连接2”虚拟网卡的TCP/IP属性配置。
本实验中,IP:192.168.2.110,
子网掩码:255.255.255.0,DNS:202.98.198.167。
如图8所示。
图8 实验虚拟主机“本地连接2”网卡的TCP/IP属性配置
2、安装Windows NAT防火墙
本实验中,将通过配置并启用Windows Server 2003的路由和远程访问实现NAT防火墙,操作步骤如下。
(1)打开路由和远程访问
在虚拟主机中,一次点击“开始菜单--管理工具--路由和远程访问”,弹出如图9的所示的对话框。
图9 路由与远程访问控制台
(2)路由和远程访问服务器的安装向导
在图9中点击“配置并启用路由和远程访问”弹出如图10所示的“路由和远程访问服务器安装向导”对话框。
图10 路由和远程访问服务器安装向导
(3)网络地址转换
在图10中点击“下一步”,弹出如图11所示的对话框,选择“网络地址转换(NAT)”,然后点击“下一步”。
图11 配置对话框
(4)NAT Internet连接
因为要使用本地连接作为连接到外网的接口,所以在该对话框中选择“本地连接”,然后点击“下一步”,如图12所示。
图12 NAT Internet连接
(5)结束NAT防火墙的安装向导
在弹出的“完成路由和远程访问服务器安装向导”对话框,如图13所示。
点击“完成”。
结束NAT防火墙的安装。
图13 NAT防火墙安装结束对话框
3、配置Windows NAT防火墙
在“路由和远程访问”树形目录下点击“IP路由选择”,在右侧的“NAT/基本防火墙”节点上右键选择“属性”,如图14所示。
图14 NAT/防火墙属性
(1)配置NAT转换表的缓存时间
在弹出的“NAT/防火墙”属性对话框中选择“转换”标签页,如图15所示。
为了提高NAT防火墙的工作效率,将默认的“TCP映射”时间改为60,点击确定。
图15 NAT转换属性设置
因为在本实验中,对内网的主机网络设置采用手动方式配置,因为其他均可保持默认。
(2)过滤外网主机
在“路由和远程访问”的控制台下,将“IP路由选择”展开,点击其下的“NAT/防火墙”,在右侧的“本地连接”右键选择其属性。
在弹出的本地连接属性对话框中选择“NAT/基本防火墙”标签页,在“接口类型”中选择“公用接口连接到Internet”,接着点击“出站筛选器”,如图16所示。
图16 网络接口NAT/基本防火墙属性
在图17(a)中,点击“新建”,弹出图17(b)所示的对话框。
(a)
(b)
(c)
在图17(b)中,将“源网络”和“目标网络”的的ip和子网掩码按图所示填写,其中“目标网络”为百度网站所对应的ip地址。
点击确定,回到如图17(c)中的IP 包过滤条件。
在本实验中,首先选择“传输所有除符合下列条件以外的数据包”。
点击“确定“,这样所有内网主机与百度网站通信的数据包将被防火墙过滤,从而使内网用户无法访问百度网站。
4、ping命令测试
这里我采用另外一台电脑pc2来进行测试,其本地连接的信息如图18所示
图18 pc2本地连接情况
(1)Ping测试
a)内网主机ping外网测试
b)内网主机访问外网测试
由于pc2主机的网关为192.168.2.110,指向NAT防火墙,所以pc2主机发往外网的数据包都将通过NAT网关。
以上测试结果显示pc2主机能够与外网连通。
但是由于目标地址为百度ip,所以访问百度的数据包将会被NAT防火墙过滤掉,导致不能访问。
现在在图17(b)“筛选器操作“中选择“丢弃所有的包,满足下面条件的除外”后,再次进行测试。
再进行访问外网测试。
此时发现,ping外网出现请求超时;而访问出百度的外网不能访问,说明NAT服务器对数据包进行了过滤,对于发送到非百度的外网数据被防火墙过滤掉,只允许对百度进行访问。
四、实验小结和思考(包括感想、体会与启示)
通过本实验,对NAT防火墙的基本原理、运用有了一个大概的了解。
对于它的功能与实现在实际操作中也有了更深一层体会。
在以前的理论知识中,只是一种空想,感觉它就像墙一样具有一定的阻隔功能,但是通过自己亲自动手来实现后,才对它实现的原理、过程有了清晰的认识。
在整个实验过程中,个人觉得在对虚拟主机配置时容易出错,因为参数比较多、杂。
所以一不注意就会影响到后面的实验过程。
还有在做实验前,对整个实验过程要清楚了解,这样在实验中出现了问题才好及时的解决。
在本试验中,pc2以虚拟主机“本地连接2“的ip作为网关,指向NAT防火墙,所以pc2主机发往外网的数据包都将通过NAT网关,经过NAT防火墙过滤处理后,再连接。
防火墙配置实验报告
防火墙配置实验报告防火墙配置实验报告概述:防火墙是网络安全的重要组成部分,它可以帮助我们保护网络免受未经授权的访问和恶意攻击。
本实验旨在通过配置防火墙来加强网络的安全性,并测试其效果。
实验目标:1. 理解防火墙的基本概念和原理;2. 学习如何使用防火墙配置实现网络安全;3. 测试和评估防火墙的效果。
实验环境:本实验使用了一台运行Windows操作系统的计算机,并安装了一款功能强大的防火墙软件。
实验步骤:1. 防火墙配置前的准备工作在开始配置防火墙之前,我们需要了解一些网络的基本知识,包括IP地址、端口号、协议等。
这些知识将帮助我们更好地理解和配置防火墙。
2. 防火墙的安装和配置首先,我们需要下载并安装一款可靠的防火墙软件。
在安装完成后,我们需要对防火墙进行一些基本的配置,包括启用防火墙、设置默认策略等。
此外,我们还可以根据需要添加自定义规则,以实现更精细的访问控制。
3. 防火墙规则的配置防火墙规则是防火墙的核心组成部分,它决定了哪些流量可以通过防火墙,哪些流量需要被阻止。
在配置规则时,我们可以根据需要设置源IP地址、目标IP地址、端口号、协议等条件。
此外,我们还可以设置规则的动作,如允许、拒绝或丢弃。
4. 防火墙的测试和评估防火墙配置完成后,我们需要对其进行测试和评估。
我们可以使用一些网络工具和技术,如端口扫描、漏洞扫描等,来测试防火墙的效果。
同时,我们还可以通过监控日志和统计数据来评估防火墙的性能和可靠性。
实验结果:经过实验,我们成功地配置了防火墙,并测试了其效果。
防火墙能够有效地过滤和阻止未经授权的访问和恶意攻击,提高了网络的安全性。
同时,防火墙还能够帮助我们实现网络流量的控制和管理,提高网络的性能和可靠性。
结论:通过本次实验,我们深入了解了防火墙的基本原理和配置方法,并通过实际操作和测试验证了其效果。
防火墙是网络安全的重要手段之一,它能够帮助我们保护网络免受未经授权的访问和恶意攻击。
在今后的网络安全工作中,我们应该继续加强对防火墙的学习和应用,以确保网络的安全和稳定。
防火墙配置的实验报告
防火墙配置的实验报告防火墙配置的实验报告一、引言随着互联网的飞速发展,网络安全问题日益突出。
为了保障网络的安全性,防火墙作为一种重要的网络安全设备被广泛应用。
本实验旨在通过配置防火墙,探索其在网络安全中的作用和效果。
二、实验目的1. 了解防火墙的基本原理和工作机制;2. 学习防火墙的配置方法和技巧;3. 掌握防火墙的常见功能和策略。
三、实验环境1. 操作系统:Windows 10;2. 软件:VirtualBox虚拟机、Wireshark网络抓包工具;3. 网络拓扑:本地主机与虚拟机之间的局域网。
四、实验步骤1. 配置虚拟网络环境:在VirtualBox中创建两个虚拟机,分别作为内网主机和外网主机;2. 安装防火墙软件:在内网主机上安装并配置防火墙软件,如iptables;3. 配置防火墙规则:根据实际需求,设置防火墙的入站和出站规则;4. 测试防火墙效果:利用Wireshark工具进行网络抓包,观察防火墙对数据包的处理情况;5. 优化防火墙配置:根据实验结果,对防火墙规则进行调整和优化。
五、实验结果与分析通过实验,我们成功配置了防火墙,并设置了一些基本的规则。
在测试阶段,我们发现防火墙能够有效地过滤和阻止非法的网络连接请求,保护内网主机的安全。
同时,防火墙还能对数据包进行检测和修正,提高网络传输的可靠性和稳定性。
然而,在实验过程中我们也遇到了一些问题。
例如,由于防火墙的设置过于严格,导致某些合法的网络连接被误判为非法请求,造成了一定的影响。
因此,在优化防火墙配置时,我们需要根据实际情况进行细致的调整,以兼顾网络安全和正常通信的需要。
六、实验总结通过本次实验,我们深入了解了防火墙的配置和使用。
防火墙作为一种重要的网络安全设备,能够有效地保护网络免受攻击和入侵。
然而,防火墙的配置并非一蹴而就,需要根据实际需求进行不断优化和调整。
在今后的网络安全工作中,我们将进一步学习和探索防火墙的高级功能和策略,提升网络安全防护能力。
实验五基于Windows的NAT防火墙实验
二、实验仪器和器材 计算机一台(虚拟机、Windows Server 2003)
三、 实验原理、内容及Байду номын сангаас骤 (一) 、实验原理:
防火墙是指部署在两个或多个网络之间的一种特殊网络互联设备,该设备能够对 不同网络之间数据包按一定的安全策略来实施检查,以决定网络之间的通信是否被允 许,并监视运行状态,以此来实现网络的安全保护。防火墙的实现技术包括 NAT 网络地 址转换技术、包过滤技术、代理服务技术和状态监测技术。
基于 Windows 的 NAT 防火墙
5.设置实验环境时具有一定的难度,不能确保实验的成功性,还需要向老师同学寻求更多的帮助 等。
五、指导教师评语
成 绩
日 期
批阅人
4.Windows
NAT 防火墙测试,如图:
四、实验小结和思考
1. 基本了解和学习网络安全中,防火墙的基本原理、方法及应用。
2.掌握防火墙技术及系统的功能与实现。
3.学习和掌握 Windows 系统中 NAT 防火墙的功能、配置和使用操作等。
4.实验拓扑图是按照《网络安全实验教程》P104图4.1.1 实验网络环境。
(二) 、实验内容:
1. 建立好实验环境后,进行虚拟网络配置,安装 Windows NAT 防火墙,NAT Internet 连接。
2.配置 Windows NAT 防火墙
3. 配置 Windows NAT 防火墙,过滤外网主机,具体操作:右键 IP 路由选择 NAT/基本防火墙中的 本地连接属性,进行相应的设置:
实
实验名称 实验类型
验
报
告
指导教师 实验时间 蒲晓川 11.15
基于 Windows 的 NAT 防火墙实验 操作 实验学时 2
windows防火墙如何去设置nat
windows防火墙如何去设置nat有时候我想用windows防火墙来设置下nat,那么该怎么样去设置呢?下面由店铺给你做出详细的windows防火墙设置nat方法介绍!希望对你有帮助!windows防火墙设置nat方法一:1.先看防火墙有没有对你的bt放行,这一点不同的杀毒软件,不同的防火墙设置有不同的操作流程(其他原因的解决操作也是可能对应好几种,这也正是本问题的解决有无数种操作的原因)我用的xp自带的防火墙:开始——控制面板——windows防火墙(从安全中心也找得到)——例外,看里面有没有你的bt,有的话直接在前面打勾,没的话点添加程序,找到你的bt执行程序加上去。
2.如果你的防火墙设置没有问题的话,一定是你的监听端口映射没有弄对,如果你的bt软件是bitcomet,最简单的解决办法——简单得让你惊讶:打开你的bt——选项——网络连接,点监听端口那一项的“选择随机端口”,bt软件会帮你自动检测并选择一个合适的。
你是动态ip的话可能每次重新上网后都需要这样点一下。
总的来讲,虽然实际原因可能各有不同,但从原理上来讲只有一个,就是你的bt端口有没有被连出去。
所以如果你用的其他bt软件也可照此依样画葫芦。
windows防火墙设置nat方法二:更认识NAT技术我先解所涉及几概念1.内部局部址内部网配主机IP址址能网络信息(NIC)或服务提供商所配合IP址2.内部全局址合IP址(由NIC或服务供应商配)应外部世界或本IP 址3.外部局部址现网络内外部主机IP址定合址内部网路由址空间进行配4.外部全局址由主机拥者外部网配给主机IP址该址全局路由址或网络空间进行配图1展示NAT相关术语图解于NAT技术提供4种翻译址式所示1.静态翻译内部局部址内部全局址间建立映射2.态翻译内部局部址外部址池间建立种映射3.端口址翻译超载内部全局址通允许路由器局部址配全局址局部址映射全局址某端口称端口址翻译(PAT)4.重叠址翻译翻译重叠址内部网使用内部局部址与另外内部网址相同通翻译使两网络连接通信保持实际使用通需要几种翻译式配合使用现我见Cisco路由器例阐述典型应用NAT技术实现1.配置共享IP址应用需求:您需要允许内部用户访问Internet没足够合IP址使用配置共享IP址连接InternetNAT转换式图2配置内部网络10.10.10.0/24通重载址172.16.10.1./24访问外部网络全程外部址利用态翻译进行转换做说明清单1展示具体配置NAT路由器配置清单1interface ethernet 0ip address 10.10.10.254 255.255.255.0ip nat inside!-- 定义内部转换接口interface serial 0ip address 172.16.10.64 255.255.255.0ip nat outside!-- 定义外部转换接口ip nat pool ovrld 172.16.10.1 172.16.10.1 prefix 24!-- 定义名ovrldNAT址池址池重址172.16.10.1ip nat inside source list 1 pool ovrld overload!--指 access-list 1 允许源址转换NAT址池ovrld址并且转换内部机器重载相同IP址access-list 1 permit 10.10.10.0 0.0.0.31!-- Access-list 1 允许址10.10.10.010.10.10.255进行转换NAT路由器配置清单2interface ethernet 0ip address 10.10.10.254 255.255.255.0ip nat inside!-- 定义内部转换接口interface serial 0ip address 172.16.20.254 255.255.255.0ip nat outside!-- 定义外部转换接口ip nat inside source static 10.10.10.1 172.16.20.1!-- 指定址10.10.10.1静态转换172.16.20.1适用范围:种情况适合于通信都由内部用户向Internet发起应用例型企业用户通共享xDSL连接Internet另外用软件进行NAT转换Windows 2000操作系统功能至于内部用户数量较情况建议使用代理服务器2.配置Internet发布服务器应用需求:您需要内部设备发布Internet使用配置Internet发布服务器NAT转换式图3内部网络邮件服务器(IP址10.10.10.1/24)发布外部网络全程使用静态翻译实现种转换清单2展示具体配置适用范围:种情况适合于访问外部网络向内部设备发起应用3.配置端口映射应用需求:假设您Internet发布台内部网络Web服务器服务器配置监听8080端口您需要外部网络Web服务器80端口访问请求重定向图4配置端口映射示意图清单3展示具体配置4.配置TCP传输应用需求:TCP传输装载共享与址匮乏关问题数设备址映射虚拟设备址实现设备间负载均衡图5址10.10.10.210.10.10.15真实设备映射虚拟10.10.10.1址全程清单4展示具体配置5.真实应用案例应用需求:笔者所单位内部局域网已建并稳定运行着各种应用系统随着业务发展需要实施数据外单位新应用于安全面考虑能够现网络结构进行调整改;另外由于资金面原需要尽能节省设备等面投入应用现状:我单位内部网结构:具3VLANVLAN 1(即10.1.1.X)使用单位内部应用系统与数据没数据交换;VLAN 2(即10.2.2.X)使用数据提供应用系统约100台机器;VLAN 3(即10.3.3.X)用2台机器使用数据提供应用别10.3.3.110.3.3.2数据提供台Cisco 3640Serial口与数据通HDSL连接配址别192.168.252.1255.255.255.252FastEthernet口与单位内部局域网连接配址别192.168.1.0255.255.255.0实施案:由于打算更改内部网结构所内部网址作内部局部址数据配址作内部全局址实施NAT应用另外NAT需要两端口做inside另做outside考虑使用FastEthernet口做insideSerial口做outside图6 本单位NAT技术应用图利用设置我功实现内部址翻译转换并实现改变现网络结构情况与数据连网目标三、比较选择1.与代理服务器比较用户经NAT代理服务器相混淆NAT设备源机器目标机器都透明址翻译网络边界进行代理服务器透明源机器知道需要通代理服务器发请求且需要源机器做相关配置目标机器则代理服务器发请求源机器并数据直接发送代理服务器由代理服务器数据转发源机器NAT路由器配置清单3interface ethernet 0ip address 10.10.10.254 255.255.255.0ip nat inside!-- 定义内部转换接口interface serial 0ip address 172.16.30.254 255.255.255.0ip nat outside!-- 定义外部转换接口ip nat inside source static tcp 10.10.10.8 8080 172.16.30.8 80 !-- 指定址10.10.10.8:8080静态转换172.16.30.8:80NAT路由器配置清单4interface ethernet 0ip address 10.10.10.17 255.255.255.0ip nat inside!-- 定义内部转换接口interface serial 0ip address 10.10.10.254 255.255.255.0ip nat outside!-- 定义外部转换接口ip nat pool real-hosts 10.10.10.2 10.10.10.15 prefix-length 28 type rotaryip nat inside destination list 1 pool real-hosts !--定义址池real-hosts址范围10.10.10.210.10.10.15!--指定址址池real-hosts转换10.10.10.1access-list 1 permit 10.10.10.1代理服务器工作OSI模型第4层传输层NAT则工作第3层网络层由于高层协议比较复杂通说代理服务器比NAT要慢些NAT比较占用路由器CPU资源加NAT隐藏IP址跟踪起比较困难利于管理员内部用户外部访问跟踪管理审计工作所NAT技术适用于内部用户数量较少应用访问外部网络用户数量且管理员内部用户访问策略设置访问情况跟踪应用使用代理服务器较些NAT路由器配置清单5interface fastethernet 1/0ip nat inside!-- 定义内部转换接口interface serial 0/0ip address 192.168.252.1 255.255.255.252ip address 192.168.1.254 255.255.255.0 secondaryip nat outside!-- 节省端口数据提供址全部绑Serial口ip nat pool ToCenter 192.168.1.1 192.168.1.253 prefix-length 24ip nat inside source list 1 pool ToCenter!-- 建立态源址翻译指定前步定义访问列表access-list 1 permit 10.3.3.1access-list 1 permit 10.3.3.2access-list 1 permit 10.2.2.0 0.0.0.255!-- 定义标准访问列表允许访问数据址进行翻译2.与防火墙比较防火墙或组安全系统网络间执行访问控制策略防火墙流经网络通信数据进行扫描能够滤掉些攻击免其目标计算机执行防火墙关闭使用端口禁止特定端口流通信封锁特洛伊木马等禁止自特殊站点访问防止自明入侵者所通信般防火墙都具NAT功能或者能NAT配合使用应用防火墙技术NAT 技术别IP址隐藏起外界发现使外界直接访问内部网络设备作网络安全重要手段选用单纯NAT技术带NAT技术防火墙要几面考虑:您企业运营机构何运用访问控制策略明确拒绝除于连接网络至关重服务外所服务访问提供种计量审计;二您企业网需要何种程度监视、冗余度及控制水平;三则财务考虑高端完整防火墙系统十昂贵否采用防火墙需要易用性、安全性预算间做平衡决策四、安全安全我几面窥视NAT技术安全性问题1.NAT址进行转换进行其操作您建立与外部网络连接NAT阻止任何外部返恶意破坏信息2.虽NAT隐藏端端IP址并隐藏主机信息例您通NAT设备访问Windows Streaming Media服务器您发现服务器记录仅您主机名您内部IP址操作系统3.Internet恶意攻击通针机器熟知端口HTTP80端口、FTP21端口POP110端口等虽NAT屏蔽向外部网络放端口针面向熟知端口攻击能力4.许NAT设备都记录外部网络内部网络连接使您受自外部网络攻击由于没记录追查您根本发觉自受攻击NAT隐藏内部IP址使其具定安全性面析我知道能NAT作网络单安全防范措施。
防火墙 实验报告
防火墙实验报告一、实验目的随着网络技术的飞速发展,网络安全问题日益凸显。
防火墙作为一种重要的网络安全设备,能够有效地保护内部网络免受外部网络的攻击和非法访问。
本次实验的目的在于深入了解防火墙的工作原理和功能,掌握防火墙的配置和管理方法,通过实际操作提高网络安全防护能力。
二、实验环境本次实验在实验室环境中进行,使用了以下设备和软件:1、计算机若干台,操作系统为 Windows 10。
2、防火墙设备:Cisco ASA 5506-X。
3、网络拓扑模拟软件:Packet Tracer。
三、实验原理防火墙是位于计算机和它所连接的网络之间的软件或硬件。
其主要功能是根据预定的安全策略,对网络流量进行过滤和控制,阻止未经授权的访问和恶意攻击。
防火墙可以基于数据包的源地址、目的地址、端口号、协议类型等信息进行过滤,同时还可以实现网络地址转换(NAT)、虚拟专用网络(VPN)等功能。
四、实验步骤1、网络拓扑搭建使用 Packet Tracer 软件搭建如下网络拓扑:内部网络包含一台服务器(Web Server)和多台客户端计算机(Client),通过防火墙连接到外部网络(Internet)。
2、防火墙基本配置(1)通过 Console 线连接到防火墙,进入配置模式。
(2)配置防火墙的主机名、管理接口的 IP 地址和子网掩码。
(3)设置特权模式密码和远程登录密码。
3、接口配置(1)配置防火墙的内部接口(Inside)和外部接口(Outside)的 IP 地址和子网掩码。
(2)将接口分配到相应的安全区域(Security Zone),如 Inside 区域和 Outside 区域。
4、访问控制列表(ACL)配置(1)创建一个名为“Inside_To_Outside_ACL”的访问控制列表,允许内部网络的客户端访问外部网络的 HTTP(端口 80)和 HTTPS(端口 443)服务。
(2)应用访问控制列表到外部接口的出站方向(Outbound)。
安全实验手册-05防火墙技术-学生
网络安全课程实验指导手册——05 防火墙技术学生实验指导手册第1章课程说明课程名称:防火墙技术课程安排:理论4学时实验6学时(实验中,加强理论知识)实验目的:熟悉TCP/IP协议、配置与使用防火墙实验规模:6-8人一组实验器材(每组):2台三层交换机1台天清汉马USG一体化网关终端计算机(若干)网线若干(在非千兆网卡情况下,pc和防火墙直连的需要交叉线。
)实验软件:windows XP以上操作系统2台web服务器(IIS或Apache等),并开启terminal server。
实验拓扑:PC1:192.168.1.1/24 GW:192.168.1.254PC2:192.168.2.2/24GW:192.168.2.254PC3:192.168.3.3/24GW:192.168.3.254内部网络:192.168.1.0/24、192.168.2.0/24、192.168.3.0/24为内网,连接三层交换机的三个VLAN,三个VLAN对应的地址为192.168.1.254/24、192.168.2.254/24和192.168.3.254/24,三层交换机启用路由模式,确保VLAN之间的通讯,并设置路由指向防火墙192.168.1.250/24。
防火墙的ETH0口接入三层交换机的VLAN1。
*注:通常情况下,防火墙的eth0和内网的三层交换机之间再启用一个独立的VLAN,设置2个30位掩码的网络地址进行互联,避免192.168.1.0/24网段大量的arp广播发送到防火墙,这里为了方便实验,将防火墙的内网接口直接接入VLAN1。
DMZ区:172.16.0.0/24为DMZ区,配置2台web服务器,分别接入防火墙的eth2和eth3接口。
模拟的互联网:设置一台三层交换机,启用路由模式,划分2个VLAN,分别为VLAN1和VLAN20,保障2个VLAN之间能通讯。
61.0.0.2/29模拟为互联网上的一台主机。
实验:防火墙配置与NAT配置
实验:防火墙配置与NAT配置一、实验目的学习在路由器上配置包过滤防火墙和网络地址转换(NAT)二、实验原理和内容1、路由器的基本工作原理2、配置路由器的方法和命令3、防火墙的基本原理及配置4、NAT的基本原理及配置三、实验环境以及设备2台路由器、1台交换机、4台Pc机、双绞线若干四、实验步骤(操作方法及思考题){警告:路由器高速同异步串口(即S口)连接电缆时,无论插拔操作,必须在路由器电源关闭情况下进行;严禁在路由器开机状态下插拔同/异步串口电缆,否则容易引起设备及端口的损坏。
}1、请在用户视图下使用“reset saved-configuration”命令和“reboot”命令分别将两台路由器的配置清空,以免以前实验留下的配置对本实验产生影响。
2、在确保路由器电源关闭情况下,按图1联线组建实验环境。
配置IP地址,以及配置PC A 和B的缺省网关为202.0.0.1,PC C 的缺省网关为202.0.1.1,PC D 的缺省网关为202.0.2.1。
202.0.0.2/24202.0.1.2/24192.0.0.1/24192.0.0.2/24202.0.0.1/24202.0.1.1/24S0S0E0E0202.0.0.3/24202.0.2.2/24E1202.0.2.1/24AR18-12AR28-11交叉线交叉线A BCD图 13、在两台路由器上都启动RIP ,目标是使所有PC 机之间能够ping 通。
请将为达到此目标而在两台路由器上执行的启动RIP 的命令写到实验报告中。
(5分)AR28-11[Quidway]interface e0/0[Quidway-Ethernet0/0]ip address 202.0.1.1 255.255.255.0 [Quidway-Ethernet0/0]interface ethernet0/1[Quidway-Ethernet0/1]ip address 202.0.2.1 255.255.255.0 [Quidway-Ethernet0/1]interface serial0/0[Quidway-Serial0/0]ip address 192.0.0.2 255.255.255.0 [Quidway-Serial0/0]quit [Quidway]rip[Quidway-rip]network 0.0.0.0 AR18-12[Router]interface e0[Router -Ethernet0]ip address 202.0.0.1 255.255.255.0 [Router -Ethernet0]interface s0[Router - Serial0]ip address 192.0.0.1 255.255.255.0 [Router -Ethernet0]quit [Router]rip[Router -rip]network all4、在AR18和/或AR28上完成防火墙配置,使满足下述要求:(1) 只有PC 机A 和B 、A 和C 、B 和D 之间能通信,其他PC 机彼此之间都不能通信。
NAT和防火墙实验
1、实验拓扑图:2、实验要求:路由器之间连接的是Internet,其余为私网,各个设备所属网段及IP地址如图所示,要求E328交换机充当路由器,Router1上配置单臂路由,Router0和Router1的Serial0/0接口上启用NAT。
通过配置防火墙达到:(1)学生机(PC1所处网段)的计算机在每天的12:00到14:00时间段不能访问外网,但可以访问Ftp服务器(2)PC1和PC2所处网段的计算机仅可以访问Ftp服务器的Ftp服务(3)外网可以访问Www服务器,但是不可以ping (4)PC3可以访问Ftp服务器的Ftp服务3、实验步骤:(1)基本配置:#E328的配置[H3C]vlan 2[H3C-vlan2]port Ethernet 1/0/2[H3C-vlan2]vlan 3[H3C-vlan3]port Ethernet 1/0/3[H3C-vlan3]vlan 4[H3C-vlan4]port Ethernet 1/0/24[H3C-vlan4]quit[H3C]interface vlan-interface1[H3C-interface-vlan1]ip address 192.168.0.1 24[H3C-interface-vlan1]interface vlan-interface2[H3C-interface-vlan2]ip address 192.168.1.1 24[H3C-interface-vlan2]interface vlan-interface3[H3C-interface-vlan3]ip address 192.168.2.1 24[H3C-interface-vlan3]interface vlan-interface4[H3C-interface-vlan4]ip address 192.168.3.1 24[H3C-interface-vlan4]quit[H3C]ip route-static 0.0.0.0 0.0.0.0 192.168.3.2#Router0的配置[H3C]interface Ethernet 0/0[H3C-e0/0]ip address 192.168.3.2 24[H3C-e0/0]interface serial 0/0[H3C-s0/0]ip address 202.102.0.1 24[H3C-s0/0]quit[H3C]ip route-static 0.0.0.0 0.0.0.0 202.102.0.2#Router1的配置[H3C]interface serial 0/0[H3C-s0/0]ip address 202.102.0.2 24[H3C-s0/0]interface Ethernet 0/0.1[H3C-e0/0.1]ip address 192.168.4.1 24[H3C-e0/0.1]vlan-type dot1q vid 2[H3C-e0/0.1]interface Ethernet 0/0.2[H3C-e0/0.2]ip address 192.168.5.1 24[H3C-e0/0.2]vlan-type dot1q vid 3[H3C-e0/0.2]quit[H3C]ip route-static 0.0.0.0 0.0.0.0 202.102.0.1#S2126的配置[H3C]vlan 2[H3C-vlan2]port Ethernet 0/1[H3C-vlan2]vlan 3[H3C-vlan3]port Ethernet 0/2[H3C-vlan3]quit[H3C]interface Ethernet 0/24[H3C-e0/24]port link-type trunk[H3C-e0/24]port trunk permit vlan all(2)NAT的配置#Router0的配置[H3C]nat address-group 202.102.0.5 202.102.0.6 pool1[H3C]acl number 2000[H3C-acl-basic-2000]rule permit source any[H3C-acl-basic-2000]quit[H3C]interface serial 0/0[H3C-s0/0]nat outbound 2000 address-group pool1[H3C-s0/0]nat server global 202.102.0.5 inside 192.168.2.2 ftp tcp #Router1的配置[H3C]nat address-group 202.102.0.7 202.102.0.9 pool1[H3C]acl number 2000[H3C-acl-basic-2000]rule permit source any[H3C-acl-basic-2000]quit[H3C]interface serial 0/0[H3C-s0/0]nat outbound 2000 address-group pool1[H3C-s0/0]nat server global 202.102.0.7 inside 192.168.5.2 www tcp[H3C-s0/0]nat static 192.168.4.2202.102.0.8(3)ACl的配置#Router0的配置[H3C]time-range a 12:00 to 16:00 daily[H3C]acl number 2000[H3C-acl-basic-2000]rule deny source 192.168.0.0 0.0.0.255 time-range a#E328的配置[H3C]acl number 3000[H3C-acl-adv-3000]rule permit tcp source any destination 192.168.2.2 0 destination-port equal ftp[H3C-acl-adv-3000]rule permit tcp source202.102.0.8 0 destination 192.168.2.2 0 destination-port equal ftp#Router1的配置[H3C]acl number 3000[H3C-acl-adv-3000]rule deny icmp source any destination 192.168.5.2 0(4)将ACL应用到接口#Router0的配置[H3C]firewall enable[H3C]interface Ethernet 0/0[H3C-e0/0]firewall packet-filter 2000 inbound#Router1的配置[H3C]firewall enable[H3C]interface serial 0/0[H3C-s0/0]firewall packet-filter 3000 inbound#E328的配置[H3C]interface Ethernet 1/0/3[H3C-e1/0/3]packet-filter inbound ip-group 3000 rule 04、实验结论:1、PC1PC2pingWWW服务器结果显示目的主机不可达2、PC1在12:00到16:00之间不可以访问WWW服务器,不在此时间段内,PC1可以访问www服务器。
【网络安全】【使用防火墙实现安全NAT】
使用防火墙实现安全NAT【实验名称】使用防火墙实现安全NAT【实验目的】利用防火墙的安全NAT功能实现网络地址转换及访问控制【背景描述】某企业网络的出口使用了一台防火墙作为接入Internet的设备,并且内部网络使用私有IP地址(RFC 1918)。
现在需要使用防火墙的安全NAT 功能使内部网络中使用私有地址的主机访问Internet资源,并且还需要进行访问控制,只允许必要的流量通过防火墙。
企业内部网络使用的私有地址段为10.1.1.0/24、10.1.2.0/24、10.1.3.0/24。
公司领导使用的子网为10.1.1.0/24,设计部使用的子网为10.1.2.0/24,其他员工使用的子网为10.1.3.0/24。
并且公司在公网上有一台IP地址为200.1.1.1的外部FTP服务器。
现在需要在防火墙上进行访问控制,使经理的主机可以访问Internet中的Web服务器和公司的外部FTP服务器,并能够使用邮件客户端(SMTP/POP3)收发邮件;设计部的主机可以访问Internet中的Web服务器和公司的外部FTP服务器;其他员工的主机只能访问公司的外部FTP服务器。
【需求分析】企业网络需要将使用私有编址的内部网络能够访问Internet,并且对内部网络到达Internet的流量进行限制,防火墙的安全NAT功能可以同时满足这两个需求。
【实验拓扑】【实验设备】防火墙连接到Internet的链路防火墙1台路由器1台PC 3台FTP服务器1台【预备知识】网络基础知识防火墙基础知识【实验原理】实现安全的NAT地址转换是防火墙的基本功能,防火墙的安全NAT规则可以根据数据包的源IP地址、目的IP地址、服务(端口号)等对通过防火墙的报文进行检测,并进行必要的地址转换。
【实验步骤】第一步:配置防火墙接口的IP地址进入防火墙的配置页面:网络配置—>接口IP,单击<添加>按钮为接口添加IP地址。
《信息安全技术》VNP实验报告
实验序号: 3《信息安全技术》实验报告实验名称:基于Windows的NAT防火墙实验姓名:张德磊学院:计算机科学与工程学院专业:物联网工程班级:物联网131学号:092313121指导教师:乐德广实验地址:N6-106实验日期:2015.11.20实验4.2 基于Windows的NAT防火墙实验1.回答实验目的中的思考题2.防火墙在网络安全中提供哪些网络安全服务?机密性、完整性和可用性3.防火墙技术有哪些?NAT网络地址转换技术、包过滤技术、代理服务技术和状态监测技术4.防火墙体系结构有哪些?屏蔽路由器、双重宿主主机体系结构、屏蔽主机体系结构和被屏蔽子网体系结构5.NAT防火墙工作在哪一层?网络层6.NAT防火墙的作用?使得内部网的拓扑结构及地址信息对外成为不可见或不确定信息,从而保证内部网中主机的隐蔽性,使绝大多数攻击性的试探失去所需的网络条件,达到网络安全的目的。
7.本次实验中属于哪些防火墙体系结构,它使用了哪些防火墙技术?Windows的NA T防火墙8.简单说明Windows NAT防火墙的实现步骤实验步骤1.建立实验环境如图1.1所示外网与防火墙的连接已建立图1.1 如图1.2所示内网与防火墙已建立连接。
图1.22.安装Windows NA T防火墙如图2.1所示对NAT防火墙的配置图2.1 4.过滤外网主机如图2.2所示2.2 5.动态NAT配置如图2.3所示2.4不添加其他地址6.在内网中提供FTP服务如图2.4所示2.47.禁止Ping NAT防火墙如图2.5所示:2.58.WindowsNAT防火墙测试如图2.6-2.10所示:2.6 内网ping学校内网(通)2.7 内网pingQQ(不同)2.8 外网ping防火墙(不通)2.9 浏览器打开QQ访问不了2.10外网主机访问内网FTP服务器测试2.11外网主机访问内网FTP服务器测试实验总结和分析实验调查1.实验难易程度: C(A)容易;(B)恰当;(C)偏难;(D)很难2.实验内容兴趣程度: B(A)没兴趣;(B)有兴趣;(C)很有兴趣3.你对本次实验内容的看法,并对本次实验提出你的建议。
