NAT בשלושה קבצים, ואמצע השיעור: מוחקים ip nat outside ומאבחנים.NAT סטטי לשרת פנימי ואימות מבחוץ (6.4.5 Configure Static NAT)NAT דינמי מתוך pool ומעקב אחרי ההקצאה (6.5.6 Configure Dynamic NAT)PAT לכל הרשת הפנימית (6.6.7 Configure PAT) · show ip nat translationsACL סטנדרטית. שבוע 12: ניתוב סטטי/ברירת מחדל לספקית.NAT סטטי לשרת פנימי ולאמת גישה אליו מבחוץ — כולל show ip nat translations לפני ואחריNAT דינמי מתוך pool עם ACL, לעקוב אחרי ההקצאה ולראות מה קורה כשה-pool מתמלאPAT לכל הרשת הפנימית על ממשק אחד ולקרוא את הפורטים בטבלת התרגוםip nat inside/outside — דרך show ip nat statistics (תיאוריה + הנדסה)PAT — ובכל פעם היא נראית אחרת. ההבדל בין שלוש הטבלאות הוא מה שמגישים. ובאמצע: מוחקים ip nat outside ורואים מה קורה.R2(config)# ip nat inside source static 172.16.16.1 64.100.50.1 R2(config)# interface s0/0/0 R2(config-if)# ip nat inside R2(config)# interface s0/0/1 R2(config-if)# ip nat outside from INSIDE: Server -> ping 64.100.100.1 R2# show ip nat translations Pro Inside global Inside local Outside local Outside global icmp 64.100.50.1:1 172.16.16.1:1 64.100.100.1:1 64.100.100.1:1 --- 64.100.50.1 172.16.16.1 --- --- <- the static entry: always there from OUTSIDE: PC -> ping 64.100.50.1 <- reaches the server. static works BOTH ways
השורה עם --- היא הסטטי: קיימת תמיד, גם בלי תעבורה. ping מבחוץ עובד — זה מה ש-PAT לא יכול.
pool ומה קורה כשהוא מתמלאR2(config)# ip nat pool NAT_POOL 209.165.200.226 209.165.200.240 netmask 255.255.255.224 R2(config)# access-list 1 permit 172.16.0.0 0.0.255.255 R2(config)# ip nat inside source list 1 pool NAT_POOL (+ ip nat inside / outside) 3 PCs ping out: icmp 209.165.200.226:5 172.16.10.10:5 ... <- each PC gets its OWN public address icmp 209.165.200.227:3 172.16.10.11:3 ... icmp 209.165.200.228:9 172.16.20.10:9 ... pool of 3, 4th PC: ping fails R2# show ip nat statistics Hits: 28 Misses: 4 <- misses = no free address R2# clear ip nat translation * <- frees them
כתובת ציבורית לכל מחשב — עד שנגמרות. misses = הסימן. הפתרון בשלב 3.
PAT (6.6.7): כתובת אחת, פורטיםR1(config)# access-list 1 permit 172.16.0.0 0.0.255.255 R1(config)# ip nat inside source list 1 interface s0/1/0 overload (+ ip nat inside / outside) 3 PCs browse: tcp 209.165.201.2:1025 172.16.10.10:1025 64.100.50.10:80 64.100.50.10:80 tcp 209.165.201.2:1026 172.16.10.11:1025 64.100.50.10:80 64.100.50.10:80 <- same inside global, tcp 209.165.201.2:1027 172.16.20.10:1025 64.100.50.10:80 64.100.50.10:80 different PORTS PAT with a pool (part 2 of the activity): R1(config)# ip nat pool PAT_POOL 209.165.201.3 209.165.201.4 netmask 255.255.255.252 R1(config)# ip nat inside source list 1 pool PAT_POOL overload
שני מחשבים עם אותו פורט מקור (1025) — הנתב מקצה 1025 ו-1026. הפורט הוא המפתח לחזרה.
no ip nat outsideR1(config-if)# no ip nat outside <- everything stops R1# show ip nat translations <- empty (or stale) R1# show ip nat statistics Total translations: 0 Outside Interfaces: <- EMPTY. this is the diagnosis Inside Interfaces: GigabitEthernet0/0/1 R1(config-if)# ip nat outside <- fixed
show ip nat statistics → Interfaces. הבדיקה הראשונה, תמיד.
NAT על אותה ACL מתנגשות.show ip nat translations מראה 3 שורות. מחשב רביעי מנסה HTTP — ומצליח. בשלב 2, הרביעי נכשל. הסבירו את ההבדל מהטבלאות.inside global שונות — כל מחשב תפס כתובת מה-pool. pool של 3 → הרביעי: misses.PAT): 3 שורות, אותה inside global, 3 פורטים שונים. הרביעי מקבל פורט רביעי — יש עוד ~64,000.Inside global — שונה בכל שורה (דינמי) או זהה (PAT). העמודה שמבדילה ב-PAT: הפורט.pool. PAT = פורט למחבר, כמעט בלתי מוגבל.Inside global. זהה = PAT. זו התשובה למסמך ההשוואה.| מושג | באנגלית | הסבר |
|---|---|---|
| החטאה | Miss | בקשת תרגום שלא מצאה כתובת פנויה |
| ניקוי טבלה | clear ip nat translation * | מוחק את כל הרשומות הדינמיות |
| רשומה סטטית | Static Entry | שורה עם --- — קיימת בלי תעבורה |
| העברת פורט | Port Forwarding | סטטי לפורט אחד — שרת בבית |
translations — מה היא?ping מבחוץ ל-inside global עובד בסטטי ולא ב-PAT. למה?misses ב-show ip nat statistics עולה. מה זה אומר?inside global, פורטים 1025/1026/1027. איזה NAT?inside global שונות. איזה NAT?Outside Interfaces ריק ב-statistics. מה חסר?access-list 1 permit 172.16.0.0 0.0.255.255 — מי מתורגם?clear ip nat translation * לפני מדידה חדשה?PAT — מה מבדיל בין חיבורים? 🎯 המטרה: שלוש פעילויות ב-100% + מסמך השוואה של שלוש טבלאות התרגום.
📦 ציוד: 3 נתבי 4331 · 3 מתגי 2960 · 6 תחנות קצה · תוכנה: Packet Tracer 8.2 ומעלה
📂 קבצים:
ping מבפנים → translations (העתיקו). ping מבחוץ ל-inside global → עובד? translations. Completion.translations (העתיקו). מחשב רביעי → ping? statistics → misses . clear. Completion.PAT. 3 מחשבים → translations (העתיקו — שימו לב לפורטים). חלק 2: PAT עם pool. Completion.no ip nat outside → translations? statistics → Outside Interfaces: . תיקון. אימות.Inside global, מי עובד מבחוץ, מי מוגבל, מה בבית, מה בפרויקט.| # | מה למלא | חישוב · הערות · ראיות (פלט פקודה) |
|---|---|---|
| 1 | 6.4.5: translations בפנים · מבחוץ · Completion % | |
| 2 | 6.5.6: translations · רביעי · misses · Completion % | |
| 3 | 6.6.7: translations · Completion % | |
| 4 | הזרקה: Outside Interfaces · תיקון | |
| 5 | השוואה: |
show ip nat translations מציג את שלושת סוגי ההמרה · ping החוצה עובר מכל תחנה פנימית| המלכודת | מה עושים |
|---|---|
מגדירים ACL ב-NAT דינמי ושוכחים את ה-pool (או להפך) | שלושה חלקים: pool · ACL · הקישור ביניהם. לבדוק ב-show run | include nat. |
| מריצים את שלב 2 ושלב 3 על אותו קובץ | שתי הצהרות NAT על אותה ACL — התנגשות. קובץ נפרד לכל שלב. |
Completion 100% בלי להסתכל על translations | הציון הוא על ההבנה: המסמך המשווה. בלי הטבלאות — לא הוגש. |
| מאמתים רק מבפנים | בשלב 1 חובה אימות מבחוץ — זה מה שמבדיל סטטי מ-PAT. |
Configure NAT for IPv4 — בלי הדרכהport forwarding: ip nat inside source static tcp … 80 … 80 — ולאמת מבחוץdebug ip nat — לראות תרגום בזמן אמת (10 שניות, ואז no debug all)הגרסה המודפסת של דף העבודה — בחוברת (PDF) בלשונית "למד".
כיתה_שבוע19_שם-משפחה_שם-פרטי · לתיק העבודות: ‹שם›_ניתוב/| על מה | XP | איך |
|---|---|---|
| Completion במעבדה | 150 | אחוז ה-Completion × 1.5 (Packet Tracer) |
| התוצר (קובץ + תיעוד) | 50 | הוגש עם שם קובץ לפי התבנית ותיעוד — המורה מסמן |
| בונוס: ההרחבה | 50 | הפעילות ב'להעמקה' / 'מתקדמים' הושלמה |
סה"כ עד 250 XP. נרשם ב-Moodle אחרי שהמורה מאשר.
M5 · WAN, שירותים ו-ISP · עד 11/2/2027 (שבוע ~21)
אחרי היחידה הזו אתם יכולים:
NAT סטטי · דינמי · PAT — עם אימות מבחוץנושאי המחוון שנסגרים כאן:
מה נכנס לספר/ל-pkt: ⭐ שלוש שיטות ה-NAT (10) — בונוס 3 נק'
הדרגה שלכם — ב-Moodle. ה-XP האישי פרטי; לוח ההישגים באתר מציג חוליות בלבד.