(편집하다)
아래 답변에서 볼 수 있듯이 내부-> 외부가 예상대로 작동하는 것처럼 보이지만 외부-> 내부는 실제로 그렇지는 않지만 OP가 제안한대로 모든 것을 허용합니다.
NAT 라인에 '가역'을 추가하면 외부-> 내부의 경로 맵을 준수하기 시작하지만 불행히도 포트와 작동하지 않는 것 같습니다.
- ip 모든 호스트 허용 194.100.7.226 작동
- 모든 작품을 TCP로 허용
- tcp 어떤 eq 80 도 일치하지 않습니다, 작동하지 않습니다
- tcp 모든 eq 80 일치를 허용하고 작동하지 않습니다
- tcp 모든 eq 80 호스트 194.100.7.226 일치를 허용하고 작동하지 않습니다
- tcp 모든 eq 0 호스트 허용 194.100.7.226 작동
'194.100.7.226'에서 나는 'telnet 91.198.120.222 80'을하고 있습니다. 즉, 내 소스는 194.100.7.226입니다 : 임시 대상은 91.198.120.222:80입니다. 예제 # 1이 작동 함에 따라, 리버시블이 실제로 ACL을 '반전' 한다고 결론 지을 수 있으며 , 이는 양방향으로 동일한 방식으로 작동합니다.
연결이 일치하지만 작동하지 않으면 '로그 입력 줄을 거부하십시오.
7 월 7 일 07 : 58 : 59.118 UTC : % SEC-6-IPACCESSLOGP : list MOO denied tcp 91.198.120.2 (0) (Tunnel101)-> 194.100.7.226 (0), 1 패킷
따라서 실제로 L4 프로토콜 유형이 전송되는 것처럼 보이지만 NAT 반전 중에는 포트가 전송되지 않습니다. 따라서 외부-> 내부 범위는 작동하지 않습니다.
질문 Cisco 867 전달 UDP 포트 범위 에서 제안한 것처럼 외부-> 내부에서 작동합니다.
ip nat pool MOO 91.198.120.2 91.198.120.2 prefix-length 30 type rotary
ip nat inside destination list MOO pool MOO
ip access-list extended MOO
permit tcp any any range 22 100
deny ip any any log-input
외부 IP를 잘 제어하지 못하기 때문에 약간 빈민가입니다. 풀은 내부 IP이고 외부 IP는 라우터 외부 IP입니다.
포트 내부 및 외부 작업의 원래 답변 :
ip nat inside source static 91.198.120.2 91.198.120.222 route-map MOO
!
ip access-list extended MOO
permit icmp any any
permit tcp any any range 22 telnet
!
route-map MOO permit 100
match ip address MOO
!
route-map MOO deny 200
!
@ 91.198.120.2 내가하고있는 일 :
- 텔넷 테스트 호스트 22
- 텔넷 테스트 호스트 23
- 텔넷 테스트 호스트 24
testhost에서 나는 볼 수 있습니다 :
1 0.000000 91.198.120.222 -> 194.100.7.226 TCP 74 50925 > ssh [SYN] Seq=0 Win=14600 Len=0 MSS=1350 SACK_PERM=1 TSval=7995067 TSecr=0 WS=128
2 9.838471 91.198.120.222 -> 194.100.7.226 TCP 74 41586 > telnet [SYN] Seq=0 Win=14600 Len=0 MSS=1350 SACK_PERM=1 TSval=7997586 TSecr=0 WS=128
5 16.773181 91.198.120.2 -> 194.100.7.226 TCP 74 53307 > 24 [SYN] Seq=0 Win=14600 Len=0 MSS=1350 SACK_PERM=1 TSval=7999327 TSecr=0 WS=128
에 테스트 :
bu.ip.fi#sh ver | i ^Cisco
Cisco IOS Software, C880 Software (C880DATA-UNIVERSALK9-M), Version 15.1(2)T5, RELEASE SOFTWARE (fc1)
Cisco 881G (MPC8300) processor (revision 1.0) with 236544K/25600K bytes of memory.
bu.ip.fi#