Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

TDR en línea

Descripción general de la traducción de direcciones de red en línea

NAT en línea utiliza las capacidades de la tarjeta de línea MPC, lo que elimina la necesidad de una tarjeta de servicios para NAT. Por consiguiente, puede lograr traducciones de direcciones con velocidad de línea y baja latencia (hasta 120 Gbps por ranura). La implementación actual proporciona:

  • Asignación de direcciones estáticas 1:1.

  • Mapeo bidireccional: TDR de origen para el tráfico saliente y TDR de destino para el tráfico entrante.

  • No hay límite en el número de flujos.

  • Compatibilidad con origen, destino y dos veces NAT, como se muestra en la figura 1. NAT en línea admite el tipo basic-nat44de traducción . A partir de Junos OS versión 15.1R1, NAT en línea también admite twice-basic-nat-44archivos .

  • Soporte para horquilla.

Figura 1: Tipos Supported Inline NAT Types de TDR en línea admitidos

Para configurar NAT en línea, defina la interfaz de servicio como interfaz de tipo si- (service-inline). También debe reservar un ancho de banda adecuado para la interfaz en línea. Esto le permite configurar tanto la interfaz como los conjuntos de servicios del próximo salto utilizados para NAT. La si- interfaz sirve como un "PIC de servicio virtual".

Nota:
  • Solo se admite NAT estática. No se admiten la traducción de puertos, NAT dinámico ni ALG. Por lo tanto, las aplicaciones como SIP o FTP Active Mode que requieren procesamiento avanzado para NAT no funcionan. Todavía se necesita un MS-MPC, MS-MIC, MS-DPC o MS-PIC para cualquier procesamiento de firewall de estado, compatibilidad con ALG y traducción de puertos dinámicos.

  • NAT en línea no admite el muestreo ni el registro de paquetes.

Beneficios de la NAT en línea

  • Elimina la necesidad de una tarjeta de servicios

  • Admite más flujos NAT que una tarjeta de servicios

Ejemplo: Configuración de la traducción de direcciones de red en línea: método basado en interfaz

Este ejemplo de configuración ilustra cómo configurar la traducción de direcciones de red (NAT) en línea basada en interfaz en dispositivos de la serie MX mediante si- interfaces (en línea) con conjuntos de servicios de estilo de interfaz.

En este tema se trata:

Requisitos

En este ejemplo se utilizan los siguientes componentes de hardware y software:

  • Enrutador serie MX con tarjeta de línea de concentrador de puerto modular (MPC)

  • Junos OS versión 11.4R1 o posterior

Descripción general y topología

A partir de Junos OS versión 11.4R1, las tarjetas de línea MPC pueden realizar algunos servicios sin necesidad de una tarjeta de servicios dedicada, como MS-MPC. Los servicios en línea generalmente proporcionan un mejor rendimiento que usar una tarjeta de servicios, sin embargo, su funcionalidad tiende a ser más básica. Por ejemplo, NAT en línea solo admite NAT estática.

En este ejemplo, un dispositivo serie MX con una tarjeta de línea MPC proporciona servicios NAT de origen en línea al tráfico que fluye entre dos hosts finales. La topología para este escenario se muestra en la figura 2

Figura 2: NAT de origen en línea con un dispositivo serie MX con un MPC Inline Source NAT Using an MX Series Device with an MPC

Como se muestra en la figura, el host H1 envía tráfico hacia el servidor S1. El dispositivo de la serie MX realiza NAT de origen para traducir la dirección IP de origen de H1 de 10.1.1.2 a 192.0.2.2. Luego, el servidor S1 envía el tráfico de retorno al host H1 utilizando la dirección IP de destino 192.0.2.2, y el dispositivo de la serie MX revierte la dirección IP de H1 a 10.1.1.2.

En este escenario se utilizan los siguientes elementos de configuración:

  • Interfaz de servicio en línea: una interfaz virtual que reside en el motor de reenvío de paquetes de la MPC. Para acceder a los servicios, el tráfico entra y sale de estas si- interfaces (en línea).

  • Conjunto de servicios: define los servicios que se van a realizar e identifica qué interfaces en línea alimentarán el tráfico dentro y fuera del conjunto de servicios. Hay dos formas de implementar conjuntos de servicios:

    • Estilo de interfaz: un método basado en interfaz en el que los paquetes que llegan a una interfaz se reenvían a través del servicio en línea.

    • Estilo de salto siguiente: un método basado en rutas, donde se usan rutas estáticas para reenviar paquetes destinados a un destino específico a través del servicio en línea.

    En este ejemplo se utiliza el conjunto de servicios de estilo de interfaz.

  • Regla NAT: utiliza una estructura if-then (similar a los filtros de firewall) para definir condiciones coincidentes y, a continuación, aplicar la traducción de direcciones al tráfico coincidente.

  • Grupo NAT: conjunto definido por el usuario de direcciones IP que utiliza la regla NAT para la traducción.

Estos elementos se unen como se muestra en la Figura 3

Figura 3: TDR Interface-Based Inline Source NAT de origen en línea basada en interfaz

Configuración para NAT en línea

Para configurar NAT en línea mediante un conjunto de servicios de estilo de interfaz, realice estas tareas:

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red y, luego, copie y pegue los comandos en la CLI en el nivel de jerarquía [edit].

Habilitar servicios en línea y crear una interfaz en línea

Procedimiento paso a paso
  1. Habilite los servicios en línea para la ranura FPC y la ranura PIC pertinentes, y defina la cantidad de ancho de banda que se dedicará a los servicios en línea.

    La configuración de FPC y PIC aquí creará y asignará a una si- interfaz.

  2. En la si- interfaz, especifique la familia (o familias) de protocolos que necesitarán servicios NAT.

    Nota:

    La configuración de FPC y PIC aquí debe coincidir con la configuración definida anteriormente.

Configurar regla NAT y grupo

Procedimiento paso a paso
  1. Configure una regla NAT que coincida con el tráfico que llega al dispositivo MX desde la subred de H1 (10.1.1.0/24), la traduce mediante NAT IPv4 básica y utiliza una dirección IP del grupo p1.

  2. Configure el grupo NAT.

Configurar el conjunto de servicios (estilo de interfaz)

Procedimiento paso a paso
  1. Configure un conjunto de servicios que utilice el servicio NAT en línea (nat-rules) y la interfaz en línea definida anteriormente. Utilice el interface-service parámetro para especificar que se trata de un conjunto de servicios de estilo de interfaz.

    El tráfico entrará y saldrá de la si- interfaz para acceder al servicio NAT en línea.

Configurar interfaces físicas

Procedimiento paso a paso
  1. Configure las interfaces físicas.

  2. En la interfaz "interna", especifique que el tráfico se enviará a través del conjunto de servicios definido anteriormente.

Resultados

Verificación

Confirme que la configuración funciona correctamente.

Verificación de la accesibilidad desde el host H1 hasta el servidor S1

Propósito

Verifique la accesibilidad entre H1 y S1.

Acción

En el host H1, compruebe que el host puede hacer ping al servidor S1.

Significado

H1 puede alcanzar con éxito S1.

Verificación de la traducción de direcciones

Propósito

Compruebe que la traducción de direcciones funciona correctamente.

Acción
  1. En el dispositivo MX, compruebe que los detalles de configuración de NAT en línea se hayan aplicado correctamente.

  2. En el servidor S1, verifique que el servidor esté recibiendo los pings de la dirección IP de origen traducida al NAT de H1 (192.0.2.2).

    Ejecute el siguiente comando y envíe pings nuevamente desde H1.

    Nota:

    Para esta configuración, se utiliza otro dispositivo MX para representar al servidor S1 y habilitar la supervisión del tráfico entrante.

Significado

El paso 1 anterior confirma que los parámetros del servicio NAT en línea y el conjunto de servicios de estilo de interfaz se implementaron correctamente. El paso 2 anterior confirma que el servidor S1 está recibiendo correctamente los pings de H1 desde su dirección IP de origen traducida por NAT.

Configuración para Twice NAT

Figura 4: Configuración Twice NAT Configuration de NAT dos veces

Para configurar Twice NAT mediante un conjunto de servicios de estilo de interfaz, realice estas tareas:

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red y, luego, copie y pegue los comandos en la CLI en el nivel de jerarquía [edit].

Configurar el conjunto de servicios (estilo de interfaz)

  1. Configure un conjunto de servicios que utilice el servicio Twice NAT (nat-rules), aUse el interface-service parámetro para especificar que se trata de un conjunto de servicios de estilo de interfaz.

Configurar interfaces físicas

Procedimiento paso a paso
  1. Configure las interfaces físicas.

  2. En la interfaz, especifique que el tráfico se enviará a través del conjunto de servicios definido anteriormente.

  3. Configure las opciones de filtro del firewall para dirigir el tráfico a la si interfaz.

Configuración de la TDR de destino

Figura 5: Configuración de Destination NAT Configuration NAT de destino

Para configurar la NAT de destino mediante un conjunto de servicios de estilo de interfaz, realice estas tareas:

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red y, luego, copie y pegue los comandos en la CLI en el nivel de jerarquía [edit].

Habilitar servicios en línea

  1. Habilite los servicios en línea para la ranura FPC y la ranura PIC pertinentes.

    La configuración de FPC y PIC aquí creará y asignará a una si- interfaz.

Configurar el conjunto de servicios (estilo de interfaz)

  1. Configure un conjunto de servicios que utilice el servicio NAT de destino (nat-rules), aUse el interface-service parámetro para especificar que se trata de un conjunto de servicios de estilo de interfaz.

Configurar interfaces físicas

  1. Configure las interfaces físicas.

  2. En la interfaz, especifique que el tráfico se enviará a través del conjunto de servicios definido anteriormente.

  3. Configure las opciones de filtro del firewall para dirigir el tráfico a las si interfaces.

  4. Configure las opciones de enrutamiento estático.

Ejemplo: configuración de la traducción de direcciones de red en línea: método basado en rutas

Este ejemplo de configuración ilustra cómo configurar la traducción de direcciones de red (NAT) en línea basada en rutas en dispositivos de la serie MX mediante si- interfaces (en línea) con conjuntos de servicios de estilo próximo salto.

En este tema se trata:

Requisitos

En este ejemplo se utilizan los siguientes componentes de hardware y software:

  • Enrutador serie MX con tarjeta de línea de concentrador de puerto modular (MPC)

  • Junos OS versión 11.4R1 o posterior

Descripción general y topología

A partir de Junos OS versión 11.4R1, las tarjetas de línea MPC pueden realizar algunos servicios sin necesidad de una tarjeta de servicios dedicada, como MS-MPC. Los servicios en línea generalmente proporcionan un mejor rendimiento que usar una tarjeta de servicios, sin embargo, su funcionalidad tiende a ser más básica. Por ejemplo, NAT en línea solo admite NAT estática.

En este ejemplo, un dispositivo serie MX con una tarjeta de línea MPC proporciona servicios NAT de origen en línea al tráfico que fluye entre dos hosts finales. La topología para este escenario se muestra en la figura 6

Figura 6: NAT de origen en línea con un dispositivo serie MX con un MPC Inline Source NAT Using an MX Series Device with an MPC

Como se muestra en la figura, el host H1 envía tráfico hacia el servidor S1. El dispositivo de la serie MX realiza NAT de origen para traducir la dirección IP de origen de H1 de 10.1.1.2 a 192.0.2.2. Luego, el servidor S1 envía el tráfico de retorno al host H1 utilizando la dirección IP de destino 192.0.2.2, y el dispositivo de la serie MX revierte la dirección IP de H1 a 10.1.1.2.

En este escenario se utilizan los siguientes elementos de configuración:

  • Interfaz de servicio en línea: una interfaz virtual que reside en el motor de reenvío de paquetes de la MPC. Para acceder a los servicios, el tráfico entra y sale de estas si- interfaces (en línea).

  • Conjunto de servicios: define los servicios que se van a realizar e identifica qué interfaces en línea alimentarán el tráfico dentro y fuera del conjunto de servicios. Hay dos formas de implementar conjuntos de servicios:

    • Estilo de interfaz: un método basado en interfaz en el que los paquetes que llegan a una interfaz se reenvían a través del servicio en línea.

    • Estilo de salto siguiente: un método basado en rutas, donde se usan rutas estáticas para reenviar paquetes destinados a un destino específico a través del servicio en línea.

    En este ejemplo se usa el conjunto de servicios de estilo salto siguiente.

  • Regla NAT: utiliza una estructura if-then (similar a los filtros de firewall) para definir condiciones coincidentes y, a continuación, aplicar la traducción de direcciones al tráfico coincidente.

  • Grupo NAT: conjunto definido por el usuario de direcciones IP que utiliza la regla NAT para la traducción.

  • Instancia de enrutamiento: una colección de tablas, interfaces y parámetros de protocolo de enrutamiento que se ejecutan de forma independiente de la instancia de enrutamiento principal (predeterminada).

    La NAT en línea basada en rutas se usa normalmente en escenarios que implican instancias de enrutamiento.

Estos elementos se unen como se muestra en la Figura 7.

Figura 7: TDR Route-Based Inline Source NAT de origen en línea basada en rutas

Configuración

Para configurar NAT en línea mediante un conjunto de servicios de estilo de salto siguiente, realice estas tareas:

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red y, luego, copie y pegue los comandos en la CLI en el nivel de jerarquía [edit].

Configurar interfaces físicas

Procedimiento paso a paso
  1. Configure las interfaces físicas.

Habilitar servicios en línea y crear una interfaz en línea

Procedimiento paso a paso
  1. Habilite los servicios en línea para la ranura FPC y la ranura PIC pertinentes, y defina la cantidad de ancho de banda que se dedicará a los servicios en línea.

    La configuración de FPC y PIC aquí creará y asignará a una si- interfaz.

  2. En la si- interfaz, cree dos unidades lógicas. Para cada unidad, especifique la familia (o familias) de protocolos que necesitarán servicios NAT y las interfaces "internas" o "externas" para el dominio de servicio.

    Nota:

    La configuración de FPC y PIC aquí debe coincidir con la configuración definida anteriormente.

Configurar la instancia de enrutamiento e identificar el tráfico que se enviará a través del servicio NAT en línea

Procedimiento paso a paso
  1. Configure una instancia de enrutamiento que incluya el físico y si- las interfaces 'ínside', así como una ruta estática que identifique el tráfico para reenviar al servicio NAT en línea a través de la si- interfaz.

    Para simplificar, la ruta estática utilizada aquí simplemente identifica al servidor S1.

Configurar regla NAT y grupo

Procedimiento paso a paso
  1. Configure una regla NAT que coincida con el tráfico que llega al dispositivo MX desde la subred de H1 (10.1.1.0/24), la traduce mediante NAT IPv4 básica y utiliza una dirección IP del grupo p1.

  2. Configure el grupo NAT.

Configurar el conjunto de servicios (estilo salto siguiente)

Procedimiento paso a paso
  1. Configure un conjunto de servicios que utilice el servicio NAT en línea (nat-rules) y las interfaces en línea definidas anteriormente. Utilice el next-hop-service parámetro para especificar que se trata de un conjunto de servicios de estilo del próximo salto y asigne las interfaces como "dentro" y "fuera" en función de si- la configuración anterior.

    El tráfico entrará y saldrá de las si- interfaces para acceder al servicio NAT en línea.

Resultados

Verificación

Confirme que la configuración funciona correctamente.

Verificación de la accesibilidad desde el host H1 hasta el servidor S1

Propósito

Verifique la accesibilidad entre H1 y S1.

Acción

En el host H1, compruebe que el host puede hacer ping al servidor S1.

Significado

H1 puede alcanzar con éxito S1.

Verificación de la traducción de direcciones

Propósito

Compruebe que la traducción de direcciones funciona correctamente.

Acción
  1. En el dispositivo MX, compruebe que los detalles de configuración de NAT en línea se hayan aplicado correctamente.

  2. En el servidor S1, verifique que el servidor esté recibiendo los pings de la dirección IP de origen traducida al NAT de H1 (192.0.2.2).

    Ejecute el siguiente comando y envíe pings nuevamente desde H1.

    Nota:

    Para esta configuración, se utiliza otro dispositivo MX para representar al servidor S1 y habilitar la supervisión del tráfico entrante.

Significado

El paso 1 anterior confirma que los parámetros del servicio NAT en línea y el conjunto de servicios de estilo del próximo salto se implementaron correctamente. El paso 2 anterior confirma que el servidor S1 está recibiendo correctamente los pings de H1 desde su dirección IP de origen traducida por NAT.

Tabla de historial de cambios

La compatibilidad con las funciones viene determinada por la plataforma y la versión que esté utilizando. Utilice el Explorador de características para determinar si una característica es compatible con su plataforma.

Lanzamiento
Descripción
15.1R1
A partir de Junos OS versión 15.1R1, NAT en línea también admite twice-basic-nat-44