作业hcia

华为ICT系列课程

HCIA --- 初级工程师 --- HCIA-RS

HCIP --- 高级工程师

HCIE --- 专家级工程师

网络到底是什么?

百度百科:网络是信息传输、接收、共享的一个虚拟平台,通过将各个点、面、体的信息联系到一 起,从而实现资源的共享。

汉语字典:在电的系统中,由若干个元件组成的,用来使电信号按一定要求传输的电路或电路的部 分,被称为网络。

信息交互

1、需要一个通道 --- 用于传输

2、需要节点 --- 用于数据的中转

3、需要存在载体 --- 数据本身

网络就是通过一些特殊的通道,把分部在不同地理位置的物品连接起来,从而实现信息的传输和共享。

计算机网络

1946年计算机诞生

分时操作系统:允许多人同时使用一台计算机

二进制语言 ,又被称为机器语言

计算机功能

应用层 --- 人机交互接口,将自然语言转换为编码(类似于手机的APP)

表示层 --- 将编码转换为二进制

介质访问控制层 --- 控制硬件;比如将二进制转换为电流然后控制物理层输出电信号

物理层 --- 电流的输入输出、CPU计算等等

网络扩大方案

增加距离

信号失真 --- 指的是信息传递到本地后,可以识别,但是不清晰;可能存在识别错误的情况。

信号衰减 --- 指的是信号在传输过程中存在能量损耗,导致最后节点无法读取信号。

解决方式:

1.网线 (最多100米)--- 减小失真现象,不能完全避免;

2.中继器(通过加压)解决信号衰减(最多延长五倍传输距离)。

增加节点

网络拓扑结构 --- 将各个节点连接以后的样式

LAN---局域网

MAN---城域网

WAN---广域网

总线型 --- 由一条多芯的线缆向四周延伸,连接各个节点,一般用于超大型网络(广域网)中

   优点:结构简单、信道利用率高

   缺点:同一时刻,仅允许两个节点通讯。

   A给C发消息,D给B发消息,两消息在总线相遇,会造成能量的抵消

   并且A给C发消息时C给A发消息,也会造成能量的抵消

环形 --- 由节点和节点连接的线路组成的闭合环,多用于城域网

   缺点:当某一节点故障时,会影响全网,导致整张网络瘫痪。

将D同时传给B和C,可用于备份

星型 --- 由中心节点和通过链路连接到中心节点的节点组成 --- 是使用最广泛的

   优点:结构简单、扩展性强

   缺点:信道利用率低;对中心节点要求非常高,如果该节点故障,则影响全网。

全连接 --- 属于星型的变种,任意一个节点都可以是中心节点

   优点:节点之间存在多条路径,稳定;故该拓扑结构多用于广域网中。

   缺点:成本高

  HUB --- 集线器   

HUB用于充当中心节点(总线型)

是一种用于连接多台网络设备的硬件设备,工作在OSI模型的物理层,主要功能是对接收到的信号进行再生、整形和放大,以扩大网络的传输距离,同时将所有节点集中在以它为中心的节点上。它采用CSMA/CD(载波帧听多路访问/冲突检测)协议,所有连到集线器的设备都属于同一个碰撞域名和广播域名。

纯粹的物理设备,拥有多个接口,连接多个节点;

数据转发能力强--->相当于 左手倒右手。

当某个接口接收到电信号后,HUB设备会将该电信号进行复制,然后从除了进入接口以外的其他接 口发送。

集线器缺点:

1. 安全问题

A想发给B,但C和D也能收到

2. 延时问题

A发消息给B,消息对于C和D来说是垃圾,但占用了通道,使得C和D没能力向外发送消息了

3. 地址问题

A给B,C,D发消息,BCD无法判断A在给谁发消息

地址指ID,在计算机里指硬件地址,即MAC地址,

MAC地址是一个48bit的字符串,是每个设备固定的,是全球唯一。

4. 冲突问题

冲突指的是信号在线路上相遇并且相互低消的过程。

解决冲突问题的方法是 载波侦听多路访问/冲突检测机制 --- CSMA/CD机制

该机制指的是 先听后发、边听边发、冲突停发、随机延迟后重发。

先听后发:听有没有信息,如果没有代表没人发消息,那么自己就可以发消息

边听边发:发数据的同时检测有自己没有接收数据,防止别人发数据,数据产生冲突

冲突停发:产生冲突后停发

随机延迟后重发:随机延迟一段时间后重复上述方法(先听后发、边听边发、冲突停发)重发

冲突域 --- 连接在同一导线上的所有工作站的集合。 冲突发生的范围就在冲突域中

网络继续扩大需求

1、传输距离不受限

2、完全解决冲突

3、单播传输(一对一传输)

解决传输距离:将HUB升级为网桥,也叫 交换机    

交换机

交换机:接收到电信号后,会将电信号的内容,转换为二进制,并临时存储在自己的内存中;所以 我们也将交换机称为二层设备。

将电信号和二进制来回转换,从而达到传输距离不受限

电信号在进入设备的一瞬间就转化为二进制,在设备内部不存在电信号的相遇,从而完全解决冲突

交换机内存在MAC地址表:会记录下交换机收到的数据中的源MAC地址与接收该数据的接口的对应关系;每一次收到报文都需要学习;表单中的每一个表项,都存在一个老化时间,为5分钟,即300秒。

交换机转发逻辑:当接收到数据报文后,首先进行自学习;然后根据目的MAC地址,在MAC地址表 中查找对应表项,如果存在表项,则直接单播转发;如果没有对应表项,则会进行洪泛操作。

洪泛操作:除了流量的进入接口以外的接口,全部复制转发一份数据。

一般将洪泛的范围称为广播域

一台交换机中,一个接口可以对应多个MAC地址,但一个MAC地址只能对应一个接口。

 路由器

路由器:能将一个较大的广播域转化为几个较小的广播域

功能:隔离广播域  和  转发数据

隔离广播域 --- 路由器的一个接口就是一个广播域的边界

转发数据 --- 基于路由表转发

依靠交换机转发数据 --- 同广播域

依靠路由器转发数据 --- 跨广播域

IP地址

IP地址,也叫逻辑地址

IPv4地址 --- 32bit组成,点分十进制表示形式;大约有 42亿个IPV4地址

IPv6地址 --- 128bit组成

192.168.1.1 (点分十进制)=== 11000000.10101000.00000001.00000001

IP地址 = 网络位 + 主机位

网络位 --- 表示该IP所在的网段(广播域)

主机位 --- 表示该网段中的主机编号

例如:192.168.1.1/24表示前24位为网络位,后8位为主机位

一般在同一个广播域中,使用相同网络位不同主机位;在不同广播域中,网络位不能相同。

掩码

掩码是32位二进制组成,使用点分十进制表示的字符串,其特征是连续的1+连续的0。

掩码位数和 IP地址位数是一一对应的,其中掩码为1,则对应的IP的bit位是网络位。

例如:

11000000.10101000.00000001.00000001

11111111.11111111.11111111.00000000

192.168.1.1/24

网关

网络的门户 --- 特指广播域的门户,一般指的是路由器的接口,而该接口的IP地址,被称为网关IP。  

ARP协议

在数据链路层,其主要功能是将网络层的IP地址解析为数据链路层的MAC地址,以确保数据帧在局域网中的正确传输

原理:根据已知的地址来获取未知的另一种地址。

MAC地址48bit全部为1,即FFFF-FFFF-FFFF的地址,是特殊地址,被称为广播MAC地址;

用途: 当交换机收到目的MAC为全F的地址时,会忽略查表过程,直接进行洪泛操作。

而一般我们将目的MAC 为全F的数据报文称为广播数据包。

ARP缓存表:设备在收到报文后,会将报文中的IP地址和MAC地址的对应关系记录下来,形成ARP 表项,每个表项存在老化时间180秒,3分钟。

ARP分类

正向ARP --- 通过IP获取MAC

反向ARP --- 通过MAC获取IP

免费(无故)ARP --- 冲突检测和自我介绍  

每一次路由器在转发报文时,都会修改报文中的源目MAC地址。

TCP/IP协议栈

OSI七层参考模型

OSI七层参考模型 --- 开放式系统互联

ISO --- 国际标准化组织

5,6,7层被称为控制层面:没有对数据本身进行修改,添加等操作

1,2,3,4层被称为数据层面:会对数据本身做修改

应用层:就是人机交互接口,将自然语言转换为编码

表示层:对输入的信息进行格式的统一

会话层:会话指通讯双方建立起的一条虚拟的链接

传输层:TCP协议和UDP协议

网络层:逻辑地址指IP地址,物理地址指MAC地址

数据链路层:在网络层添加IP地址,在数据链路层添加MAC地址

物理层:会根据物理介质的不同,将数字信号转换为光信号、电信号或是电磁波信号

TCP/IP参考模型

https代表加密,http代表不加密

                                                                     表示数据的封装

表示数据传输

                                                                表示解封装

物理层

同/异步串口线缆,也就是同轴电缆

同轴电缆成本高,且传输距离和传输效率都不高,多用于广域网

粗的同轴电缆传输距离为500米

细的同轴电缆传输距离为185米

传输速率为10Mbps

 双绞线

将双绞线和RJ45连接器连在一起就是网线

 

最下面白色的是棉线,为了让其他线不要纠缠在一起

剩下的是两根两根缠在一起的,为了防止磁场相互干扰

剩下的共有8根铜丝,一部分发送数据,一部分接受数据

八根线分为蓝白,棕白,橙白,绿白,颜色是为了区分八根线的顺序

线序分为568A和568B,现在用568B

568B排列顺序为

一般一端1 3发数据,2 6收数据 ;另一端1 3收数据,2 6发数据;4578做备用线缆

双绞线分为STP(屏蔽双绞线)和UTP(非屏蔽双绞线)

屏蔽双绞线比非屏蔽双绞线多了全屏蔽层和/或线对屏蔽层,通过屏蔽的方式,减少了衰减和噪音,从而提供了更加洁净的电子信号,和更长的电缆长度,但是屏蔽双绞线价格更加昂贵,重量更重并且不易安装

双绞线一共有8种,分别从1到8,只需要知道567

5类传输速率为100M

6类传输速率为1000M

7类传输速率为10000M

超5类(5e)传输速率为1000M,但其他方面没有6类好

同理,6e传输速率为10000M,但其他方面没有7类好

 7类及以上只有屏蔽线,因为7类线磁场效果太强了,不加屏蔽干扰太强

光纤

光纤的内部是玻璃纤维,所以光纤很脆弱

 光纤传输光信号

光模块有两个接口,要插两个光纤

光纤的使用:要两根一起使用,一根发光,一根收光,每个光纤的传输是单向的

光纤的传输速率和传输距离都很好

双工模式

半双工:同一时刻只能发送或只能接收

全双工:同一时刻既能发送数据也能接收数据

通讯双方必须是同一种双工模式

数据链路层

链路类型

链路类型分为MA和P2P

MA:多点接入,多个节点可以接入到一起,比如星形拓扑架构

P2P:点到点网络,一台服务器与另一台服务器相连,中间不能有第三台设备

以太网与MAC地址

MAC地址共有48bit,前24bit为厂商ID,后24bit为产品ID

 数据帧

以太网数据帧格式:Ethernet_2 格式、IEEE802.3格式 ,下图为第一个格式

Data:数据信息

D.MAC  S.MAC  Type三者构成以太网头部

FCS:以太网尾部

D.MAC:目的MAC地址

S.MAC:源MAC的地址

Type:类型

FCS:帧校验序列,也叫校验和,用来校验前面数据的完整性

上方数据1500为最大值,在以太网中最大数据值为1518,将上方数据加起来6+6+4+2+1500正好是1518,最小数值是64,当收到的数据小于64,代表接收到的数据不完整

  HASH(哈希):把任意长度的输入(又叫做预映射pre-image)通过散列算法变换成固定长度的输出

通过哈希说明输入发生变化,则输出一定发生变化

一旦输入缺失,则输出会改变,则可以校验出来

数据帧发送方式:单播、广播、组播

单播:一对一传播,用于数据通讯

广播:一对所有传播,在一些协议中使用

组播:一对一组传播 ,在电视会议、视频点播等应用

 网络层

IP地址的有类分址

区分方法:只看前四位

0xxx是A类,A类的掩码是8

10xx是B类,B类的掩码是16

110x是C类,C类的掩码是24

1110是D类,D类的掩码不固定

1111是E类,E类的掩码是不固定

ABC类为单播地址,D类是组播,E类是保留

掩码在单播中是可以直接被判断出来的

E类‌:240-255(如240.0.0.0),由特定机构保留使用,普通用户无法配置

A类的掩码是8,网络位为8,主机位为24,在A类的广播域中共有2的24次方个主机

B类的掩码是8,网络位为16,主机位为16,在B类的广播域中共有2的16次方个主机

C类的掩码是8,网络位为24,主机位为8,在C类的广播域中共有2的8次方个主机

设备配置的IP地址只能是单播地址(A/B/C)中的有效地址;即配置时,不能使用网段的第一位IP地址 和最后一位IP地址

特殊地址

无效地址:0.X.X.X      其中0.0.0.0为网络地址,代表所有网络

本地测试地址:127.X.X.X        最常用 127.0.0.1 用来测试自己的电脑能不能使用

广播地址:255.255.255.255  代表广播数据包

主机位全1的地址:定向广播地址,例如192.168.1.255/24,代表192.168.1这个区域内所有的地址

主机位全0的地址:网段,例如192.168.1.0/24,代表192.168.1这个网络本身

 私网地址

私网地址,也叫私有地址,表示可以重复使用的IP地址

私网地址在A/B/ C类内提取

A类提取1个网段:10.0.0.0/8

B类提取16个网段:172.16.0.0/16 --- 172.31.0.0/16

C类提取256个网段:192.168.0.0/24 --- 192.168.255.0/24

私网地址都是在局域网中使用

公网地址

公网地址:是A/B/C三类中,除了私网地址和特殊地址以外的地址信息

公网地址所有人都可以访问

一般私网地址任何人都可以使用,自行配置;但是公网地址只能向运营商合法购买,具备全球唯一 性。

IP报文格式

最上面的IP加Data表示数据包

IP头部信息最小为20字节,最大为60字节 ;大小发生变化代表功能性发生变化

前五行为固定长度,是必备的,哪怕不知道也要填充,要么填0,要么填1,占住格子

最后一行选填,是功能性变化的原因

IP Option:IP的可选项字段,表示需要一个额外功能时,就在其中加上

Version:代表版本,这里恒定为IPv4,不可能是IPv6,因为IPv6的报文结构和IPv4完全不同

Header Length:头部长度,指的是IP头部长度信息

在网络世界,传输的数据全是二进制,有头部信息,方便判断实际数据信息

假如头部信息为20字节,总长度为1000bit,则第161bit为数据信息

头部信息占4bit,最大值是1111,转化为十进制是15,头部长度是4字节,15x4=60,所有IP头部最大为60字节

DS Field:服务类型,用作差分服务,它允许网络设备(如路由器和交换机)根据数据包中的DS字段值对流量进行分类和优先处理。

它会将数据包分为0到7 ,共八个等级,7为最高,0为最低

网络世界中,会将一个较大的数据转化成许多个小的包,在传输较低等级的数据包时遇到更高等级的包,会先停止传输低等级的包,转而紧急传输高等级的包,等高等级的包传输完后,再继续传输未传完的低等级的包

Total Length:代表整个数据报文的长度信息

Time to Live:一般称为TTL

TTL :叫做生存时间;单位是三层转发设备(路由器)的数量;在以太网环境中,每经过一台路由器,则 TTL数值减1,当该数值=0时,则该数据包会被路由器丢弃。

报文从A传输到Z,Z在传输给终端,但出现错误后会导致报文有从Z传给A,导致报文在A和Z中打转,占用网络资源,TTL是为了防止这种情况

Protocol:协议,告诉设备再向上传输时,交给那个应用或协议

Header Checksum:头部校验和,用来校验头部信息是否完整

Source IP Address:源MAC的地址

Destination IP Address:目MAC地址

共3bit,第一bit恒定为0,第二bit为DF标记位,第三bit为MF标记位

DF标记位表示是否允许分片

MF标记位表示后续是否还有报文,1表示还有,0表示没了

IP分片:是为了提高传输效率;当传输的数据包大小超过最大传输单元(MTU)时,IP层将数据包分成多个较小的数据包进行传输的技术。

MTU :最大传输单元;是数据链路层的概念,指的是一个数据帧可以携带的最大数据量。在以太网 环境中,MTU数值默认为1500字节;

Identification:标识,为了提高传输效率,会将大的包转化为几个小的包,然后传输,为了将小的包重新按顺序拼成原来那个大的包,便会将各个包做标识,记为x,x+1...

Flags:是IP头部中用于控制分片行为的3位标志位,共3bit,第一bit恒定为0,第二bit为DF标记位,第三bit为MF标记位,DF表示是否允许分片(DF=1‌:禁止分片,DF=0‌:允许分片),MF表示后续是否还有报文(MF=1‌:表示还有后续分片,MF=0‌:表示当前分片是最后一个分片),MF确保小的包能够全部传输过来,重新拼成大的包

Fragment Offset:片偏移,用于指示分片在原始数据报中的位置,可以判断各个报文之间是否还有其他报文

PMTU:核心目标是动态发现源端到目的端路径上的最小MTU值,避免IP分片导致的性能损耗‌

例如该段传输的最小MTU为1000

A给B发送1500的报文,同时设置DF=1,使B不能进行分片,那么B就会向A进行反馈,反馈报文不可达,因为我的MTU为1300,那么A就会把MTU设置为1300,DF=1,再次发送一遍,到C时C反馈,A将MTU设置为1000,DF=1,传输到D,那么A就知道最小MTU为1000

传输层

端口号

端口号:标识应用层协议

端口号取值范围0-65535 

保留端口号:0和65535,不能使用

静态端口号(著名端口号):1-1023 --- 某些常见协议固定使用的端口号

HTTP --- 80

HTTPS --- 443

SSH --- 22

Telnet --- 23

FTP --- 20/21

动态端口号:1024-65535  动态指协议随机选择

TCP协议 --- 传输控制协议

是一种面向连接的可靠控制协议。

面向连接:通讯双方在发送数据之前要建立的一条虚拟的链接

无面向连接:通讯双方在发送数据之前要不会建立的一条虚拟的链接

前六行为TCP头部信息,最后一行为数据信息

前五行为固定信息,为20B

Source Port:源端口

Destination Port:目标端口

Sequence Number:序列号,4字节,用来作为标识,且记录本地发送的数据量大小。

Acknowledgment Number:确认序列号

1.用来确认数据是否收到;2.希望本地收到的下一个报文的序列号。

Data Offset:数据偏移量,指数据在报文中的偏移量,也就是指定TCP的头部大小

Reserved:保留位,全都为0,为以后升级留下位置

URG:URG=1表示紧急指针(Urgent Pointer)有效,URG=0表示紧急指针无效

ACK:代表确认,ACK=1代表确认序列号有效

PSH:推送位,PSH=1时会将发送的数据立刻交给cpu处理

RST:复位,发送链接出现问题后会进行断开连接并重新建立连接

SYN:同步位,SYN=1用于建立连接

FIN:终止位,FIN=1用于断开链接

URG  ACK  PSH  RST  SYN  FIN统称为标志位,每一位只有1bit

Window:窗口,代表本地不需要收到确认,而可以直接连续发送的数据量大小

窗口的数值再开始时等于对方的接收缓存,在传输过程中等于对方接收缓存的剩余量

Checksum:校验和

Urgent Pointer:紧急指针

TCP在发送数据时,是以字节为单位的, 假如向A发送500B,其中有300B要紧急处理,

发送给A后,A会先接收缓存,但当A发现URG=1时,Urgent Pointer=300,则知道有300B要紧急处理,就会立刻处理

Options:可选项部分

Padding:填充位,TCP协议必须是4字节的整数,将不足4字节的补充为4字节

Data...:应用层数据

TCP分段

--- 与IP分片相同;

因为TCP为了保证自己的可靠性,具备一个重传机制,如果数据在网络层分片,这些片段在传输过程中丢 失时,TCP没有办法进行重传(因为其不知道分片结果),所以为了满足重传机制,TCP提前分段,让传输给网络 层的数据满足网络层MTU的要求即可。

MSS(最大传输段) = MTU - IP头部 - TCP头部

可靠性

确认机制:每传输一次报文,则必须收到对方的确认报文,才可以发送自己的下一个报文。

重传机制:超时重传;当本地发送一个报文后,如果较长时间没有得到回复,则会重新发送一个报 文。

排序机制:按照序列号的顺序进行排序。

流控机制(滑动窗口机制):滑动窗口机制是网络通信中实现‌流量控制‌和‌可靠传输‌的核心技术,通过动态调整发送方与接收方的数据传输速率,避免网络拥塞或数据溢出‌
窗口指不需要确认就可以接收的大小

流控指B告诉A自己的窗口大小为0,使得A停止传输

例如B有3000字节内存,A就可以连续向B发送3000字节(例如每次传输1000字节,连续传三次)而不需要收到确认报文,然后B就可以处理报文,处理了1000字节后向A发出确认报文,并告诉A自己的内存剩余,A就会继续向B发送1000字节的报文,直到A要传输的报文传光为止

面向连接

如果双方发送的报文中,没有携带数据,但是也会消耗一个序列号,但是如果连续发送的信息都没 有携带数据,也仅仅只会消耗一个序列号。

三次握手

C/S架构

C代表客户端,S代表服务端

B/S架构

B代表浏览器,C代表服务器

中间两条线可以合并成一条,形成下图

四次挥手

UDP协议 --- 用户数据报协议

是一种非面向连接的不可靠协议。

VLSM --- 可变长子网掩码

也叫子网划分

实现方法:通过从主机位借位给网络位的方式,达到将一个大的网段划分为多个小的网段;而被借 出的位被称为子网位,子网位决定了划分出的网段的个数。

192.168.1.0/24     可用IP数量为254个,范围是192.168.1.1 - 192.168.1.254

11000000.10101000.00000001.00000000

---------网络位------------------------.--主机位--

前24位为网络位,后8位为主机位

借位后:

11000000.10101000.00000001.     0       0000000/25 --->192.168.1.0/25 11000000.10101000.00000001.     1       0000000/25 --->192.168.1.128/25

---------网络位-----------------------.--子网位-.----主机位--

子网位可变,将一个大的网段变成两个小的网段

192.168.1.0/25       192.168.1.0-192.168.1.127(IP变化范围)

                                192.168.1.1-192.168.1.126(可用范围)

192.168.1.128/25     192.168.1.128-192.168.1.255(IP变化范围)

                                  192.168.1.129-192.168.1.254(可用范围)

借一个位,能变化出两个网段,借2个位,能变化出4个网段,以此类推,2的n次方

练习:172.16.0.0/16   划分出8个网段   并写出每个网段的可用IP范围

借3位,得到8个网段

10101100.00010000.   000   00000.00000000 --- 172.16.0.0/19

10101100.00010000.   001   00000.00000000 --- 172.16.32.0/19

10101100.00010000.   010   00000.00000000 --- 172.16.64.0/19

10101100.00010000.   011   00000.00000000 --- 172.16.96.0/19

10101100.00010000.   100   00000.00000000 --- 172.16.128.0/19

10101100.00010000.   101   00000.00000000 --- 172.16.160.0/19

10101100.00010000.   110   00000.00000000 --- 172.16.192.0/19

10101100.00010000.   111   00000.00000000 --- 172.16.224.0/19

可用IP范围

172.16.0.1---172.16.31.254

172.16.32.1--172.16.63.254

172.16.64.1--172.16.95.254

172.16.96.1--172.16.127.254

172.16.128.1--172.16.159.254

172.16.160.1--172.16.191.254

172.16.192.1--172.16.223.254

172.16.224.1--172.16.255.254

CIDR --- 无类域间路由

也叫子网汇总

目的:将多个小的网段汇聚成一个大的网段。

前提条件:1.母网相同;2.掩码一致。

汇总方式:取相同位,去不同位。

172.16.1.0/24

172.16.2.0/24

172.16.3.0/24

10101100.00010000.00000001.00000000

10101100.00010000.00000010.00000000

10101100.00010000.00000011.00000000

取相同:从二进制的最左边开始,如果每个位数都相同,则复制下来

10101100.00010000.000000 --- 复制下来有多少位,则掩码为多少,掩码=22

去不同:舍弃所有不同的位数,然后再取相同的基础上,在后方添加0,补全32bit 10101100.00010000.000000 00.00000000/22 --- 172.16.0.0/22

汇总出掩码>主类掩码,被称为子网汇总

汇总出掩码<主类掩码,被称为超网

练习

10.1.1.0/24   要求划分出10个网段 其中8个网段至少包含12个可用IP,2个网段至少包含40个可用IP

10.1.1. 0000   0000/28

10.1.1. 0001   0000/28

10.1.1. 0010   0000/28

10.1.1. 0011   0000/28

10.1.1. 0100   0000/28

10.1.1. 0101   0000/28

10.1.1. 0110   0000/28

10.1.1. 0111   0000/28

10.1.1. 1000   0000/28

10.1.1. 1001   0000/28

10.1.1. 1010   0000/28

10.1.1. 1011   0000/28

       10.1.1. 1000 0000/26

10.1.1. 1100   0000/28

10.1.1. 1101   0000/28

10.1.1. 1110   0000/28

10.1.1. 1111   0000/28

       10.1.1. 1100 0000/26

ICMP协议 

属于网络层

该协议是网络探测,用来在网络设备之间传递各种差错、控制、查询信息,通过收集网络诊断信息,来进行 网络故障排错。

以太网头部指MAC地址信息

以太网尾部指FCS

Echo Reply:数据通讯成功

网络不可达:目标网络整体不可访问,路由器无法找到通往该网络的路由‌

主机不可达:目标网络可达,但特定主机无法访问‌

协议不可达:目标主机不支持数据报中指定的传输层协议‌

端口不可达:网络层对传输层端口不可访问的反馈机制

重定向:网络设备用于优化路径选择的控制机制

Echo Request:网络诊断

使用:1,.ping命令 --- 链接        2.tracert命令 --- 用于路径追踪

eNSP

NetEngine AR6000系列路由器

华为S9706‌,是面向‌中型企业‌的‌核心路由交换机

VRP --- 通用路由平台

<Huawei>  ---- 用户视图,可以查看设备运行状态和统计信息

[Huawei]   ---- 系统视图,进行系统参数配置;进入更高级的其他视图

其他视图:接口视图、协议视图.....

高级视图可以执行低级视图的命令,但是低级视图无法执行高级视图的命令。

display --- 查看命令

undo --- 删除命令;在原本的配置命令之前,添加undo关键字

system-view --- 进入系统视图

sysname A ---修改设备名称

quit --- 退出到上一视图

save --- 保存当前正在运行的配置

华为设备物理接口编号命名规则:“槽位号/子卡号/接口序号”。

单板 --- 具备单一功能的电路板

主控板 --- 设备系统的管理和控制中心

槽位号 --- 主控板上为单板所预留的接口的编号

子卡号 --- 标识各个单板上所插入的子卡编号

接口序号 :分为单排和双排 

[Huawei]interface GigabitEthernet 0/0/0   ---- 进入GE0/0/0接口的配置视图

[Huawei-GigabitEthernet0/0/0]ip address 192.168.1.254 24 --- 配置接口IP地址及掩码信息 [Huawei]display ip interface brief --- 查看IP和接口的对应关系

DNS协议

DNS(Domain Name System,域名系统)是互联网的一项核心服务,主要用于实现域名与IP地址之间的相互映射,使人们能够通过易于记忆的域名(如www.baidu.com)访问互联网资源,而无需记住复杂的数字IP地址(如220.181.38.148)‌

DNS服务器 ---> 用来记录域名和IP地址的映射关系

也叫域名服务器

配置

启动服务器:点服务器信息,点HttpsServer,点文件根目录最后面的三个点,随便选一个地址,点启动。

启动客户端:先完成基础配置,点客户端信息,点HttpClient,输入地址,点获取

先在客户端完成域名服务器的配置

DNS服务器:先完成基础配置,在点服务器信息,在DNSServer下完成主机域名和IP地址(192.168.2.1)的规划,点击添加,点击启动

Telnet协议

利用TCP协议,通过TCP与网络设备建立连接,通过这条连接向网络设备传输命令并且被网络设备执行。
应用层协议,是基于TCP协议实现的,端口号23。
任何应用层协议的基础都是基于网络实现的,所以必须在保证网络可达的前提条件下,完成更高层面协议配置操作;而所谓的网络可达--->指的是IP层面。

配置

Telnet配置 --- 是那台设备需要被远程登录管理,在那台设备身上进行配置

该图中AR1为Telent,AR2为PC

[Telnet]user-interface vty 0 4 ---开启用户接口空间,可以同时连接5个用户(0到4)

[Telnet-ui-vty0-4]authentication-mode aaa --- 选择使用AAA框架作为VTY接口用户接入的认证 模式

[Telnet]aaa --- 进入AAA配置视图

[Telnet-aaa]local-user huawei password cipher 123456 ---创建一个huawei用户,密码为 123456 [Telnet-aaa]local-user huawei privilege level 15 ---设定huawei用户的权限等级为15

华为体系中,所有命令被分为4个等级(0-3)

零级命令(参观级)   一级命令(监控级)  

二级命令(配置级)   三级命令(管理级)

用户权限级别(0-15级)需与命令级别匹配‌

0级用户:仅能执行0级命令。
1级用户:可执行0-1级命令。
2级用户:可执行0-2级命令。
3-15级用户:可执行0-3级命令‌

[Telnet-aaa]local-user huawei service-type telnet --- 设置huawei用户必须通过telnet 协议来登录设备

[Telnet-aaa]display this ---展示当前视图下的配置内容

<PC>telnet 192.168.1.254             -------远端被管理设备IP

     Press CTRL_] to quit telnet mode

     Trying 192.168.1.254 ...       -----尝试连接,但是对方没有回应

     Connected to 192.168.1.254 ...     -------对方回应,正在建立连接

     Login authentication

     Username:huawei     ---账号

     Password:     ---密码信息,密码信息不显示

DHCP --- 动态主机配置协议

是用来给终端设备分配网络参数的。

C/S架构,属于应用层协议,基于UDP(端口号67/68)完成

报文类型

有八中报文类型,其中6种是较为常用的

discover报文:客户端主动寻找服务器使用的,该报文是广播报文

offer报文:DHCP服务器回复客户端的discover报文,该报文会携带网络参数信息(前提:本地存 在)。

request报文:客户端主动向服务器申请IP地址的报文。

ack报文:服务器对客户端请求信息的确认。

nak报文:服务器对客户端请求信息的拒绝;该报文在华为体系中不存在,服务器默认不发送。 release报文:客户端主动发送给服务器,要求释放IP地址。

decline报文:当客户端检测到IP地址冲突时,发送给服务器的报文。

网络中,可能存在某些终端通过静态方式配置IP地址,而这些配置的IP地址服务器并不知晓, 导致服务器在分配IP地址时,重复分配。

解决方式:客户端收到ACK报文后,会连续发送三次免费ARP报文,如果没有回复,则 正常使用该IP地址;如果收到回复,则使用decline报文给服务器发送信息,并且本地重新发送discover报文申请IP地址。

inform报文:当客户端获取到IP地址后,通过该报文获取其他网络参数,如掩码、网关等信息;但 是该报文在华为体系不存在;原因是因为华为体系中,在offer报文内部就已经携带了所有参数信 息。  

DHCP租期

在申请到网络参数后,会保存三个计时器

租期更新计时器

默认网络参数的租期时间为24小时。

当租期时间超过50%,客户端会主动单播发送request报文向服务器申请IP地址续租。

租期重绑定计时器

当客户端在续租过程中,因为某些原因导致服务器没有收到续租报文或者服务器本身故障,此时触发二次续租行为。

当租期超过87.5%时,进行二次续租。

此时,客户端认为服务器不可用,客户端广播发送request报文进行续租。

租期失效计时器

什么时候客户端不能使用该IP,此时租期失效。

PC主动放弃IP地址。

PC在租期到期之前都没有收到服务器的ACK报文;重新通过discover报文在网络中寻找 DHCP服务器。  

配置

现今,一般都是让路由器或交换机充当DHCP服务器。

基本配置:

[DHCP Server]dhcp enable   ---启动DHCP协议

[DHCP Server]ip pool aa ---创建一个IPv4的地址池,名称为aa

地址池:待分配IP地址的集合

[DHCP Server-ip-pool-aa]network 192.168.1.0 mask 24 --- 设置待分配的IP地址范围

network命令后,必须使用主机位全0的IP地址,mask参数后续跟掩码数值

[DHCP Server-ip-pool-aa]gateway-list 192.168.1.254 ---编写网关信息 该信息,必须与PC所在广播域的路由器接口IP相同

[DHCP Server-ip-pool-aa]dns-list 8.8.8.8 ---设置DNS信息

[DHCP Server]interface GigabitEthernet 0/0/0

[DHCP Server-GigabitEthernet0/0/0]ip address 192.168.1.254 24

[DHCP Server-GigabitEthernet0/0/0]dhcp select global --- 在接口激活处理DHCP报文的功能

--------完成上述配置,即可以让PC获取IP-------------------------

对pc1点DHCP,再点应用,即可完成配置

输入ipconfig即可查看是否完成配置

特殊配置:

当某些情况,不想让部分IP地址被分配出去时,可以执行地址排除操作

[DHCP Server-ip-pool-aa]excluded-ip-address 192.168.1.10 192.168.1.20 --- 排除IP地 址

第一个IP代表起始,第二个IP代表终止;

想要修改租期时间

[DHCP Server-ip-pool-aa]lease day 0 hour 0 minute 10   --- 将租期时间修改为10分钟

需求:想给某一个PC分配固定的IP地址

[DHCP Server-ip-pool-aa]static-bind ip-address 192.168.1.100 mac-address 5489- 981B-0BBE 给MAC为5489-981B-0BBE地址的终端固定分配192.168.1.100这个IP地址

DHCP协议自身限制:因为报文交互过程中,存在广播行为,故需要要求DHCP服务器与终端处于相同广播域。 --- 解决方式:DHCP中继代理

静态路由

[r1]display ip routing-table --- 查看路由器的全局路由表

路由项中目的地(Destination/Mask)、下一跳(NextHop)、出接口(Interface)被誉为是路由项的三要素。一般而言,一个路由项必须存在着三 要素信息,才可以被认为是一条可用的路由信息。

目的地必须为网段信息,下一跳必须为数据转发过程中,下一台设备的入接口IP地址。

路由器数据转发原理:将收到的报文中的目的IP地址与路由表中的每一条路由项进行对比,如果存 在匹配成功的路由项,则按照该路由项的指示进行数据转发,否则丢弃报文。如果路由表中存在多条路 由项满足匹配,则会按照“最长掩码匹配规则”来进行路由项筛选。

通常情况下,一条路由项还存在其他参数:

Flags:标志字段 ; R表示递归   D表示下载fib表

可以通过    display  fib    查看

正常情况下fib表和路由表是实时同步的,在正常网络环境中,只需要查看路由表即可

Proto:协议,指路由来源 --- 路由表中的路由项。与优先级强相关

问:路由来源,路由器是如何获取的

1.设备自动发现 --- 直连路由
      直连路由产生条件:     1. 接口双UP       2. 必须配置IP地址
2.手工配置 --- 静态路由
3.路由器之间交互报文获取 --- 动态路由

Pre --- 优先级:代表一条路由信息的优先度;用来进行路由项对比使用,优先级数值越小,该条路 由信息的优先度越高。

Cost --- 度量值(开销):是来衡量多条来源一致,优先级一致的路由信息的成本,一般而言,成本越低,该路由项优先度越高。
开销值对比必须是同一个路由协议才有意义。
优先级和开销值是选择出本地最优的路由,并将其加载到路由表中;而最长掩码匹配规则,是在数据转发匹配的多条路由表中已经存在的路由信息中选择最好的路由进行指导转发。


 配置

[r1]ip route-static 172.16.0.0 16 10.0.0.2 --- 添加静态路由

                             网络地址   掩码   下一跳

下一跳必须填写为流量到达最终目的地的过程中,经过的下一台设备的入接口的IP地址。
路由器获取到一条静态路由后,会对静态路由中的 下一跳 地址进行验算,来计算本地是否可以到达这个下一跳地址,如果可以到达,则认为这条静态路由有效,加载到路由表中;否则认为无效,不适用这条路由。
路由项的下一跳属性存在两种填写方式:
     本地出接口IP地址 --- 代表目的地与出接口直连
     下一台设备的入接口IP地址 --- 代表目的地与本地非直连
路由器构造的ARP报文格式:
  1. 如果NextHop = 出接口IP,则使用原始报文中的目的IP来构造ARP报文

  2. 如果NextHop ≠ 出接口IP,则使用NextHop属性数值来构造ARP报文

课堂练习

https://blog.csdn.net/cc4422bb/article/details/156131984?sharetype=blogdetail&sharerId=156131984&sharerefer=PC&sharesource=cc4422bb&sharefrom=mp_from_link

静态路由协议的扩展配置

等价路由

当路由器访问同一个目标网段时,具备多条来源一致,开销值相同的路由信息,可以让流量拆分后 沿多条路径进行传输,达到叠加带宽的效果,减少单一链路数据传输的压力。

[r1]ip route-static 192.168.2.0 24 12.1.1.2

[r1]ip route-static 192.168.2.0 24 12.0.0.2

目标相同,但下一跳不同的配置思路。

查看路由表:

当路由器收到连续的具备 强关联关系 的数据包时,如果在进行数据转发时匹配的是等价路由,则会 将使用轮询的方式转发数据报文。 这种转发行为被称为负载分担。

轮询:先从12.1.1.2发送,再从12.0.0.2发送,再从12.1.1.2发送,以此类推

强关联关系指五元组相同 

五元组指源目IP、源目MAC、协议字段

环回接口

环回接口是一个虚拟接口,一般是用于进行网络测试或一些协议使用。

[r1]interface LoopBack 0 ---创建一个环回接口,环回接口的编号从0到1023 

[r1-LoopBack0]ip address 1.1.1.1 24

环回接口不会出现故障,永远都是双UP状态。  

手工汇总

当路由器需要配置多条路由项时,可以通过CIDR技术进行子网汇总,减少路由表表项数量,降低 CPU运算负载,提高转发效率;以及减少管理员维护难度。

CIDR前提条件:1.母网相同;2.掩码一致

CIDR规则:1.取相同;2.去不同。

172.16.1.0/24   172.16.2.0/24   172.16.3.0/24

汇总:172.16.0.0/22

[r1]ip route-static 172.16.0.0 22 12.0.0.2

目标网段为汇总后的网段

路由黑洞

在手工汇总过程中,可能会包含一些网络中实际不存在的网段,造成流量有去无回的现象,浪费了 链路资源。流量被那一台设备丢弃,则那台设备称为黑洞路由器

例如:pc1向172.16.0.0/24发送报文,传输到了AR2,但AR2没有这个网段,就会将这个报文丢弃

(原因:手工汇总扩大了自身的网段)

 缺省路由(默认路由)

一条不限定目标的路由,即目标网段为0.0.0.0/0;代表所有网络

一条用来兜底的路由;当设备存在缺省路由时,如果其他任何路由都没有匹配成功数据报文,则该 数据包会被路由器按照缺省路由的指示进行数据转发。

[r2]ip route-static 0.0.0.0 0 12.0.0.1

缺省路由永远是路由器进行数据转发时,最后一个考虑的路由项。 --- 因为最长掩码匹配规则。

注意:缺省路由在网络中的方向必须一致。   原因:避免形成环路

箭头表示缺省路由方向,方向不一致就会形成环路

空接口防环

用来防止路由环路的;

环路来源:当黑洞路由器和缺省路由相遇时,时常会出现路由环路。

解决方案:在存在黑洞的路由器上配置一条指向汇总网段的空接口路由。

[r2]ip route-static 172.16.0.0 22 NULL 0  --- 空接口路由

Null 0:空接口,当报文被转发到空接口,则认为会被丢弃

例如:

AR2有172.16.1.0/24   172.16.2.0/24   172.16.3.0/24   172.16.0.0/22   0.0.0.0/0

pc1发送172.16.0.1/24发送报文,会匹配172.16.0.0/22,因为该网段配置了NULL0,会被丢弃

pc1发送172.16.1.1/24发送报文,会匹配172.16.1.0/24,正常转发

原因:最长掩码匹配规则

浮动静态路由

通过修改路由项的优先级,实现对路由项的备份;一般而言,会将路由的优先级改大;

数字越小,优先级越大

[r1]ip route-static 10.10.10.0 24 12.0.0.2

[r1]ip route-static 10.10.10.0 24 12.1.1.2 preference 70 --- 将该路由的优先级修改为 70

练习

动态路由

动态路由 --- 路由器自身根据网络中链路和节点的信息进行自动调整,使用某种算法自主生成路由。

自治系统 --- AS

定义:由单一的机构或组织所管理的一系列IP网络设备所构成的集合。
进行网络分块化,有利于对网络进行管理。
每一个AS区域都有一个编号(ASN),ASN由16位二进制构成;范围是 1-65535,是由IANA组织分配。
AS内部运行相同的路由协议,路由协议运行的边界就是AS边缘。
AS内部使用的动态路由协议 --- 内部网关协议(IGP)
AS之间使用的动态路由协议 --- 外部网络协议(EGP)


动态路由协议分类

1. 按照范围分
IGP
     代表:RIP、OSPF、ISIS、EIGRP
EGP
     代表:BGP
2. 针对IGP协议分类 --- 按照协议特点
距离矢量型协议 --- DV --- 共享路由表
         例如:RIP、EIGRP
链路状态型协议 --- LS --- 共享拓扑
        例如: OSPF、ISISe
3. 针对IGP协议分类 --- 按照是否携带真实掩码
有类别路由协议 --- 不携带真实掩码(默认是按主类分址) --- RIPv1
无类别路由协议 --- 携带真实掩码 --- 其他所有路由协议 

RIP --- 路由信息协议

基本概念

版本

RIPv1 --- IPv4

RIPv2 --- IPv4

RIPng --- IPv6

是应用层协议,是基于UDP协议封装,端口号为520。

RIP使用跳数作为度量值Cost,最大跳数为15;16认为不可达。

开销值越小路由越优。

开销值计算方式 : 数据包中传递的开销值 = 本地开销值 + 1

优先级为100

  RIP算法 --- 贝尔曼福特算法

当接收到的数据包中包含本地路由表中不存在的路由项,则直接将其加载到本地路由表。

当接收到的数据包中包含本地路由表中已存在的路由项,且下一跳地址相同,则将数据包中的路由 更新到本地路由表。(更新计时器,重置老化时间)

当接收到的数据包中包含本地路由表中已存在的路由项,且下一跳地址不同,则对比Cost值,若本 地路由表Cost较大,则将数据包中的路由加载到本地。

当接收到的数据包中包含本地路由表中已存在的路由项,且下一跳地址不同,则对比Cost值,若本 地路由表Cost较小,不进行更新。

RIP数据包

请求报文 --- 启动RIP协议后,会发送的报文,目的是请求邻居的路由表

应答报文 --- 携带具体路由信息的报文

更新机制

周期更新:设备没经过30秒,会将本地路由表附带在应答报文中向外发送;保活和确认。

触发更新:当某一条路由项发生改变时,仅仅发送这一条路由项。  

RIP计时器

更新计时器

每台路由器都会存在一个该计时器,时间为30秒。

当该计时器=0时,从所有接口向外通告RIP应答报文。

无效计时器

每台路由器的每一条路由项都会存在一个无效计时器,时间为180秒。

每一次收到应答报文后,且该报文包含路由信息,则将该路由信息的无效计时器刷新为180 秒。 如果该计时器=0,则认为该路由项无效。即目标不可达。

此时将该路由的Cost设置为16,且立即向该路由向外通告。

垃圾收集计时器

当一条路由项被认为是无效路由时,即无效计时器=0时,则此时启动 垃圾收集计时器 ,该计时 器120秒。

当该计时器=0时,该路由信息才会被删除。  

RIP的防环手段

1. 触发更新:有一定的防环效果,但是不能完全避免环路;

2. 水平分割:从此口进,不从此口出;(从该接口接受到的信息,不能在发送出去)

3. 毒性逆转:从此口进,从此口出,但是会将该路由的Cost设置为16

水平分割和毒性逆转是互斥的;默认使用的是水平分割机制,如果同时开启两个机制,按照毒性逆 转机制。  

RIP配置

[r1]rip 1 --- 启动RIP协议,进程号=1

进程号仅具备本地意义,用于在本地区分不同的RIP协议。

[r1-rip-1]version 1 --- 选择版本

[r1-rip-1]network 192.168.1.0 ---宣告;主类宣告

[r1-rip-1]network 12.0.0.0

宣告的含义:1.激活接口(被激活的接口才能收到RIP报文);2.发布路由(被激活接口所在的网段路由 才会被装载到应答报文中向外通告)。

作为初学者:每一个接口都必须被宣告

[r1]rip 1 --- 启动RIP协议,进程号=1 进程号仅具备本地意义,用于在本地区分不同的RIP协议。 [r1-rip-1]version 2 --- 选择版本

[r1-rip-1]undo summary --- 关闭自动汇总

[r1-rip-1]network 192.168.1.0 ---宣告;主类宣告

[r1-rip-1]network 12.0.0.0

Route Tag:路由标记 --- 区分路由信息,进行路由管理。

Next Hop:下一跳,默认为0.0.0.0;用于解决次优路径问题。

当Next Hop=0.0.0.0时,则接收方对于该路由的下一跳地址从源IP来择取

当Next Hop≠0.0.0.0时,则路由的下一跳为该属性参数

RIPv1和RIPv2区别

RIPv1是广播发送数据报文,不携带真实掩码信息,导致接收方按照主类学习路由。

RIPv2是组播224.0.0.9发送数据报文,携带真实掩码,接收方按真实路由学习,且具备自动汇总和 手工认证功能。  

RIP优缺点

1. 优点 --- 配置简单

2. 缺点 选路不佳 占用资源较多 收敛速度慢 仅支持小规模

RIP扩展配置

1. 手工汇总

需要先去宣告明细网段,然后再进行汇总操作。

[r3]interface GigabitEthernet 0/0/0

[r3-GigabitEthernet0/0/0]rip summary-address 172.16.0.0 255.255.252.0 -- - 设置汇总后的路由信息为172.16.0.0/22

从GE0/0/0接口发送应答报文时,发送汇总路由,不再发送明细路由。

但是对于其他接口而言,还是会发送明细路由。

2. 缺省路由

动态路由中,缺省路由时被发布出来的;将某一台设备作为缺省路由的终点,从该终点向外发 布缺省路由,来让全网中所有运行RIP协议的设备学习到该路由,且该路由信息最终都会指向 终点设备。

在一个动态路由网络中,一般只会选择一台设备来发布缺省路由。防止环路产生。

[r1]rip 1

[r1-rip-1]default-route originate --- 发布缺省路由

该命令只会让后续其他RIP设备学习到缺省路由,但并不会让自己本地产生一条缺省路由。

3. 静默接口

配置了静默接口命令的接口,无法向该接口主动发送RIP数据报文,只能被动接收,一般用于连接用户(PC)的接口。

[r1]rip 1

[r1-rip-1]silent-interface GigabitEthernet 0/0/2 --- 设置GE0/0/2为沉默接口

4. 手工认证

用来进行路由器之间身份核实的;

需要在双方相连的接口上进行配置。

认证模式:1.简单认证;2.MD5认证。

当双方的认证方式相同,且密码相同时,即为认证通过。

简单认证

[r1]int g 0/0/0

[r1-GigabitEthernet0/0/0]rip authentication-mode simple cipher 123456

[r2]int g 0/0/0

[r2-GigabitEthernet0/0/0]rip authentication-mode simple cipher 123456

---该接口收发RIP报文时,需要认证,认证方式为simple,密码为123456

MD5认证

[r2]int g 0/0/1

[r2-GigabitEthernet0/0/1]rip authentication-mode md5 nonstandard plain 123456 1

[r3]int g 0/0/0

[r3-GigabitEthernet0/0/0]rip authentication-mode md5 nonstandard plain 123456 1

nonstandard --- 代表标准的MD5报文结构

plain --- 代表密码保存方式

最后的数字1, --- 代表MD5的Key ID,双方必须一致。

5. 加快收敛 --- 减少计时器时间

[r1]rip 1

[r1-rip-1]timers rip 10 60 40

修改时间分别为更新计时器、无效计时器、垃圾收集计时器,倍数关系必须一致   1:6:4

全网都需要修改;原因:假设R1路由器的无效计时器为10秒,而R2路由器未修改,则R2路由 器更新计时器为30秒,会导致R1在每一次收到更新报文后的10秒内可以使用路由,剩余20秒 不能使用。

练习

https://blog.csdn.net/cc4422bb/article/details/154876466?fromshare=blogdetail&sharetype=blogdetail&sharerId=154876466&sharerefer=PC&sharesource=cc4422bb&sharefrom=from_link

OSPF --- 开放式最短路径优先协议

基本概念

是典型了IGP协议、链路状态型协议(传递拓扑信息)、无类别路由协议;

OSPF使用算法 --- SPF算法;

OSPF可以被理解为是传输层协议 --- 跨层封装协议;OSPF基于IP协议封装,协议号89。

OSPF的优先级=10;

OSPF的度量值(接口开销) = 参考带宽(100Mbps)/实际带宽

OSPF版本:OSPFv2、OSPFv3(IPv6)

协议特点:

OSPF传递的不是路由信息,而是拓扑信息,准确来说是被包含在LSA(链路状态通告)当中进行传递 的。

取消周期更新机制;OSPF更新方式:1.触发更新;2.30min周期链路刷新。

OSPF更新地址:使用组播进行更新,更新地址为224.0.0.5和224.0.0.6。  

OSPF区域化结构划分

区域划分用途:1.限制LSA的传播范围;2.减少LSA的数量。

区域划分特点:区域内部传递拓扑信息,区域之间传递路由信息。

每个区域都存在一个编号

区域ID --- 32bit组成;一般表示形式为点分十进制,或者是十进制表示。

区域0被称为骨干区域(有且只有一个),其他区域被称为非骨干区域。

区域划分规则:必须要满足的条件

1. 骨干区域唯一,是必须存在骨干区域 

2. 所有的非骨干区域必须和骨干区域直接相连

区域划分实际上是根据路由器接口来进行划分的。这台路由器被称为ABR设备。

区域边界路由器(ABR) --- 当某台设备同时属于连接在多个区域,且至少有一个接口连接在骨干区域 时,被认为是ABR设备。 --- 作用:ABR设备可以将区域内部的拓扑转换为路由信息,并将这些路由信息 发送给其他区域。  

OSPF数据包

5种数据包、7种状态机、2种设备关系、3种接口角色以及3张表

Hello包

存在一个参数,Router-ID(RID)

用来标识路由器身份,该参数全网唯一。

一般使用IP地址来表示。

工作:发现、建立OSPF邻居关系,进行周期保活。

10秒发送一次hello报文,来确认邻居的存在。

hold-time计时器,时间为hello-time的四倍(40秒),当hold-time时间超时后本地还没有收到对方发送的hello报文,则本地认为邻居不存在。

DD包 --- 数据库描述报文

包含了所有拓扑信息的目录信息,本质是LSA的摘要信息。

LSR包 --- 链路状态请求

根据DD报文的内容,本地向对方请求未知的LSA信息。

LSU包 --- 链路状态更新

根据对方发送的LSR,本地将完整的LSA信息包含在LSU报文中传递给对方。

LSAck包 --- 链路状态确认报文  

OSPF状态机

down --- 关闭状态

没有启动OSPF协议时;一旦启动OSPF协议,则进入下一个状态,并发送出hello报文。

init --- 初始化

当收到的hello报文中,包含有本地的RID,则进入下一个状态。

2-way --- 双向通信状态

邻居关系建立的标志。

条件匹配:匹配成功,则进入下一个状态(进入邻接关系建立过程);如果匹配失败,则停留在邻 居关系(2-way状态),设备之间仅使用hello报文进行保活。

exstart --- 预启动

使用未携带数据的DD报文进行主从关系选举。

其中RID数值大的设备为主设备,先进入下一个环节。

该过程确定了主设备,而后续在进行LSA摘要共享时,两者使用的序列号数值由主设备确认。

该序列号用于隐性确认机制;用来确认本地传输的目录信息没有丢失。

exchange --- 准交换

使用携带LSA摘要信息的DD报文进行目录共享。

两者进行报文交换时,一次只能发送一个DD报文;因为一个DD序列号只能用一次。

loading --- 加载

当本地收集完邻居的LSA摘要后,进入该状态。

使用LSR/LSU/LSAck三种报文,来获取未知的完整LSA信息。

LSAck报文为显式确认机制。

full --- 转发

当本地获取到所有的未知LSA后,进入full状态。

代表邻接关系建立的标志。

因为此时是收集完全网的LSA,但是设备还需要将LSA通过SPF算法转换为路由信息。

  条件匹配

类似于选举过程 --- 选举一个负责人;目的:在一个广播域中,减少LSA的重复更新问题。

设备接口角色:

指定路由器 --- DR

备份指定路由器 --- BDR

其他路由器 --- DRother

DR负责收集该广播域中的所有设备的LSA信息,并负责将这些LSA信息打包传递给每一个设备;而 BDR是作为DR的备份。

角色关系:所有的设备与DR或BDR都会成为邻接关系;而DRother之间会成为邻居关系。

选举规则:1.对比接口优先级(0-255),默认为1,越大越优;2.对比RID,越大越优。选举时间最大 40秒;先选举DR,再选举BDR。

选举范围是同一个广播域中 --- 即如果某台路由器处于多个广播域,则该路由器可能存在多个接口角 色。

选举模式 --- 非抢占模式:即一旦选举成功,不因为新加入的设备而重新选举。

OSPF工作过程

设备启动OSPF协议,路由器A会向本地所有启动了OSPF协议的直连接口,使用组播224.0.0.5为目的 IP地址,来发送hello报文;hello报文中携带有全网唯一的RID数值。

之后,对端路由器B也将会回复hello报文,该hello报文中会携带路由器A的RID,此时A与B建立邻居 关系,并生成邻居表。

邻居关系建立后,邻居之间会进行条件匹配,匹配失败就停留在邻居关系,仅使用hello报文保活; 若条件匹配成功,则可以开始建立邻接关系。

邻居之间,通过共享空的DD报文信息,来进行主从关系选举,RID大的为主设备,从设备先使用携 带数据的DD报文向主设备共享本地LSA摘要信息;双方将LSA摘要信息共享完毕后,两者使用LSR来询问 未知LSA内容,对端使用LSU报文回复完整LSA信息,之后本地在使用LSAck报文进行确认。该过程收集 到的所有完整LSA信息,以及本地产生的LSA信息,将会被保存在数据库表(LSDB)中。

在之后,本地基于LSDB,启动SPF算法,计算有向图和最短路径树,计算完成后,将计算出的路由 信息全部保存在OSPF路由表中。此时,路由收敛完成。

最后,使用hello报文周期保活;并且每30min进行一次链路状态刷新。

结构突变

新增网段 --- 属于触发更新,通过LSU报文向外通告。

断开网段 --- 属于触发更新,通过LSU报文向外通告。

无法沟通 --- 因为hello报文每10秒发送一次,若40秒没有收到hello报文,则超出死亡时间,断开邻 居关系,删除从该邻居学习到的所有LSA信息。  

OSPF基础配置

[r1]ospf 1 router-id 1.1.1.1 --- 启动协议,进程号=1,RID=1.1.1.1

是手工配置RID;如果没有进行手工RID配置,则按照RFC标准进行择取:

选择本地最大环回接口IP地址>本地最大物理接口IP地址

[r1-ospf-1]area 0 --- 进入区域配置视图

宣告:下列方式二选一

a.精准宣告 --- 推荐使用

[r1-ospf-1-area-0.0.0.0]network 1.1.1.1 0.0.0.0 --- 相当于在激活IP为1.1.1.1 的接口

      1.1.1.1--->IP地址

      0.0.0.0--->反掩码

b.范围宣告

[r1-ospf-1-area-0.0.0.0]network 12.1.1.0 0.0.0.3

该命令代表激活本地所有IP处于12.1.1.0/30这个网段中的接口。

宣告的接口必须是在某一个区域中的。

掩码:连续的1+连续的0;1代表不可变,0代表可变。

反掩码:连续的0+连续的1;0代表不可变,1代表可变。

在华为体系中,华为规定,设备环回接口,不论掩码配置为多少,通过OSPF进行学习时,都会按照 掩码32的主机路由来进行学习。

OSPF路由的开销 = 从终点到本地所经过的所有设备的入接口Cost之和。

每一次配置完成后,注意查看每台设备的邻居简表,查看与周围的设备是否已经建立状态为Full的 邻居,如果连邻居都没有建立,那么就不可能获取LSA,也就不会根据LSA计算路由。

OSPF扩展配置

1. 修改OSPF路由的Cost --- 用来干涉OSPF路由选路

路由开销 = 所有入接口的Cost之和。

接口Cost = 参考带宽/实际带宽

修改参考带宽

[r1]ospf 1

[r1-ospf-1]bandwidth-reference 10000 ---修改参考带宽为10000Mbps

修改实际带宽

[r1-GigabitEthernet0/0/0]speed ? ---模拟器不支持

 10   10M port speed mode

 100   100M port speed mode

 1000 1000M port speed mode

直接修改接口Cost --- 较为常用

[r1-GigabitEthernet0/0/0]ospf cost 50

2. 修改接口优先级 --- 干涉DR选举

[r1]interface GigabitEthernet 0/0/0

[r1-GigabitEthernet0/0/0]ospf dr-priority 10 --- 修改优先级

因为DR是非抢占性的,所以修改完优先级后,需要重置OSPF协议

reset ospf process ---重置OSPF进程

3. 缺省路由

在动态路由协议中,缺省路由是下发的,即本地做配置,其他设备会获取到缺省路由,本地不 会添加缺省路由到路由表中。只会影响他人,不会影响本地。

非强制性下发:

[r1-ospf-1]default-route-advertise

前提:要求本地路由器的路由表中必须存在缺省路由,否则无法正常下放。

强制性下发:

[r1-ospf-1]default-route-advertise always

O_ASE ---> 也是OSPF路由,只不过是OSPF域外路由信息,优先级为150。

4. 静默接口

OSPF的静默接口是不能接收,也不能发送。

[r1]ospf 1

[r1-ospf-1]silent-interface GigabitEthernet 0/0/1

5. 接口认证 --- 相互发送报文的时候认证 --- 5个报文都会认证。

[r2-GigabitEthernet0/0/1]ospf authentication-mode md5 1 cipher 123456

注意:链路两端设备都需要配置,密码保持一致,Key ID保持一致。 

练习与作业

https://blog.csdn.net/cc4422bb/article/details/154916754?fromshare=blogdetail&sharetype=blogdetail&sharerId=154916754&sharerefer=PC&sharesource=cc4422bb&sharefrom=from_link

交换技术

交换机工作过程:

1. 接口接收报文后,根据报文中的源MAC地址,以及接收报文的接口,编写本地的MAC地址表。 2. 根据收到的报文中的目的MAC地址,与MAC地址表中的映射关系进行对比,如果存在映射关系,则 单播转发数据,如果不存在,则进行洪泛操作。

安全问题

垃圾流量问题

随着广播域的扩大,日益严重。  

VLAN技术 --- 虚拟局域网

VLAN之间默认是不互通的。

VLAN数据帧格式 --- 802.1.Q数据帧

VLAN数据帧时在以太网数据帧的基础上,在源MAC地址之后添加一个4字节大小的802.1Q标签。 PC本身所产生的数据,是一个标签的以太网数据帧。由交换机在原本的数据帧中插入802.1Q 标签。

交换机负责在原始数据帧中,加入或剥离802.1Q标签。

VID --- VLAN ID:0-4095;使用范围:1-4094。

802.1Q标签用途:是告知交换机,该报文是属于哪一个广播域(哪个VLAN);即从哪里来的,应该去 哪里。

 VLAN的划分类型

基于接口的VLAN --- 最常用的

逻辑:在交换机接口上配置,将某一个vlan id赋予该接口,从该接口进入的数据帧都会被划分 到该vlan中。

基于MAC地址的VLAN

基于协议的VLAN

根据数据帧中的Type字段

  VLAN的端口类型

Access端口 --- 一般连接终端设备的接口

Trunk端口 --- 一般是交换机之间互联的接口

Hybrid端口 --- 同时具备Access和Trunk的特性,是华为私有的类型。    

VLAN配置

下图中,IP地址规划是因为做测试需求,真实网络环境中,一个vlan=一个广播域=一个独立的IP网 段。

1、在交换机上创建多个vlan

原本情况下,交换机会认为本地所有的接口都属于vlan 1这个广播域;而本地仅连接在一个vlan 1广播 域中。

目的:告知交换机,本地除了存在vlan 1以外,还存在其他广播域。

[sw1]vlan 2 --- 创建一个vlan 2

注意:该命令会进入vlan 2的配置视图,在IA阶段,不需要在该视图做任何配置,直接退出即可。 2、进行vlan划分 --- 将连接终端的接口划分到Access接口类型中

[sw1]interface GigabitEthernet 0/0/1

[sw1-GigabitEthernet0/0/1]port link-type access --- 修改接口类型为access

[sw1-GigabitEthernet0/0/1]port default vlan 2 --- 将该接口的默认vlan划分到vlan 2 中

3、配置Trunk干道 --- 配置交换机互联的接口

[sw1]interface GigabitEthernet 0/0/5

[sw1-GigabitEthernet0/0/5]port link-type trunk --- 修改链路类型

[sw1-GigabitEthernet0/0/5]port trunk allow-pass vlan 2 3 --- 设置该接口允许通过 的vlan信息

注意:默认情况下,Trunk干道是放通vlan 1的。

此时,Trunk干道的配置中,没有教修改PVID的命令。

默认情况下,所有接口属于hybrid类型,我们需要先将接口类型进行修改,然后再进行下一步操 作。

注意:修改接口类型时,必须让接口处于默认配置。

Access接口只能属于一个vlan,而Trunk接口可以属于多个vlan。

补充命令 --- 仅仅为了降低配置复杂度

[sw1]vlan batch 10 20 30 --- 批量创建vlan 10、20、30

[sw1]vlan batch 10 20 30 to 40 ---- 批量创建vlan 10、20、30到40

默认情况下,交换机所有接口都属于vlan 1。

PVID:端口默认vlan id

VLAN List:代表当前接口允许放通的VLAN ID

U:代表不携带标签发送数据。

T:代表携带标签发送数据。  

Access接口和Trunk接口的特性

在交换机内部,数据帧必须携带标签,否则交换机不会处理。
Access
发送数据 --- 只会发送与接口PVID相同的数据帧,会剥离802.1Q标签。
接收数据 --- 如果收到的数据帧中存在802.1Q标签,且标签=PVID,则直接接收;如果收到的数据帧没有802.1Q标签,则交换机为其添加802.1Q标签,标签数值 = PVID。
Trunk
发送数据 --- 如果数据帧中的标签 = VLAN List中的U列表,则剥离标签发送;如果数据帧中的标签 = VLAN List中的T列表,则携带标签发送;一般情况下都是携带标签发送数据。
接收数据 --- 如果收到的数据帧中存在802.1Q标签,且该标签存在于VLAN List中,则直接接收;如果收到的数据帧中不存在802.1Q标签,则交换机为其添加802.1Q标签,标签数值 = PVID。


 VLAN间通讯

vlan间通讯的配置,全部是基于VLAN基础配置之上完成。

多臂路由

[sw1]interface GigabitEthernet 0/0/4

[sw1-GigabitEthernet0/0/4]port link-type access

[sw1-GigabitEthernet0/0/4]port default vlan 2

[sw1]interface GigabitEthernet 0/0/5

[sw1-GigabitEthernet0/0/5]port link-type access

[sw1-GigabitEthernet0/0/5]port default vlan 3

--------上述配置,与VLAN配置一起完成---------------------------

4、vlan间通讯配置

[r1]interface GigabitEthernet 0/0/1

[r1-GigabitEthernet0/0/1]ip address 192.168.3.254 24

[r1]interface GigabitEthernet 0/0/0

[r1-GigabitEthernet0/0/0]ip address 192.168.2.254 24

路由器的物理接口,也是无法识别802.1Q标签的,所以交换机连接路由器的接口需要配置为Access 类型,传输数据时剥离标签传输。

单臂路由

子接口(Sub-Interface)是基于路由器以太网接口所创建的逻辑接口,以物理接口ID+子接口ID表 示;子接口继承了物理接口的特性,可以进行三层数据转发。

子接口不同于物理接口,该接口可以识别802.1Q标签,且可以对该标签进行操作;这种操作被称为 VLAN终结。 --- 原因:因为当前物理接口连接的交换机接口需要配置为Trunk类型,同时放通多个携带 标签信息的数据帧。

interface GigabitEthernet0/0/4

port link-type trunk

port trunk allow-pass vlan 2 to 3

---------与VLAN基础配置一起完成-------------

4、VLAN间通讯过程

[r1]interface GigabitEthernet 0/0/0.1 --- 代表创建一个子接口,接口ID为0/0/0.1,该接口 是逻辑接口

注意:必须保障物理接口的物理状态是up的,否则子接口无法真正有效。

[r1-GigabitEthernet0/0/0.1]ip address 192.168.2.254 24 ---配置IP

[r1-GigabitEthernet0/0/0.1]dot1q termination vid 2 --- 开启当前子接口处理802.1Q标签的 功能,且告知其处理的标签值=2;Dot1q协议就是802.1Q

该命令配置后,当前接口状态才会变为双UP,此时本地产生对应直连路由。

[r1-GigabitEthernet0/0/0.1]arp broadcast enable --- 开启子接口的ARP广播功能 子接口不具备主动发送ARP广播报文的能力。 

三层交换机的VLANIF接口转发

二层交换机 --- 仅具备二层交换功能的交换机

三层交换机 --- 除了具备二层交换机功能外,还支持通过三层接口(如VLANIF)实现路由转发功能 默认情况下,交换机的所有物理接口都是二层接口。

VLANIF接口是一个三层的逻辑接口,该接口支持VLAN标签的剥离和添加操作。

VLANIF接口编号含义:1.用来区分不同的VLANIF接口;2.代表该VLANIF接口能够处理的 VLAN标签。

配置

4、VLAN间通讯过程

[sw1]interface Vlanif 2 ---创建vlanif 2接口

[sw1-Vlanif2]ip address 192.168.2.254 24 --- 配置IP地址

默认交换机身上存在vlanif 1接口。

在创建vlanif接口之前,交换机必须完成vlan创建、以及接口vlan规划操作;因为如果没有创建 vlan,则无法创建对应的vlanif接口;而如果没有将部分vlan划分到物理接口中,则该vlanif接口物理 状态为down,因为此时对于该接口而言,无法收到对应的vlan报文。  

三层交换机参与下的三层通信流程

练习

ACL技术 --- 访问控制列表

网络安全技术、网络管理技术

ACL --- 本质是策略(对一个事务的处理方式);

对于网络中的流量,基本的处理方式:1.放通;2.拒绝。

ACL原理 --- 网络设备会根据事先设定好的报文匹配规则,对经过该设备的报文进行匹配,然后对报 文执行预先设定好的处理动作。

ACL功能

1. 访问控制 --- 在设备的流入或流出接口上,匹配流量,执行动作。

流量流入或流出方向是相对的概念。

动作:1.permit;2.deny。

2. 抓取流量 --- 因为ACL经常与其他协议共同使用,所以ACL一般只做流量匹配,而对应的动作由其他 协议完成。

ACL匹配规则:自上而下,逐一匹配,一旦匹配上则按照规则动作执行,不再向下匹配;如果没有 匹配上,则执行默认规则。

思科设备默认为拒绝所有流量。

华为设备默认为放通所有流量。  

ACL分类

基本ACL

编号:2000-2999

只能基于IP报文中的源IP地址、报文分片标记和时间段信息来定义规则。

高级ACL

可以基于IP报文的源目IP、协议字段、优先级、TCP源目端口号、UDP源目端口号等信息来定 义规则。

编号:3000-3999

二层ACL

编号:4000-4999

使用以太网数据帧信息定义。

用户自定义ACL --- 华为私有的

示例

在网络互联互通的基础上,在去进行ACL等网络安全操作配置。

需求一:允许Client1访问192.168.2.0/24网段,但是拒绝PC1访问。

分析:根据源来分析,故使用基本ACL即可。

基本ACL一般在配置时,尽量靠近目的。

1、创建ACL列表

[r2]acl 2000 --- 创建一个编号为2000的基本ACL列表

2、编写列表规则

[r2-acl-basic-2000]rule deny source 192.168.1.2 0.0.0.0 --- 拒绝源为192.168.1.1的数据报文 192.168.1.1---IP地址格式

0.0.0.0 --- 通配符

3、将ACL列表在接口调用

[r2]int g 0/0/1

[r2-GigabitEthernet0/0/1]traffic-filter outbound acl 2000 --- 在接口选择方向调用

通配符:0代表不可变,1代表可变。0和1可以自由穿插;通过通配符可以精确匹配某一个IP格式或 某一些IP地址。

如果在配置时,没有携带rule ID,则会自动添加,步长=5。

注意:ACL调用时,一个接口的一个方向只能调用一张ACL列表;但是同一张列表可以在多个接口 调用。

例1:

rule permit source 192.168.1.1 0.0.0.0

代表允许以源IP为匹配条件,IP地址=192.168.1.1的报文。

192.168.1.1 --- 11000000.10100100.00000001.00000001

0.0.0.0     --- 00000000.00000000.00000000.00000000

例2:

rule deny source 192.168.1.2 0.0.0.1

代表拒绝以源IP为匹配条件,IP地址=192.168.1.2或192.168.1.3

192.168.1.2 --- 11000000.10100100.00000001.00000010

0.0.0.1     --- 00000000.00000000.00000000.00000001

例3:

rule deny source 192.168.1.1 0.0.0.254

代表拒绝以源IP为匹配条件,IP地址在192.168.1.0/24范围内的所有单数IP地址

192.168.1.1 --- 11000000.10100100.00000001.00000001

0.0.0.254   --- 00000000.00000000.00000000.11111110

需求二:Client1可以访问Server1,但是不能访问PC2。

分析:目的不同,需要使用高级ACL完成

高级ACL配置时,需要更靠近源。

1、创建ACL列表 [r1]acl 3000

2、编写规则

[r1-acl-adv-3000]rule deny ip source 192.168.1.1 0.0.0.0 destination 192.168.2.1 0.0.0.0

--- 拒绝,以IP协议为基础,源IP=192.168.1.1,目IP=192.168.2.1的报文。

3、调用

[r1]interface GigabitEthernet 0/0/1

[r1-GigabitEthernet0/0/1]traffic-filter inbound acl 3000

需求三:允许Client1 ping 通Server1,但是不允许其通过HTTP协议访问成功。

[r1]acl 3100

[r1-acl-adv-3100]rule deny tcp source 192.168.1.1 0.0.0.0 destination 192.168.2.2 0.0.0.0 destination-port eq 80

--- 拒绝,以TCP协议为基础,源IP=192.168.1.1,目IP=192.168.2.2,目的端口=80(HTTP协议) [r1-acl-adv-3100]rule permit icmp source 192.168.1.1 0.0.0.0 destination 192.168.2.2 0.0.0.0

--- 允许,以ICMP协议为基础,源IP=192.168.1.1,目IP=192.168.2.2

[r1-GigabitEthernet0/0/0]traffic-filter outbound acl 3100

注意:如果需要进行协议的精确化规定,则不能使用IP协议,因为几乎所有高层协议都会使用到IP 协议。

练习

NAT技术 --- 网络地址转换

私网IP地址 --- 在IP地址空间中,A.B.C三类地址各有一部分地址,被单独提取出来,称为私网IP地址。

为什么要存在私网IP地址?

因为IPv4地址,42亿;

为了解决IPv4地址不足问题,让一部分地址进行重复,这一部分可以重复使用的地址就是私网IP地 址。

A --- 10.0.0.0-10.255.255.255(1个网段)

B --- 172.16.0.0-172.31.255.255(16个网段)

C --- 192.168.0.0-192.168.255.255(256个网段)

私网IP地址的特性就是可重复使用;

一般将使用私网IP地址传递信息的网络称为私网,将使用公网IP地址传递信息的网络称为公网;不管 是私网还是公网,在其网络内部,IP地址都必须具备唯一性。

公网中,不允许存在私网路由信息。

NAT作用:完成地址的转换,典型应用就是进行私网IP地址和公网IP地址的转换。

一般而言,广域网环境中的设备,是由运营商维护的,这些设备是具备所有的公网路由信息的。 一般在私网的边界路由器,即存在连接公网接口的路由器上,会编写一条指向ISP的缺省路由。  

NAT分类

静态NAT --- 一对一转换技术

是在路由器上建立并维护一张静态地址映射表,该表中记录了公网IP地址和私网IP地址的映射关系。

[r1]int g 0/0/0 --- 进入到边界设备连接公网的接口

[r1-GigabitEthernet0/0/0]nat static global 12.0.0.10 inside 192.168.1.1

编写一个映射关系,将公网IP12.0.0.1映射到私网IP192.168.1.1

注意:此时,不能使用出接口的IP地址

12.0.0.10 ---> 漂浮IP,没有设备在使用的IP地址,该IP必须是合法从运营商购买的IP地址;并且 该IP地址必须与出接口处于同一个网段。

动态NAT --- 多对一或多对多

多个私网IP地址,共同使用同一个公网IP地址,但是在同一时刻,还是一个公网IP对应一个私网IP地 址;数据访问是需要进行排队的,即上一个流量回来后,下一个流量才可以被发送出去。

为了解决排队上网问题,NAT技术升级为NAPT技术;NAPT--->网络地址端口转换技术,即同时转 换地址和端口信息。

此时的NAT表单,就不再局限于私网IP和公网IP,也会携带上端口号。

1、配置公网IP地址池

[r1]nat address-group 1 12.0.0.10 12.0.0.10

创建组号为1的地址池,起始IP=12.0.0.10;终止IP=12.0.0.10

注意:IP地址必须是连续的

2、ACL抓取流量

[r1]acl 2000 --- 使用基本ACL即可

[r1-acl-basic-2000]rule permit source 192.168.1.0 0.0.0.255

注意:必须是允许操作。

3、将ACL和公网地址池绑定

[r1]int g 0/0/0

[r1-GigabitEthernet0/0/0]nat outbound 2000 address-group 1

同时也会进行端口转换,转换时,是随机的。

如果在该命令后,添加no-pat参数,则代表不进行端口转换,仅进行IP地址转换

NAPT技术就是网络中最常见的,使用最广泛的NAT技术。

NAPT维护的表单--->源端口号和私网IP地址的映射关系。

在华为中,将NAPT技术,升级为Easy IP --- 使用路由器出接口IP作为NAT地址组的NAPT技术。

1、ACL抓取流量

[r1]acl 2000 --- 使用基本ACL即可

[r1-acl-basic-2000]rule permit source 192.168.1.0 0.0.0.255

注意:必须是允许操作。

2、在接口调用

[r1]int g 0/0/0

[r1-GigabitEthernet0/0/0]nat outbound 2000

目的NAT --- 端口映射(NAT Server)

作用:将企业内部的某台私网设备,映射到公网环境;保证用户来访问这个公网IP地址时,就相当 于在访问这个私网设备。

[r2]int g 0/0/0 --- 进入到连接公网的接口

[r2-GigabitEthernet0/0/0]nat server protocol tcp global current-interface 80 inside 172.16.1.100 80

---做NAT Server,传输协议为TCP协议,公网IP=当前接口配置IP,公网端口=80,私网 IP=172.16.1.100,私网端口=80

同时转换目的IP和目的端口。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值