Skip to main content

tplogin.cn首页 > 新闻资讯 >

H3C路由器内网用户通过域名访问内网服务器方法

2012-07-23 13:50 浏览:

最近遇见的一个问题,客户内部网络中没有部署DNS服务器,而用户访问内网服务器时,需要通过申请的公网域名(对应客户网络出口路由的公网IP地址)访问内网服务器。

最后查了手册,产品手册中讲解了一种方法,就是用DNS-MAP可以实现,下面把工程师发给我的这个文档分享一下,其中又讲解了另一种方法,最后我用了里面讲的“NAT 和NAT Server 下发在内网网关接口”的这种方法给客户解决了问题,感谢提供这个文档的工程师,在此分享一下,希望对大家有所帮助。

一、 组网需求:

组网如图所示,内网中存在两台服务器分别对外提供www及ftp服务,网关路由器公网接口上已下发nat server 配置。DNS服务器位于公网,将两台服务器的对应的域名映射到公网出口地址202.38.1.1上,公网用户可以通过域名访问服务器。

要求:内网用户可以使用域名访问内网的两台服务器。

涉及产品:H3C SR6600路由器

二、 组网图:

组网图

方案一:DNS-mapping 方案:

在SR6600路由器上配置DNS map功能,可以建立域名-公网地址-公网端口号-服务协议的匹配表项。当内网用户发出的DNS解析请求得到的DNS Server响应到达配置了NAT server 的公网出接口时,接口上查找到DNS map表项后会将内网服务器的地址替换解析到的公网地址,主机就可以使用内网地址直接访问服务器。

方案二:利用NAT 和NAT Server 下发在内网网关接口上,使内网主机通过公网地址去访问服务器。

在不使用DNS-mapping的情况下,主机用域名访问服务器意味着主机必须能使用公网地址(202.38.1.1)去访问内网服务器。通过将NAT和NATServer 配置下发在内网网关接口上可以满足该应用(原先下发在公网接口上的nat server 配置是为了满足公网用户访问的,该部分配置不变)。

三、 配置步骤:

方案一配置

  system-view

  [H3C]sysname Gateway

  [Gateway]interface g0/1

  [Gateway-GigabitEthernet0/1]ip address 202.38.1.1 24

  [Gateway-GigabitEthernet0/1]nat server protocol tcp global 202.38.1.1 www inside 10.110.1.1 www

  [Gateway-GigabitEthernet0/1]nat server protocol tcp global 202.38.1.1 ftp inside 10.110.1.2 ftp

  [Gateway-GigabitEthernet0/1]quit

  [Gateway]interface g0/0

  [Gateway-GigabitEthernet0/0]ip address 10.110.1.10 24

  [Gateway-GigabitEthernet0/0]quit

// 注意dns-map 配置中对应的地址是公网地址而不是服务器的内网地址

  [Gateway] nat dns-map domain www.3498.cn protocol tcp ip 202.38.1.2 port www

  [Gateway] nat dns-map domain ftp.3498.cn protocol tcp ip 202.38.1.2 port ftp

方案二配置

  system-view

  [H3C]sysname Gateway

  [Gateway]acl number 3000

//编写acl 匹配来自内网网段目的地址为两台server的数据流

  [Gateway-acl-adv-3000]rule permit ip source 10.110.1.0 0.0.0.255 destination 10.110.1.1 0

  [Gateway-acl-adv-3000] rule permit ip source 10.110.1.0 0.0.0.255 destination 10.110.1.2 0

  [Gateway]interface g0/0

  [Gateway-GigabitEthernet0/0]ip address 10.110.1.10 24

//将nat及nat server 配置下发在内网网关口上

  [Gateway-GigabitEthernet0/0]nat server protocol tcp global 202.38.1.1 www inside 10.110.1.1 www

  [Gateway-GigabitEthernet0/0]nat server protocol tcp global 202.38.1.1 ftp inside 10.110.1.2 ftp

  [Gateway-GigabitEthernet0/0]nat outbound 3000

  [Gateway-GigabitEthernet0/0]quit

//其它基础配置略

四、 配置关键点:

1.注意dns-map的配置中的ip地址应该配置公网出接口地址。

Nat server 的相关配置应该下发在公网出接口上。

2.在方案二中,nat server 及 nat outbound的配置应当配置在内网网关接口上。并且注意acl 规则中的目的地址应匹配服务器主机地址。

3. 在方案二中,可以使用 nat static 方式为私网server地址和公网地址间建立1对1转换。 这一配置可以用来代替nat server 的相关配置。

本文出自 “网不了的人生” 博客

相关文章

中国移动中兴ZXHN E503路由器,如何登录wifi.cmcc设置

2022-04-15 08:22:30    浏览: 155

电脑跟手机如何打开tp-link路由器登录入口:tplogin.cn

2022-04-15 08:11:01    浏览: 125

水星路由器设置网址:melogin cn

2022-04-15 07:56:40    浏览: 141

水星幻影D128路由器,如何用手机一键登录melogin.cn设置路由器

2022-03-30 14:46:01    浏览: 72

睿易路由器192.168.110.1登录入口

2022-03-30 14:45:40    浏览: 99