端口转发
端口转发概述
可以将外部 IP 地址和端口与专用网络中的 IP 地址和端口进行映射。MS-DPC、MS-100、MS-400 和 MS-500 多服务 PIC 支持这种称为端口转发的映射。从 Junos OS 17.4R1 版开始,MS-MPC 和 MS-MIC 也支持端口转发。
端口转发允许更改数据包的目标地址和端口,以便到达网络地址转换 (NAT) 网关中的正确主机。根据从始发主机接收数据包的端口号,转换有助于到达伪装网络(通常是专用网络)中的主机。此类目标的一个示例是专用网络中公共 HTTP 服务器的主机。您还可以在不转换目标地址的情况下配置端口转发。端口转发支持与端点无关的映射 (EIM)、与端点无关的填充 (EIF) 和地址池配对 (APP)。
端口转发仅适用于 FTP 应用程序级网关 (ALG),不支持通过 IPv4 基础架构提供 IPv6 服务的技术,如 IPv6 快速部署 (6rd) 和双堆栈精简版 (DS-Lite)。端口转发仅 dnat-44 支持 twice-napt-44 IPv4 网络。
端口转发的优势
允许远程计算机(如 Internet 上的公共计算机)连接到隐藏在专用网络中的特定计算机的非标准端口。
配置静态目标地址转换的端口转发
您可以使用端口转发配置目标地址转换。端口转发允许更改数据包的目标地址和端口,以便到达网络地址转换 (NAT) 网关中的正确主机。MS-DPC、MS-100、MS-400 和 MS-500 多服务 PIC 支持端口转发。从 Junos OS 17.4R1 版开始,MS-MPC 和 MS-MIC 也支持端口转发。
要使用端口转发配置目标地址转换,请执行以下作:
IPv4 使用两次 NAT 也可以进行类似的配置。请参阅 示例:使用两次 NAT 配置端口转发。
端口转发和有状态防火墙可以一起配置。有状态防火墙优先于端口转发。
配置不使用目标地址转换的端口转发
您可以在不转换目标地址的情况下配置端口转发。端口转发允许更改目标端口,以到达网络地址转换 (NAT) 网关中的正确端口。MS-DPC、MS-100、MS-400 和 MS-500 多服务 PIC 支持端口转发。从 Junos OS 17.4R1 版开始,MS-MPC 和 MS-MIC 也支持端口转发。
要在 IPv4 网络中配置不带目标地址转换的端口转发:
端口转发和有状态防火墙可以一起配置。有状态防火墙优先于端口转发。
示例:使用两次 NAT 配置端口转发
以下示例将端口转发配置为 twice-napt-44 转换类型。该示例还配置了有状态防火墙和多个端口映射。
MS-DPC、MS-100、MS-400 和 MS-500 多服务 PIC 支持端口转发。从 Junos OS 17.4R1 版开始,MS-MPC 和 MS-MIC 也支持端口转发。
[edit services]
user@host# show
service-set in {
syslog {
host local {
services any;
}
}
stateful-firewall-rules r;
nat-rules r;
interface-service {
service-interface sp-10/0/0.0;
}
}
stateful-firewall {
rule r {
match-direction input;
term t {
from {
destination-port {
range low 20 high 5000;
}
}
then {
reject;
}
}
}
}
nat {
pool x {
address 203.0.113.2/32;
}
rule r {
match-direction input;
term t {
from {
destination-address {
198.51.100.2/32;
}
destination-port {
range low 10 high 20000;
}
}
then {
port-forwarding-mappings y;
translated {
destination-pool x;
translation-type {
twice-napt-44;
}
}
}
}
}
port-forwarding y {
destined-port 45;
translated-port 23;
destined-port 55;
translated-port 33;
destined-port 65;
translated-port 43;
}
}
adaptive-services-pics {
traceoptions {
file sp-trace;
flag all;
}
}
有状态防火墙优先于端口转发。例如,在此示例中,不会转换发往 20 到 5000 之间任何端口的流量。
最多可配置 32 个端口映射。
变更历史表
是否支持某项功能取决于您使用的平台和版本。使用 功能浏览器 查看您使用的平台是否支持某项功能。