כנרת-נט · פרק 7 · חיבור לעולם · אתר התלמידים

מעבדה: שלוש שיטות ה-NAT (על NAT)

שבוע 19 · 24/01–28/01 · בנימין נאור · ניתוב, WAN ושירותים
שלוש שיטות NAT בשלושה קבצים, ואמצע השיעור: מוחקים ip nat outside ומאבחנים.
250XP במפגששער לעולםשער לעולם
הדימוי של היחידה — הדלפק בשלוש גרסאות: סטטי = חדר עם כתובת משלו; דינמי = כתובות מהמלאי; PAT = כולם דרך הדלפק.

מה לומדים היום

  • NAT סטטי לשרת פנימי ואימות מבחוץ (6.4.5 Configure Static NAT)
  • NAT דינמי מתוך pool ומעקב אחרי ההקצאה (6.5.6 Configure Dynamic NAT)
  • PAT לכל הרשת הפנימית (6.6.7 Configure PAT) · show ip nat translations
לפני שמתחילים — מה צריך לדעת כבר: שבוע 18: ארבעת המונחים, שלושת הסוגים, הפקודות. שבוע 1516 (רצועת כתובות): ACL סטנדרטית. שבוע 12: ניתוב סטטי/ברירת מחדל לספקית.

מטרות השיעור — תיאוריה מול הנדסה

תיאוריה — נדע להסביר

הנדסה — נדע לעשות

  • להגדיר NAT סטטי לשרת פנימי ולאמת גישה אליו מבחוץ — כולל show ip nat translations לפני ואחרי
  • להגדיר NAT דינמי מתוך pool עם ACL, לעקוב אחרי ההקצאה ולראות מה קורה כשה-pool מתמלא
  • להגדיר PAT לכל הרשת הפנימית על ממשק אחד ולקרוא את הפורטים בטבלת התרגום
  • להגיש קובץ אחד עם שלוש התצורות, מתועדות ומאומתות
  • לזהות ולתקן את התקלה הנפוצה: ממשק בלי ip nat inside/outside — דרך show ip nat statistics (תיאוריה + הנדסה)
טבלת תרגום ריקה. היום היא מתמלאת שלוש פעמים — סטטי, דינמי, PAT — ובכל פעם היא נראית אחרת. ההבדל בין שלוש הטבלאות הוא מה שמגישים. ובאמצע: מוחקים ip nat outside ורואים מה קורה.

1. שלב 1 — סטטי (6.4.5): שני כיוונים

R2(config)# ip nat inside source static 172.16.16.1 64.100.50.1
R2(config)# interface s0/0/0
R2(config-if)# ip nat inside
R2(config)# interface s0/0/1
R2(config-if)# ip nat outside

  from INSIDE:  Server -> ping 64.100.100.1
  R2# show ip nat translations
  Pro  Inside global   Inside local    Outside local    Outside global
  icmp 64.100.50.1:1   172.16.16.1:1   64.100.100.1:1   64.100.100.1:1
  ---  64.100.50.1     172.16.16.1     ---              ---              <- the static entry: always there

  from OUTSIDE: PC -> ping 64.100.50.1     <- reaches the server. static works BOTH ways

השורה עם --- היא הסטטי: קיימת תמיד, גם בלי תעבורה. ping מבחוץ עובד — זה מה ש-PAT לא יכול.

2. שלב 2 — דינמי (6.5.6): pool ומה קורה כשהוא מתמלא

R2(config)# ip nat pool NAT_POOL 209.165.200.226 209.165.200.240 netmask 255.255.255.224
R2(config)# access-list 1 permit 172.16.0.0 0.0.255.255
R2(config)# ip nat inside source list 1 pool NAT_POOL
(+ ip nat inside / outside)

  3 PCs ping out:
  icmp 209.165.200.226:5  172.16.10.10:5  ...     <- each PC gets its OWN public address
  icmp 209.165.200.227:3  172.16.10.11:3  ...
  icmp 209.165.200.228:9  172.16.20.10:9  ...

  pool of 3, 4th PC:   ping fails
  R2# show ip nat statistics
  Hits: 28  Misses: 4                             <- misses = no free address
  R2# clear ip nat translation *                  <- frees them

כתובת ציבורית לכל מחשב — עד שנגמרות. misses = הסימן. הפתרון בשלב 3.

3. שלב 3PAT (6.6.7): כתובת אחת, פורטים

R1(config)# access-list 1 permit 172.16.0.0 0.0.255.255
R1(config)# ip nat inside source list 1 interface s0/1/0 overload
(+ ip nat inside / outside)

  3 PCs browse:
  tcp 209.165.201.2:1025  172.16.10.10:1025  64.100.50.10:80  64.100.50.10:80
  tcp 209.165.201.2:1026  172.16.10.11:1025  64.100.50.10:80  64.100.50.10:80   <- same inside global,
  tcp 209.165.201.2:1027  172.16.20.10:1025  64.100.50.10:80  64.100.50.10:80      different PORTS

  PAT with a pool (part 2 of the activity):
R1(config)# ip nat pool PAT_POOL 209.165.201.3 209.165.201.4 netmask 255.255.255.252
R1(config)# ip nat inside source list 1 pool PAT_POOL overload

שני מחשבים עם אותו פורט מקור (1025) — הנתב מקצה 1025 ו-1026. הפורט הוא המפתח לחזרה.

4. ההזרקה — no ip nat outside

R1(config-if)# no ip nat outside        <- everything stops
R1# show ip nat translations           <- empty (or stale)
R1# show ip nat statistics
Total translations: 0
Outside Interfaces:                    <- EMPTY. this is the diagnosis
Inside Interfaces: GigabitEthernet0/0/1
R1(config-if)# ip nat outside          <- fixed

show ip nat statisticsInterfaces. הבדיקה הראשונה, תמיד.

שלושה קבצים נפרדים — לא שלוש תצורות על קובץ אחד. שתי הצהרות NAT על אותה ACL מתנגשות.

דוגמה פתורה

בשלב 3, אחרי ש-3 מחשבים גלשו, show ip nat translations מראה 3 שורות. מחשב רביעי מנסה HTTP — ומצליח. בשלב 2, הרביעי נכשל. הסבירו את ההבדל מהטבלאות.

  1. שלב 2 (דינמי): 3 שורות, 3 inside global שונות — כל מחשב תפס כתובת מה-pool. pool של 3 → הרביעי: misses.
  2. שלב 3 (PAT): 3 שורות, אותה inside global, 3 פורטים שונים. הרביעי מקבל פורט רביעי — יש עוד ~64,000.
  3. מהטבלה: העמודה Inside global — שונה בכל שורה (דינמי) או זהה (PAT). העמודה שמבדילה ב-PAT: הפורט.
  4. מסקנה: דינמי = כתובת למחשב, מוגבל ב-pool. PAT = פורט למחבר, כמעט בלתי מוגבל.
ההבדל נמצא בעמודה אחת: Inside global. זהה = PAT. זו התשובה למסמך ההשוואה.

מילון

מושגבאנגליתהסבר
החטאהMissבקשת תרגום שלא מצאה כתובת פנויה
ניקוי טבלהclear ip nat translation *מוחק את כל הרשומות הדינמיות
רשומה סטטיתStatic Entryשורה עם --- — קיימת בלי תעבורה
העברת פורטPort Forwardingסטטי לפורט אחד — שרת בבית

ללמוד אחרת

חוברת התלמיד (PDF)חוברת להדפסה שחור-לבן (PDF)ערכת NotebookLM (txt)
ערכת NotebookLM: פודקאסט · סרטון · כרטיסיות · בוחן — מהחוברת בלבד, בלי מפתח התשובות.

תרגילים

  1. שורה עם --- ב-translations — מה היא?
  2. ping מבחוץ ל-inside global עובד בסטטי ולא ב-PAT. למה?
  3. misses ב-show ip nat statistics עולה. מה זה אומר?
  4. 3 שורות, אותה inside global, פורטים 1025/1026/1027. איזה NAT?
  5. 3 שורות, 3 inside global שונות. איזה NAT?
  6. Outside Interfaces ריק ב-statistics. מה חסר?
  7. access-list 1 permit 172.16.0.0 0.0.255.255 — מי מתורגם?
  8. למה clear ip nat translation * לפני מדידה חדשה?

בדיקה עצמית

  1. סטטי — עובד מבחוץ?
  2. דינמי — מה מגביל?
  3. PAT — מה מבדיל בין חיבורים?
  4. הבדיקה הראשונה כשכלום לא עובד?

שאלון היחידה ב-Moodle

10–15 שאלות בפורמט הבחינה · 2 ניסיונות · הגבוה נספר · עד 100 XP. הקישור — בקורס ב-Moodle.

מעבדה 19 — NAT: סטטי · דינמי · PAT · ההזרקה

🎯 המטרה: שלוש פעילויות ב-100% + מסמך השוואה של שלוש טבלאות התרגום.

📦 ציוד: 3 נתבי 4331 · 3 מתגי 2960 · 6 תחנות קצה · תוכנה: Packet Tracer 8.2 ומעלה

📂 קבצים:

  • 6.4.5 Packet Tracer - Configure Static NAT.pka
  • 6.5.6 Packet Tracer - Configure Dynamic NAT.pka
  • 6.6.7 Packet Tracer - Configure PAT.pka
  • 6.8.1 Packet Tracer - Configure NAT for IPv4.pka

🛠 מהלך — סמנו כל שלב

  1. 6.4.5: סטטי. ping מבפנים → translations (העתיקו). ping מבחוץ ל-inside global → עובד? translations. Completion.
  2. 6.5.6: דינמי. 3 מחשבים → translations (העתיקו). מחשב רביעי → ping? statisticsmisses . clear. Completion.
  3. 6.6.7: PAT. 3 מחשבים → translations (העתיקו — שימו לב לפורטים). חלק 2: PAT עם pool. Completion.
  4. ההזרקה: no ip nat outsidetranslations? statisticsOutside Interfaces: . תיקון. אימות.
  5. מסמך ההשוואה: 3 טבלאות זו ליד זו · 5 שורות: מה שונה בעמודת Inside global, מי עובד מבחוץ, מי מוגבל, מה בבית, מה בפרויקט.

✅ רישום התוצאות

#מה למלאחישוב · הערות · ראיות (פלט פקודה)
16.4.5: translations בפנים · מבחוץ · Completion %
26.5.6: translations · רביעי · misses · Completion %
36.6.7: translations · Completion %
4הזרקה: Outside Interfaces · תיקון
5השוואה:
איך יודעים שהצליח: show ip nat translations מציג את שלושת סוגי ההמרה · ping החוצה עובר מכל תחנה פנימית

⚠ מלכודות ידועות — ומה עושים

המלכודתמה עושים
מגדירים ACL ב-NAT דינמי ושוכחים את ה-pool (או להפך)שלושה חלקים: pool · ACL · הקישור ביניהם. לבדוק ב-show run | include nat.
מריצים את שלב 2 ושלב 3 על אותו קובץשתי הצהרות NAT על אותה ACL — התנגשות. קובץ נפרד לכל שלב.
Completion 100% בלי להסתכל על translationsהציון הוא על ההבנה: המסמך המשווה. בלי הטבלאות — לא הוגש.
מאמתים רק מבפניםבשלב 1 חובה אימות מבחוץ — זה מה שמבדיל סטטי מ-PAT.

⭐ בונוס (+50 XP)

  • 6.8.1 Configure NAT for IPv4 — בלי הדרכה
  • port forwarding: ip nat inside source static tcp8080 — ולאמת מבחוץ
  • debug ip nat — לראות תרגום בזמן אמת (10 שניות, ואז no debug all)
אישור המורה: ☐ Completion במעבדה (150)☐ התוצר (קובץ + תיעוד) (50)☐ בונוס: ההרחבה (50) · XP · תג: ☐ שער לעולם · חתימה

הגרסה המודפסת של דף העבודה — בחוברת (PDF) בלשונית "למד".

מה מגישים

  • שלוש התצורות בקובץ אחד, מתועדות ומאומתות
שם הקובץ: כיתה_שבוע19_שם-משפחה_שם-פרטי · לתיק העבודות: ‹שם›_ניתוב/

ה-XP של המפגש

על מהXPאיך
Completion במעבדה150אחוז ה-Completion × 1.5 (Packet Tracer)
התוצר (קובץ + תיעוד)50הוגש עם שם קובץ לפי התבנית ותיעוד — המורה מסמן
בונוס: ההרחבה50הפעילות ב'להעמקה' / 'מתקדמים' הושלמה

סה"כ עד 250 XP. נרשם ב-Moodle אחרי שהמורה מאשר.

אבן הדרך לפרויקט — 735918

M5 · WAN, שירותים ו-ISP · עד 11/2/2027 (שבוע ~21)

אחרי היחידה הזו אתם יכולים:

  • NAT סטטי · דינמי · PAT — עם אימות מבחוץ

נושאי המחוון שנסגרים כאן:

  • NAT

מה נכנס לספר/ל-pkt: ⭐ שלוש שיטות ה-NAT (10) — בונוס 3 נק'

מפת הדרכים המלאה לפרויקט

התגים של המפגש

שער לעולםשער לעולםשלוש מעבדות ה-NAT ≥ 90% + שאלון ≥ 70%

הדרגות

מתלמד/ת · 0טכנאי/ת · 600טכנאי/ת בכיר/ה · 1500מנהל/ת רשת · 2600ארכיטקט/ית · 3800

הדרגה שלכם — ב-Moodle. ה-XP האישי פרטי; לוח ההישגים באתר מציג חוליות בלבד.

הפרק בסיפור

פרק 7 · חיבור לעולם — NAT, ספקית, STP, אלחוט, ניהול. הרשת יוצאת לאינטרנט, שורדת קישור כפול, ומתועדת. תיק העבודות נמסר.

לוח ההישגים · כל התגים · החוליות מפת הדרכים לפרויקט

קבצי היחידה

חוברת התלמיד (PDF)חוברת להדפסה שחור-לבן (PDF)מצגת PowerPointמצגת תמצית (12–15 שקופיות)מצגת HTML
שמות הקבצים (להעלאה לדרייב ולקישור מהאתר):
אתר התלמידים · כנרת-נט · מגמת תקשוב · CCNA4U.NET · שכבה יג תשפ"ז