想问两个问题:
1、在既有路由器、又有防火墙的网络结构中,路由器更靠近ISP网络。那么,大多数情况下,NAT服务是做在路由器上还是防火墙上?
2、NAT的溯源问题:现在H3C的哪个系列路由设备支持溯源?溯源的查询方式是什么?另外,哪个系列设备支持溯源60天(等保2.0的要求)?
烦请大师们依次回答我的问题,详尽一些。想三言两语打发我的请绕行。
(0)
最佳答案
1、NAT一般是处于连接内部网络和外部网络的边缘设备。在防火墙与路由器上按理来说都可以,不过也要考虑设备的性能。常见的组网是防火墙设备做NAT。你这个组网中,路由器更靠近ISP,那防火墙的作用就减少了一点;
2、NAT 溯源:
NAT444
对每个用户的私网IP地址进行端口块分配或回收时,都会输出一条基于用户的日志,记录私网IP地址和端口块的映射关系。在进行用户溯源时,只需根据报文的公网IP地址和端口找到对应的端口块分配日志信息,即可确定私网IP地址。
NAT会话
对NAT会话(报文经过设备时,源或目的信息被NAT进行过转换的连接)信息进行的记录,包括IP地址及端口的转换信息、用户的访问信息以及用户的网络流量信息。
(0)
1、在既有路由器、又有防火墙的网络结构中,路由器更靠近ISP网络。那么,大多数情况下,NAT服务是做在路由器上还是防火墙上?
可以放在路由器上,防火墙配置成透明部署,应用安全策略与防范策略,内网使用交换作为网关,进行流量分流减小防火墙与路由器内网互访压力。
2、NAT的溯源问题:现在H3C的哪个系列路由设备支持溯源?溯源的查询方式是什么?另外,哪个系列设备支持溯源60天(等保2.0的要求)?
没有听说过。如果想看上网痕迹,看看使用ACG等网络设备监控
(0)
暂无评论
1.从安全的角度肯定是防火墙连接公网环境比较好,那么你既定的组网就肯定需要发生变化,要么路由器挂在内网环境,要么路由器作为傻瓜交换机透传;
2.NAT溯源没有听说过,等保2.0应该也没有这样的要求。因为NAT转换都是基于NAT session的,有老化时间。再说保存这个东西没有啥用的
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论