Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

NAT de origen estático

Configuración de la traducción de origen estático en redes IPv4

Para configurar el tipo de traducción como basic-nat44, debe configurar el grupo NAT y la regla, el conjunto de servicios con interfaz de servicio y las opciones de seguimiento. En este tema se incluyen las siguientes tareas:

Configuración del grupo NAT y la regla

Para configurar el grupo, la regla y el término de NAT:

  1. En el modo de configuración, vaya al nivel de [edit services nat] jerarquía.
  2. Configure el grupo NAT con una dirección.

    En el ejemplo siguiente, el nombre del grupo es src_pool y la dirección es 10.10.10.2/32.

  3. Configure la regla NAT y la dirección de coincidencia.

    En el ejemplo siguiente, el nombre de la regla NAT es rule-basic-nat44 y la dirección de coincidencia es input.

  4. Configure la dirección de origen en la from instrucción.

    En el ejemplo siguiente, el nombre del término es t1 y la condición de entrada es la dirección de origen 3.1.1.2/32.

  5. Configure la acción de término NAT y las propiedades del tráfico traducido.

    En el ejemplo siguiente, el término acción se traduce y la propiedad del tráfico traducido es src_pool de grupo de origen.

  6. Configure el tipo de traducción.

    En el ejemplo siguiente, el tipo de traducción es basic-nat44.

  7. Compruebe la configuración mediante el comando en el show nivel de [edit services nat] jerarquía.
Nota:

Si no configura una regla de firewall con estado (SFW) para su tráfico, cada paquete estará sujeto a la siguiente regla de firewall con estado predeterminada:

  • Permita cualquier paquete válido de adentro hacia afuera.

  • Cree un flujo de avance y retorno basado en paquetes de 5 tuplas.

  • Solo permita paquetes válidos que coincidan con los flujos de retorno de afuera hacia adentro.

Las comprobaciones de validez de paquetes del firewall con estado se describen en la comprobación de anomalías del firewall con estado en Junos Network Secure Overview. Cuando los paquetes pasan la comprobación de validez del firewall de estado pero no coinciden con una regla NAT, no se traducen y pueden reenviarse si el nodo NAT tiene una ruta válida a las direcciones IP de destino de los paquetes.

Nota:

Cuando se agrega o elimina un parámetro de la instrucción (condición de coincidencia de término de regla NAT) en el [edit services service-set service-set-name nat-rules rule-name term term- name] nivel de jerarquía, este cambio de configuración desencadena una eliminación y adición de la directiva NAT (que es equivalente a la from desactivación y activación de un conjunto de servicios) que hace que se eliminen todas las asignaciones NAT existentes. Dado que las sesiones no se cierran debido al cambio en la directiva NAT, este comportamiento hace que se agote el tiempo de espera de las asignaciones inmediatamente después de que se cierren las sesiones. Este comportamiento es esperado y solo se aplica con paquetes de proveedor de extensiones de Junos OS instalados en un dispositivo. Cuando se elimina y se vuelve a agregar una política NAT, solo se eliminan las asignaciones de EIM. Este cambio de directiva NAT no desactiva ni activa el conjunto de servicios. Le recomendamos que desactive y reactive el conjunto de servicios en tales escenarios en Junos OS versión 14.2 y anteriores.

Configuración del conjunto de servicios para NAT

Para configurar el conjunto de servicios para NAT:

  1. En el modo de configuración, vaya al nivel de [edit services] jerarquía.
  2. Configure el conjunto de servicios.

    En el ejemplo siguiente, el nombre del conjunto de servicios es s1.

  3. Para el conjunto de servicios s1 , establezca la referencia a las reglas NAT configuradas en el nivel de [edit services nat] jerarquía.

    En el ejemplo siguiente, el nombre de la regla es rule-basic-nat44.

  4. Configure la interfaz de servicio.

    En el ejemplo siguiente, el nombre de la interfaz de servicio es ms-1/2/0.

    Nota:

    Si tiene una tarjeta de línea basada en Trio, puede configurar una interfaz de servicios en línea en esa tarjeta:

  5. Compruebe la configuración mediante el comando en el show nivel de [edit services] jerarquía.
  6. Asocie el conjunto de servicios NAT con una xe- interfaz:
  7. Compruebe la configuración mediante el comando en el show nivel de [edit interfaces] jerarquía.

Configuración de opciones de seguimiento

Para configurar las opciones de seguimiento:

  1. En el modo de configuración, vaya al nivel de [edit services adaptive-services-pics] jerarquía.
  2. Configure las opciones de seguimiento.

    En el ejemplo siguiente, el parámetro de seguimiento es todo.

  3. Compruebe la configuración mediante el comando en el show nivel de [edit services] jerarquía.

Configuración de ejemplo: TDR de origen estático mediante un grupo estático con un prefijo de direcciones y un intervalo de direcciones

Configuración de ejemplo: NAT de origen estático para la asignación uno a uno entre una subred privada y una subred pública

Configuración de la traducción de origen estático en redes IPv6

Para configurar el tipo de traducción como basic-nat66, debe configurar el grupo y la regla de NAT, el conjunto de servicios con interfaz de servicio y las opciones de seguimiento. El basic-nat66 tipo de traducción no está disponible si utiliza MS-MPC o MS-MIC.

En este tema se incluyen las siguientes tareas:

Configuración del grupo NAT y la regla

Para configurar el grupo, la regla y el término de NAT:

  1. En el modo de configuración, vaya al nivel de [edit services nat] jerarquía.
  2. Configure el grupo NAT con una dirección.

    En el ejemplo siguiente, el nombre del grupo es src_pool y la dirección es 10.10.10.2/32.

  3. Configure la regla NAT y la dirección de coincidencia.

    En el ejemplo siguiente, el nombre de la regla es rule-basic-nat66 y la dirección de coincidencia es input.

  4. Configure la dirección de origen en la from instrucción.

    A continuación, el nombre del término es t1 y la condición de entrada es source-address 2001:db8:10::0/96.

  5. Configure la acción de término NAT y las propiedades del tráfico traducido.

    En el ejemplo siguiente, el término acción se traduce y la propiedad del tráfico traducido es src_pool de grupo de origen.

  6. Configure el tipo de traducción.

    En el ejemplo siguiente, el tipo de traducción es basic-nat66.

  7. Compruebe la configuración mediante el comando en el show nivel de [edit services] jerarquía.

Configuración del conjunto de servicios para NAT

Para configurar el conjunto de servicios para NAT:

  1. En el modo de configuración, vaya al nivel de [edit services] jerarquía.
  2. Configure el conjunto de servicios.

    En el ejemplo siguiente, el nombre del conjunto de servicios es s1.

  3. Para el conjunto de servicios s1 , establezca la referencia a las reglas NAT configuradas en el nivel de [edit services nat] jerarquía.

    En el ejemplo siguiente, el nombre de la regla es rule-basic-nat66.

  4. Configure la interfaz de servicio.

    En el ejemplo siguiente, el nombre de la interfaz de servicio es sp-1/2/0.

  5. Compruebe la configuración mediante el comando en el show nivel de [edit services] jerarquía.

Configuración de opciones de seguimiento

Para configurar las opciones de seguimiento en el nivel jerárquico [edit services adaptive-services-pics] :

  1. En el modo de configuración, vaya al nivel de [edit services adaptive-services-pics] jerarquía.
  2. Configure las opciones de seguimiento.

    En el ejemplo siguiente, el parámetro de seguimiento es todo.

  3. Compruebe la configuración mediante el comando en el show nivel de [edit services] jerarquía.

En el ejemplo siguiente se configura el tipo de traducción como basic-nat66.

Ejemplo: Configuración de NAT44 básico

En este ejemplo se describe cómo implementar una configuración NAT44 básica.

Requisitos

En este ejemplo se utilizan los siguientes componentes de hardware y software:

  • Una plataforma de enrutamiento universal 5G serie MX con un DPC de servicios o un enrutador perimetral multiservicio serie M con una PIC de servicios

  • Un servidor de nombres de dominio (DNS)

  • Junos OS versión 11.4 o superior

Visión general

En este ejemplo se muestra una configuración completa de CGN NAT44 y opciones avanzadas.

Configuración de NAT44 básico

Configuración del chasis

Procedimiento paso a paso

Para configurar el PIC de servicio (FPC 5 ranura 0) con el paquete de servicio de capa 3:

  1. Vaya al nivel de jerarquía [edit chassis].

  2. Configure el paquete de servicios de capa 3.

Configuración de interfaces

Procedimiento paso a paso

Para configurar interfaces para la red privada y la Internet pública:

  1. Defina la interfaz con la red privada.

  2. Defina la interfaz con la Internet pública.

  3. Defina la interfaz de servicio para el procesamiento de NAT.

Resultados

Ejemplo: configuración de NAT para tráfico de multidifusión

La figura 1 ilustra la configuración de red para la siguiente configuración, que permite enviar tráfico de multidifusión IP a la PIC multiservicios.

Figura 1: Configuración de NAT para tráfico Configuring NAT for Multicast Traffic de multidifusión

Configuración de puntos de encuentro

En el punto de encuentro (RP), todo el tráfico entrante del origen de multidifusión en 192.168.254.0/27 se envía al mcast_pool estático del grupo NAT, donde su origen se traduce a 20.20.20.0/27. El conjunto de servicios nat_ss es un conjunto de servicios del siguiente salto que permite enviar tráfico de multidifusión IP al DPC de multiservicios o a la PIC de multiservicios. La interfaz interna en el PIC es ms-1/1/0.1 y la interfaz externa es ms-1/1/0.2.

La interfaz Gigabit Ethernet ge-0/3/0 lleva el tráfico del RP al enrutador 1. La interfaz multiservicios ms-1/1/0 tiene dos interfaces lógicas: la unidad 1 es la interfaz interna para los servicios del próximo salto y la unidad 2 es la interfaz externa para los servicios del salto siguiente. El tráfico de origen de multidifusión llega a la interfaz Fast Ethernet fe-1/2/1, que tiene el filtro de firewall fbf aplicado al tráfico entrante.

Los paquetes de multidifusión sólo se pueden dirigir al DPC de multiservicios o a la PIC de multiservicios mediante un conjunto de servicios del salto siguiente. En el caso de NAT, también debe configurar una instancia de enrutamiento y reenvío VPN (VRF). Por lo tanto, la etapa de la instancia de enrutamiento se crea como una instancia de reenvío "ficticia". Para dirigir los paquetes entrantes al escenario, configure el reenvío basado en filtros a través de un filtro de firewall denominado fbf, que se aplica a la interfaz entrante fe-1/2/1. Se realiza una búsqueda en stage.inet.0, que tiene una ruta estática de multidifusión que se instala con el siguiente salto apuntando a la interfaz interna de la PIC. Todo el tráfico de multidifusión que coincida con esta ruta se envía a la PIC.

La etapa de la instancia de enrutamiento reenvía el tráfico de multidifusión IP a la interfaz interna ms-1/1/0.1 en el DPC multiservicios o PIC multiservicios:

Habilitar OSPF y multidifusión independiente de protocolo (PIM) en las interfaces lógicas Fast Ethernet y Gigabit Ethernet a través de las cuales el tráfico de multidifusión IP entra y sale del RP. PIM también se habilita en la interfaz externa (ms-1/1/0.2) del conjunto de servicios del salto siguiente.

Al igual que con cualquier configuración de reenvío basada en filtros, para que la ruta estática en la etapa de instancia de reenvío tenga un próximo salto accesible, debe configurar grupos de tablas de enrutamiento para que todas las rutas de interfaz se copien desde inet.0 a la tabla de enrutamiento en la instancia de reenvío. Las tablas de enrutamiento inet.0 y stage.inet.0 se configuran como miembros de fbf_rib_group, de modo que todas las rutas de interfaz se importan en ambas tablas.

La comprobación del reenvío de ruta inversa (RPF) debe estar deshabilitada para el grupo de multidifusión en el que se aplica la TDR de origen. Puede deshabilitar la comprobación de RPF para grupos de multidifusión específicos configurando una directiva similar a la del ejemplo siguiente. En este caso, la política no_rpf deshabilita la comprobación RPF de grupos de multidifusión que pertenecen a 224.0.0.0/4.

Configuración del enrutador 1

La configuración del Protocolo de administración de grupos de Internet (IGMP), OSPF y PIM en el enrutador 1 es la siguiente. Debido a la configuración del grupo estático IGMP, el tráfico se reenvía fe-3/0/0.0 al receptor de multidifusión sin recibir informes de membresía de los miembros del host.

La opción de enrutamiento crea una ruta estática al grupo de NAT, mcast_pool, en el RP.

Tabla de historial de cambios

La compatibilidad con las funciones viene determinada por la plataforma y la versión que esté utilizando. Utilice el Explorador de características para determinar si una característica es compatible con su plataforma.

Lanzamiento
Descripción
14.2
Le recomendamos que desactive y reactive el conjunto de servicios en tales escenarios en Junos OS versión 14.2 y anteriores.