试题四(20分,防火墙、NAT、IPSec VPN 与网络安全)
场景说明
企业总部边界部署防火墙FW设备,划分Trust内网安全区域(10.20.0.0/24)、Untrust外网公共区域。分支机构通过路由器Rbr接入互联网,与总部防火墙建立站点-to站点IPSec VPN加密隧道,实现分支内网10.30.0.0/24与总部内网10.20.0.0/24跨公网安全互通。防火墙配置源NAT策略,实现内网用户访问互联网的地址转换;设备默认安全策略为全拒绝状态,需手动放行业务流量。
【问题1】(7分)防火墙安全域与 NAT
1、防火墙默认安全域:Trust、Untrust、______、DMZ。(1 分)
2、源 NAT (源地址转换) 主要作用:隐藏内网主机 IP 地址,以及______。(1 分)
3、配置源 NAT,内网 10.20.0.0/24 访问互联网,转换为防火墙外网接口公网 IP。写出华为防火墙 NAT 策略基础配置命令。(3 分)
4、区分 NAT 与 PAT:简述 PAT 的特点 (2 分)
参考答案1、Local
2、节约公网IP地址资源,解决公网IP地址不足的问题
3、华为防火墙NAT策略参考配置:
[FW] nat address-group 1 202.1.1.1 202.1.1.1
[FW-policy-nat] rule name nat_internet
[FW-policy-nat-rule-nat_internet] source-address 10.20.0.0 mask 255.255.255.0
[FW-policy-nat-rule-nat_internet] action nat address-group 1
4、PAT即端口地址转换,属于NAT的衍生技术,支持多个内网主机共用同一个公网IP访问外网,通过不同源端口号区分不同网络连接,极大节省公网IP资源,是企业组网主流地址转换方式。