忻州师范学院计算机系本科毕业设计论文
二零一四年六月
目 录
1引言 1
1. 1校园网的现状 1
1.2主要工作内容 2
1.3论文的组织与结构 2
2 NAT技术分析 3
2. 1 NAT类型 3
2.2 NAT技术的优点 3
2.3 NAT工作原理 3
2.4防火墙的简介 4
3 NAT在校园网中的设计 6
3. 1 NAT拓扑图的设计 6
3.2实验的设计方案 6
4 NAT设计方案的实现 7
4. 1实验实现的环境 7
4.2设计方案的目的 7
4.3设备选型及相关参数的配置 7
5实验结果与分析 9
5. 1实验测试结果 9
5.2实验结果分析 10
6结束语 11
致 谢 12
参考文献 13
附 录 14
NAT网络地址转换技术在校园网的应用与实现
摘要随着互联网的普及现在全国大多数高校都建起了校园网实现了教育科研与Internet互连互通使信息透明化程度更高资源共享更广泛随之IP地址缺乏问题日益突出 同时也带来了网络安全问题。面对这样的矛盾 NAT成为最常用的解决方法。本论文设计主要是在了解校园网的现状及其存在的问题 NAT技术的工作原理 NAT的优点 以及现在常用到的NAT实现的方式等的基础之上设计自己的NAT实现方式采用防火墙技术选择防火墙作为NAT地址转换设备进行NA T地址转换的实验设计最终在实际的设备上进行对实验的验证。从而实现NAT地址转换技术在校园网的应用与实现。
关键词:内部网络 外部网络 NAT
Abstract: With the popularity of the Internet, most colleges anduniversities have built a campus network, realizes the educationscientific research and Internet interconnection, the degree ofinformation transparency is higher, resource sharing more widely, withthe lack of IP address issues have become increasingly prominent, butalso brought the problem of network security. In the face of suchcontradictions, NAT has become the most commonly used method of solving.The design is mainly in the understanding of the situation of campusnetwork and its existing problems, the principle of NAT technology, theadvantages of NAT, and is now based on the commonly used NAT realizationrealizationrealizationway, to design their own implementation of NAT, toadopt the technology of firewall, to select the firewall as the addressconversion device, design of NAT address conversion of the experiment,to verify the final test in the actual equipment. In order to achievethe application and realization of NAT address translation technology incampus network.
Keywords: Internal network External network NAT
1引言
1. 1校园网的现状
随着互联网的普及接入网络的计算机数量增长非常迅速尤其是全国大多数高校都建起了校园网实现了教育科研与Internet互连互通使信息透明化程度更高、资源共享更广泛但是由于目前使用的IPv4固有的缺点——地址空间有限人们为了缓解日益恶化的地址缺乏问题在IP地址的分配和保留IP地址方面采取了许多办法。其中包括ISP方面对公网地址的动态分配与回收、使用DHCP动态分配与回收、可变无类域间路由CIDR技术甚至提出新一代的IPv6技术从根本上解决地址空间问题。
另一方面大多数高校建立了校园网它已经成为高校信息化的重要组成部分。但是随着黑客入侵的增多及网络病毒的泛滥校园网的安全已成为不容忽视的问题如何在开放的网络环境中保证校园网的安全已经成为十分迫切的问题。
为了缓解这俩方面的矛盾 NAT网络地址转换技术成为最有效的解决办法。
现在NAT功能通常被集成到路由器、防火墙或者单独的NAT设备。 NAT的实现方式大致有三种 1用Iptable实现Linux下的NAT功能 2在Windows2003 Server系统环境下的NAT设置 3利用路由器或专用设备设置NAT。
1.2主要工作内容
本论文的主要目的是实现NAT地址转换技术在校园网中的应用。首先需要查阅大量关于NAT网络地址转换技术的资料并了解其校园网目前的现状以及解决这些现状常用的实现方式然后整理思路选择自己实现的方式设计相关的实验并且进行对实验的配置、测试、结果与分析最终实现NAT网络地址转换技术在校园网中的应用。
1.3论文的组织与结构
第一部分 引言主要进行背景叙述介绍校园网中IP的现状以及现存的解决办法 以及论文的主要工作、论文的组织与结构。第二部分 NAT技术的简介主要介绍本次论文使用的技术包括NAT技术的分类、 NAT的优点、 NAT的工作原理及其NAT转换设备防火墙的介绍。第三部分主要进行实验环境的搭建包括NAT在校园网中的设计方案及其拓扑图的设计。第四部分 NAT实验的实现根据实验方案进行实验最终实现NAT。第五部分实验结果及其分析验证
NAT是否实现。第六部分结束语对于这次论文的总结与感想。第七部分致谢对论文写作中 曾经帮助过我的同学与老师的感谢。第八部分参考文献,本次论文中参考到的书籍及其报刊。最后是附录关于本次实验中设备配置的最终结果。
2 NAT技术分析
2. 1 NAT类型
NAT全称网络地址转换分为三种类型静态NAT、动态NAT和端口复用NAT 称NAP T 。
静态NAT是为了在私有I P地址和公网的合法IP地址之间允许一对一映射而设计的。这种类型需要网络中的每台主机都拥有一个真实的Internet IP地址适合内网中的服务器使用 因为服务器要向外部网络提供网络服务 IP地址不能总是动态地改变。
动态NAT可以实现映射一个私有IP地址到公网合法IP地址池中的其中一个IP。这种类型不必像静态NAT那样在路由器上静态映射内部到外部的地址但是必须保证拥有足够的真实IP保证每个在Internet中收发包的用户都有真实的IP地址可用。
端口复用NAT又称NAP T是最流行NAT配置类型。复用实际上是动态NAT的一种形式它映射多个私有IP地址到单独一个公网合法IP地址形成多对一的关系实现方式便是通过使用不同的端口。因此它又被称为端口地址映射
NAPT 。通过使用NAPT可实现上千上万个用户仅通过一个真实的公网I P地址连接到Internet而也因为这个原因使用NAPT是人们至今在互联网上没有使用完公网合法I P地址的真实原因。 NAPT特点将内部连接映射到外部网络中的一个单独的IP地址上 同时在该地址上加上一个由NAT设备选定的TCP端口号。
2.2 NAT技术的优点
NAT技术除了可以实现地址复用节约宝贵I P地址资源的优点外还有其它方面的优点首先对于内外网络用户感觉不到IP地址转换的过程整个过程对于用户来说是透明的其次对内网用户提供隐私保护外网用户不能直接获得内网用户的IP地址、服务等信息具有一定的安全性还有通过配置多个相同的内部服务器的方式可以减小单个服务器在大流量时承担的压力实现服务器负载均衡。
2.3 NAT工作原理
NAT是将I P数据报文报头中的I P地址转换的另一个I P地址的过程主要用于实现内部网络私有IP地址访问外部网络公有IP地址的功能。从实现上说一般是NAT转换设备都维护着一张地址转换表所有经过NAT转换设备并且需要进行地址转换的报文都会通过这个表进行相应的修改。 NAT地址转换原理如图
2. 1所示。
图2. 1基本的NAT转换示例
2.4防火墙的简介
1.防火墙的定义
防火墙原来指房屋之间修的一堵墙为了防止火灾发生时火势的蔓延。这里讨论的是硬件防火墙它是将各种安全技术融合在一起采用专门的硬件结构选用高速的CPU、嵌入式的操作系统支持各种高速接口用于保护私有网络的安全。现代的防火墙应该是几个网络的接入控制点所有进出被防火墙保护的网络的数据流都应该首先经过防火墙形成一个信息进出的关口 因此防火墙还可以保护内部网络在Internet中的安全 同时可以保护若干主机在一个内部网络的安全。
2.防火墙的基本特性
第一 内部网络和外部网络之间的所有网络数据流都必须经过防火墙。这是防火墙所处网络位置特性 同时也是一个前提。因为只有当防火墙是内、外部网络之间通信的唯一通道才可以全面、有效地保护企业网内部网络不受侵害。
第二只有符合安全策略的数据流才能通过防火墙。
防火墙最基本的功能是确保网络流量的合法性并在此前提下将网络的流量快速的从一条链路转发到另外的链路上去。防火墙将网络上的流量通过相应的网络接口接收上来在适当的协议层进行访问规则和安全审查然后将符合通过条
件的报文从相应的网络接口送出而对于那些不符合通过条件的报文则予以阻断。
第三防火墙自身应具有非常强的抗攻击免疫力。
防火墙处于网络边缘它就像一个边界卫士一样每时每刻都要面对黑客的入侵这样就要求防火墙自身要具有非常强的抗击入侵本领。其次就是防火墙自身
具有非常低的服务功能除了专门的防火墙嵌入系统外再没有其它应用程序在防火墙上运行。
3.防火墙的路由模式
在路由模式时防火墙可支持更多的安全特性 比如NAT 、 UTM 安全网关等功能。然而在采用路由模式时 网络管理员可能需要修改网络拓扑例如内部网络用户需要更改网关或路由器需要更改路由配置等。因此作为设计人员需综合考虑网络改造、业务中断等因素。路由模式防火墙位于内部网络和外部网络之间时与内部网络、外部网络相连的接口分别配置成不同网段的IP地址防火墙负责在内部网络、外部网络中进行路由寻址相当于路由器。
4.防火墙的安全区域及其接口
防火墙支持多个安全区域 即缺省支持非受信区域Untrust 、非军事化区域DMZ 、受信区域Trust 、本地区域Local四种预定义的安全区域外还支持用户自定义安全区域。非受信区域Untrust低安全级别的安全区域安全级别为5非军事化区域DMZ 中等安全级别的安全区域安全级别为50受信区域Trust较高安全级别的安全区域安全级别为85本地区域Local最高安全级别的安全区域安全级别为100。
两个安全区域之间简称安全域间的数据流分两个方向入方向
inbound 数据由低安全级别的安全区域向高安全级别的安全区域传输的方向 出方向outbound 数据由高安全级别的安全区域向低安全级别的安全区域传输的方向高优先级与低优先级是相对的。
在防火墙中是以接口为单位来进行分类 即同一个接口所连的所有网络设备一定位于同一安全区域中而一个安全区域可以包含多个接口所连的网络。这里的接口既可以是物理接口也可以是逻辑接口。所以可以通过子接口等逻辑接口实现将同一物理接口所连的不同网段的用户划入不同安全区域的功能。
3 NAT在校园网中的设计
3. 1 NAT拓扑图的设计
本实验中内网中在计算机PC1、 PC2和PC3需要达到的目标是PC1、 PC2和PC3需要通过防火墙访问外部网络并且实现NAT地址转换。设计的实验拓扑图如图3. 1所示。
图3. 1实验拓扑图
3.2实验的设计方案
内网中使用的可以是A类私有IP地址、 B类的私有IP地址或者是C类的私有IP地址。而私有IP地址是不能在公网被路由的所以要达到实验的预期目标必须在防火墙处对私有I P地址进行NAT转换方可获取网络服务。设计NAT实验拓扑图之后在实验拓扑图中左边3台PC机连接一个交换机这代表内部网络右边一个出口路由器以及连接Internet的计算机代表外部网络 中间是一个防火墙作为进行NAT转换设备。在防火墙作为转换设备的时候这时候就涉
及到防火墙之间的过滤策略。因此需要给防火墙配置一些端口防火墙左边的端口设为GE0/0/1并且把其加入防火墙的Trust区防火墙右边的端口设为端口GE0/0/2把它加入防火墙的Untrust区。然后通过在防火墙上的一些基本配置实现左边3台PC机与端口GE0/0/1相通 同样也使右边的外部网络的PC机与防火墙右边的端口GE0/0/2相通然后在防火墙上配置域间的过滤策略配置地址
国庆钜惠 最低5折起 限量促销CYUN专注海外精品服务器资源,主营香港CN2 GIA、美国CERA、美国高防服务器资源,实体公司,ISP/IDC资质齐全,客服配备齐全。本次针对国庆推出非常给力的促销活动,旗下所有平台同享,新老客户同享,限时限量,售完截止。活动截止时间:2021年10月9日官网地址:www.cyun.net参与机型:香港CN2 GIA云服务器、香港双程CN2云服...
全球领先的IDC服务商华纳云“美国服务器”正式发售啦~~~~此次上线的美国服务器包含美国云服务器、美国服务器、美国高防服务器以及美国高防云服务器。针对此次美国服务器新品上线,华纳云也推出了史无前例的超低活动力度。美国云服务器低至3折,1核1G5M低至24元/月,20G DDos防御的美国服务器低至688元/月,年付再送2个月,两年送4个月,三年送6个月,且永久续费同价,更多款高性价比配置供您选择。...
wordpress高级企业自适应主题,通用型企业展示平台 + 流行宽屏设计,自适应PC+移动端屏幕设备,完美企业站功能体验+高效的自定义设置平台。一套完美自适应多终端移动屏幕设备的WordPress高级企业自适应主题, 主题设置模块包括:基本设置、首页设置、社会化网络设置、底部设置、SEO设置; 可以自定义设置网站通用功能模块、相关栏目、在线客服及更多网站功能。点击进入:wordpress高级企业...