EN ESTA PÁGINA
Descripción de la traducción de direcciones de red de sistemas lógicos
Ejemplo: Configuración de la traducción de direcciones de red para sistemas lógicos de usuario
Ejemplo: Configuración de interfaces e instancias de enrutamiento para sistemas lógicos de usuario
Ejemplo: Configuración del protocolo de enrutamiento OSPF para sistemas lógicos de usuario
Enrutamiento, interfaces y TDR para sistemas lógicos de usuario
El sistema lógico de usuario le permite configurar protocolos de enrutamiento, interfaces y TDR. Los protocolos de enrutamiento manejan todos los mensajes de enrutamiento. TDR es un mecanismo para traducir la dirección IP de un equipo o grupo de computadoras en una sola dirección pública cuando los paquetes se envían a Internet. Para obtener más información, consulte los temas siguientes:
Descripción de la traducción de direcciones de red de sistemas lógicos
La traducción de direcciones de red (TDR) es un método para modificar o traducir la información de direcciones de red en encabezados de paquete. Es posible que se traduzcan las direcciones de origen y destino de un paquete. TDR puede incluir la traducción de números de puerto, así como direcciones IP.
Cualquier combinación de TDR estático, de destino o de origen se puede configurar en los sistemas lógicos raíz o de usuario. Configurar TDR en un sistema lógico es lo mismo que configurar TDR en un sistema raíz. El administrador principal puede configurar y supervisar TDR en el sistema lógico principal, así como en cualquier sistema lógico de usuario.
A partir de Junos OS versión 18.2R1, la funcionalidad TDR se admite para sistemas lógicos en SRX4100 y dispositivos SRX4200, además de la compatibilidad existente en dispositivos SRX1500, SRX5400, SRX5600 y SRX5800.
Para cada sistema lógico de usuario, el administrador principal puede configurar los números máximos y reservados para los siguientes recursos TDR:
Grupos TDR de origen y grupos TDR de destino
Direcciones IP en grupos TDR de origen con y sin traducción de direcciones de puerto
Reglas para TDR de origen, destino y estático
Enlaces TDR persistentes
Direcciones IP que admiten sobrecarga de puertos
Desde un sistema lógico de usuario, el administrador del sistema lógico de usuario puede usar el comando show system security-profile
operativo con una opción TDR para ver el número de recursos TDR asignados al sistema lógico del usuario.
El administrador principal puede configurar un perfil de seguridad para el sistema lógico principal que especifique los números máximos y reservados de recursos TDR aplicados al sistema lógico principal. La cantidad de recursos configurados en el sistema lógico principal se cuenta hacia la cantidad máxima de recursos TDR disponibles en el dispositivo.
Desde un sistema lógico de usuario, el administrador del sistema lógico de usuario puede usar el show security nat
comando para ver la información acerca de TDR para el sistema lógico del usuario. Desde el sistema lógico principal, el administrador principal puede usar el mismo comando para ver información para el sistema lógico principal, un sistema lógico de usuario específico o todos los sistemas lógicos.
Ver también
Ejemplo: Configuración de la traducción de direcciones de red para sistemas lógicos de usuario
En este ejemplo, se muestra cómo configurar TDR estático para un sistema lógico de usuario.
Requisitos
Antes de empezar:
Inicie sesión en el sistema lógico del usuario como administrador del sistema lógico. Consulte Descripción general de la configuración de sistemas lógicos del usuario.
Utilice el
show system security-profile nat-static-rule
comando para ver los recursos TDR estáticos asignados al sistema lógico.Configure políticas de seguridad. Vea ejemplo: Configuración de políticas de seguridad en sistemas lógicos de usuario.
Visión general
En este ejemplo, se configura el sistema lógico de usuario de ls-product-design que se muestra en el ejemplo: Creación de sistemas lógicos de usuario, sus administradores, sus usuarios y un sistema lógico de interconexión.
Los dispositivos de la zona ls-product-design-untrust acceden a un host específico en la zona ls-product-design-trust a través de la dirección 12.1.1.200/32. Para los paquetes que ingresan en el sistema lógico ls-product-design desde la zona ls-product-design-untrust con la dirección IP de destino 12.1.1.200/32, la dirección IP de destino se traduce a 12.1.1.100/32. En este ejemplo, se configura el TDR estático descrito en la tabla 1.
Característica |
Nombre |
Parámetros de configuración |
---|---|---|
Conjunto de reglas de TDR estático |
rs1 |
|
Proxy ARP |
|
Dirección 12.1.1.200 en la interfaz lt-0/0/0.3. |
Configuración
Procedimiento
Configuración rápida de CLI
Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red, copie y pegue los comandos en la CLI en el nivel de jerarquía y, luego, ingrese commit
desde el [edit]
modo de configuración.
set security nat static rule-set rs1 from zone ls-product-design-untrust set security nat static rule-set rs1 rule r1 match destination-address 12.1.1.200/32 set security nat static rule-set rs1 rule r1 then static-nat prefix 12.1.1.100/32 set security nat proxy-arp interface lt-0/0/0.3 address 12.1.1.200/32
Procedimiento paso a paso
El siguiente ejemplo requiere que navegue por varios niveles en la jerarquía de configuración. Para obtener instrucciones sobre cómo hacerlo, consulte Uso del editor de CLI en el modo de configuración en la Guía del usuario de la CLI de Junos OS.
Para configurar TDR en un sistema lógico de usuario:
Inicie sesión en el sistema lógico del usuario como administrador del sistema lógico y ingrese al modo de configuración.
lsdesignadmin1@host:ls-product-design> configure lsdesignadmin1@host:ls-product-design#
Configure un conjunto de reglas TDR estático.
[edit security nat static] lsdesignadmin1@host:ls-product-design# set rule-set rs1 from zone ls-product-design-untrust
Configure una regla que coincida con los paquetes y traduzca la dirección de destino en los paquetes.
[edit security nat static] lsdesignadmin1@host:ls-product-design# set rule-set rs1 rule r1 match destination-address 12.1.1.200/32 lsdesignadmin1@host:ls-product-design# set rule-set rs1 rule r1 then static-nat prefix 12.1.1.100/32
Configure el ARP de proxy.
[edit security nat] lsdesignadmin1@host:ls-product-design# set proxy-arp interface lt-0/0/0.3 address 12.1.1.200/32
Resultados
Desde el modo de configuración, ingrese el comando para confirmar la show security nat
configuración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración en este ejemplo para corregirla.
lsdesignadmin1@host:ls-product-design# show security nat static { rule-set rs1 { from zone ls-product-design-untrust; rule r1 { match { destination-address 12.1.1.200/32; } then { static-nat prefix 12.1.1.100/32; } } } } proxy-arp { interface lt-0/0/0.3 { address { 12.1.1.200/32; } } }
Si ha terminado de configurar el dispositivo, ingrese commit
desde el modo de configuración.
Verificación
Para confirmar que la configuración funciona correctamente, realice estas tareas:
Verificación de la configuración estática de TDR
Propósito
Compruebe que el tráfico coincide con el conjunto de reglas TDR estáticos.
Acción
Desde el modo operativo, ingrese el show security nat static rule
comando. Vea el campo de impactos de traducción para comprobar si el tráfico coincide con la regla.
Ejemplo: Configuración de interfaces e instancias de enrutamiento para sistemas lógicos de usuario
En este ejemplo, se muestra cómo configurar interfaces e instancias de enrutamiento para un sistema de inquilinos.
Requisitos
Antes de empezar:
Inicie sesión en el sistema lógico del usuario como administrador del sistema lógico del usuario. Consulte Descripción general de la configuración de sistemas lógicos del usuario.
Determine qué interfaces lógicas y, opcionalmente, qué interfaces de túnel lógico se asignan al sistema lógico de usuario por el administrador principal. El administrador principal configura las interfaces de túnel lógico. Consulte Descripción de los sistemas lógicos principales y la función de administrador principal.
Visión general
En este ejemplo, se configura el sistema lógico de usuario de ls-product-design que se muestra en el ejemplo: Creación de sistemas lógicos de usuario, sus administradores, sus usuarios y un sistema lógico de interconexión.
En este ejemplo, se configuran las interfaces y las instancias de enrutamiento descritas en la tabla 2.
Característica |
Nombre |
Parámetros de configuración |
---|---|---|
Interfaz |
ge-0/0/5.1 |
|
Instancia de enrutamiento |
pd-vr1 |
|
Configuración
Procedimiento
Configuración rápida de CLI
Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red, copie y pegue los comandos en la CLI en el nivel de jerarquía y, luego, ingrese commit
desde el [edit]
modo de configuración.
set interfaces ge-0/0/5 unit 1 family inet address 12.1.1.1/24 set interfaces ge-0/0/5 unit 1 vlan-id 700 set routing-instances pd-vr1 instance-type virtual-router set routing-instances pd-vr1 interface ge-0/0/5.1 set routing-instances pd-vr1 interface lt-0/0/0.3 set routing-instances pd-vr1 routing-options static route 13.1.1.0/24 next-hop 10.0.1.3 set routing-instances pd-vr1 routing-options static route 14.1.1.0/24 next-hop 10.0.1.4 set routing-instances pd-vr1 routing-options static route 12.12.1.0/24 next-hop 10.0.1.1
Procedimiento paso a paso
El siguiente ejemplo requiere que navegue por varios niveles en la jerarquía de configuración. Para obtener instrucciones sobre cómo hacerlo, consulte Uso del editor de CLI en el modo de configuración en la Guía del usuario de la CLI de Junos OS.
Para configurar una interfaz y una instancia de enrutamiento en un sistema lógico de usuario:
Inicie sesión en el sistema lógico del usuario como administrador del sistema lógico y ingrese al modo de configuración.
lsdesignadmin1@host:ls-product-design> configure lsdesignadmin1@host:ls-product-design#
Configure la interfaz lógica para un sistema lógico de usuario.
[edit interfaces] lsdesignadmin1@host:ls-product-design# set ge-0/0/5 unit 1 family inet address 12.1.1.1/24 lsdesignadmin1@host:ls-product-design# set ge-0/0/5 unit 1 vlan-id 700
Configure la instancia de enrutamiento y asigne interfaces.
[edit routing-instances] lsdesignadmin1@host:ls-product-design# set pd-vr1 instance-type virtual-router lsdesignadmin1@host:ls-product-design# set pd-vr1 interface ge-0/0/5.1 lsdesignadmin1@host:ls-product-design# set pd-vr1 interface lt-0/0/0.3
Configure rutas estáticas.
[edit routing-instances] lsdesignadmin1@host:ls-product-design# set pd-vr1 routing-options static route 13.1.1.0/24 next-hop 10.0.1.3 lsdesignadmin1@host:ls-product-design# set pd-vr1 routing-options static route 14.1.1.0/24 next-hop 10.0.1.4 lsdesignadmin1@host:ls-product-design# set pd-vr1 routing-options static route 12.12.1.0/24 next-hop 10.0.1.1
Resultados
Desde el modo de configuración, ingrese los comandos y show routing-instances
para confirmar la show interfaces
configuración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración en este ejemplo para corregirla.
El administrador principal configura la interfaz lt-0/0/0.3. Por lo tanto, la configuración lt-0/0/0.3 aparece en el show interfaces
resultado aunque no haya configurado este elemento.
lsdesignadmin1@host:ls-product-design# show interfaces ge-0/0/5 { unit 1 { vlan-id 700; family inet { address 12.1.1.1/24; } } } lt-0/0/0 { unit 3 { encapsulation ethernet; peer-unit 2; family inet { address 10.0.1.2/24; } } } lsdesignadmin1@host:ls-product-design# show routing-instances pd-vr1 { instance-type virtual-router; interface ge-0/0/5.1; interface lt-0/0/0.3; routing-options { static { route 13.1.1.0/24 next-hop 10.0.1.3; route 14.1.1.0/24 next-hop 10.0.1.4; route 12.12.1.0/24 next-hop 10.0.1.1; } } }
Si ha terminado de configurar el dispositivo, ingrese commit
desde el modo de configuración.
Ejemplo: Configuración del protocolo de enrutamiento OSPF para sistemas lógicos de usuario
En este ejemplo, se muestra cómo configurar OSPF para un sistema lógico de usuario.
Requisitos
Antes de empezar:
Inicie sesión en el sistema lógico del usuario como administrador del sistema lógico del usuario. Consulte Descripción general de la configuración de sistemas lógicos del usuario.
Configure la interfaz lógica ge-0/0/5.1. Asigne ge-0/0/5.1 y lt-0/0/0.3 a la instancia de enrutamiento pd-vr1. Consulte Ejemplo: Configuración de interfaces e instancias de enrutamiento para sistemas lógicos de usuario.
Visión general
En este ejemplo, configure OSPF para el sistema lógico de usuario ls-product-design, que se muestra en el ejemplo: Creación de sistemas lógicos de usuario, sus administradores, sus usuarios y un sistema lógico de interconexión.
En este ejemplo, se habilita el enrutamiento OSPF en las interfaces ge-0/0/5.1 y lt-0/0/0.3 en el sistema lógico de usuario ls-product-design. Configure las siguientes políticas de enrutamiento para exportar rutas desde la tabla de enrutamiento de Junos OSPF en la instancia de enrutamiento pd-vr1:
ospf-redist-direct: rutas aprendidas de interfaces conectadas directamente.
ospf-redist-static: rutas estáticas.
ospf-a-ospf: rutas aprendidas de OSPF.
Configuración
Procedimiento
Configuración rápida de CLI
Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red, copie y pegue los comandos en la CLI en el nivel de jerarquía y, luego, ingrese commit
desde el [edit]
modo de configuración.
set policy-options policy-statement ospf-redist-direct from protocol direct set policy-options policy-statement ospf-redist-direct then accept set policy-options policy-statement ospf-redist-static from protocol static set policy-options policy-statement ospf-redist-static then accept set policy-options policy-statement ospf-to-ospf from protocol ospf set policy-options policy-statement ospf-to-ospf then accept set routing-instances pd-vr1 protocols ospf export ospf-redist-direct set routing-instances pd-vr1 protocols ospf export ospf-redist-static set routing-instances pd-vr1 protocols ospf export ospf-to-ospf set routing-instances pd-vr1 protocols ospf area 0.0.0.1 interface ge-0/0/5.1 set routing-instances pd-vr1 protocols ospf area 0.0.0.1 interface lt-0/0/0.3
Procedimiento paso a paso
El siguiente ejemplo requiere que navegue por varios niveles en la jerarquía de configuración. Para obtener instrucciones sobre cómo hacerlo, consulte Uso del editor de CLI en modo de configuración en la Guía del usuario de CLI.
Para configurar OSPF para el sistema lógico del usuario:
Inicie sesión en el sistema lógico del usuario como administrador del sistema lógico del usuario y entre en el modo de configuración.
lsdesignadmin1@host:ls-product-design> configure lsdesignadmin1@host:ls-product-design#
Cree políticas de enrutamiento que acepten rutas.
[edit policy-options] lsdesignadmin1@host:ls-product-design# set policy-statement ospf-redist-direct from protocol direct lsdesignadmin1@host:ls-product-design# set policy-statement ospf-redist-direct then accept lsdesignadmin1@host:ls-product-design# set policy-statement ospf-redist-static from protocol static lsdesignadmin1@host:ls-product-design# set policy-statement ospf-redist-static then accept lsdesignadmin1@host:ls-product-design# set policy-statement ospf-to-ospf from protocol ospf lsdesignadmin1@host:ls-product-design# set policy-statement ospf-to-ospf then accept
Aplique las políticas de enrutamiento a las rutas exportadas desde la tabla de enrutamiento de Junos OS a OSPF.
[edit routing-instances] lsdesignadmin1@host:ls-product-design# set pd-vr1 protocols ospf export ospf-redist-direct lsdesignadmin1@host:ls-product-design# set pd-vr1 protocols ospf export ospf-redist-static lsdesignadmin1@host:ls-product-design# set pd-vr1 protocols ospf export ospf-to-ospf
Habilite OSPF en las interfaces lógicas.
[edit routing-instances] lsdesignadmin1@host:ls-product-design# set pd-vr1 protocols ospf area 0.0.0.1 interface ge-0/0/5.1 lsdesignadmin1@host:ls-product-design# set pd-vr1 protocols ospf area 0.0.0.1 interface lt-0/0/0.3
Resultados
Desde el modo de configuración, ingrese los comandos y show routing-instances
para confirmar la show policy-options
configuración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración en este ejemplo para corregirla.
Para mayor brevedad, el resultado de este show
comando solo incluye la configuración relevante para este ejemplo. Cualquier otra configuración del sistema se ha reemplazado por puntos suspensivos (...).
[edit] lsdesignadmin1@host:ls-product-design# show policy-options policy-statement ospf-redist-direct { from protocol direct; then accept; } policy-statement ospf-redist-static { from protocol static; then accept; } policy-statement ospf-to-ospf { from protocol ospf; then accept; } [edit] lsdesignadmin1@host:ls-product-design# show routing-instances pd-vr1 { ... protocols { ospf { export [ ospf-redist-direct ospf-to-ospf ospf-redist-static ]; area 0.0.0.1 { interface lt-0/0/0.3; interface ge-0/0/5.1; } } } }
Si ha terminado de configurar el dispositivo, ingrese commit
desde el modo de configuración.
Verificación
Confirme que la configuración funciona correctamente.
Verificar interfaces OSPF
Propósito
Verifique las interfaces habilitadas para OSPF.
Acción
Desde la CLI, escriba el show ospf interface instance pd-vr1
comando.
lsdesignadmin1@host:ls-product-design> show ospf interface instance pd-vr1 Interface State Area DR ID BDR ID Nbrs lt-0/0/0.3 DR 0.0.0.0 10.0.1.2 0.0.0.0 0 ge-0/0/5.1 DR 0.0.0.1 10.0.1.2 0.0.0.0 0
Verificar vecinos de OSPF
Propósito
Verifique los vecinos de OSPF.
Acción
Desde la CLI, escriba el show ospf neighbor instance pd-vr1
comando.
lsdesignadmin1@host:ls-product-design> show ospf neighbor instance pd-vr1 Address Interface State ID Pri Dead 10.0.1.1 plt0.1 Full 0.0.0.0 128 39
Verificar rutas OSPF
Propósito
Verificar rutas OSPF.
Acción
Desde la CLI, escriba el show ospf route instance pd-vr1
comando.
lsdesignadmin1@host:ls-product-design> show ospf route instance pd-vr1 Topology default Route Table: Prefix Path Route NH Metric NextHop Nexthop Type Type Type Interface Address/LSP 10.0.1.0/24 Intra Network IP 1 lt-0/0/0.3 12.12.1.0/24 Intra Network IP 1 ge-0/0/5.1