Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

VRF 组的 NAT

概述

在 SD-WAN 网络中,将私有 IP 转换为 VRF 组中的全局 IP 池时,会使用 NAT。可以使用以下 VRF 组 NAT 配置防火墙,以将属于给定 VRF 组的给定 IP 转换为属于不同 VRF 实例的不同 IP:

  • VRF 组目标 NAT

  • VRF 组源 NAT

  • VRF 组静态 NAT

示例:配置源 NAT 以将 VRF 组的私有 IP 地址转换为不同 VRF 实例的私有 IP 地址

此示例介绍如何在两个 MPLS 网络之间配置源 NAT。

要求

概述

源 NAT 是离开瞻博网络设备的数据包的源 IP 地址的转换。源 NAT 用于允许具有私有 IP 地址的主机访问公共网络。

图 1 中,防火墙配置了 VRF 组 vpn-A 和 vpn-B,它们连接到防火墙上的接口 ge-0/0/1.0 和 ge-0/0/1.1。在中枢防火墙中,VRF 组 vpn-A 和 vpn-B 中的源 IP 地址 192.168.1.200 和 192.168.1.201 将转换为 203.0.113.200 和 203.0.113.201。

图 1:使用 VRF 组 Network diagram showing SRX device with VRF, NAT, and GRE connections to Global IP Network. Traffic flows through VRF groups and MPLS labels.的源 NAT

配置

过程

CLI 快速配置

要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,删除所有换行符,更改详细信息,以便与网络配置匹配,将命令复制并粘贴到层次结构级别的 [edit] CLI 中,然后从配置模式进入。commit

分步程序

下面的示例要求您在各个配置层级中进行导航。

要配置源 NAT 映射,请执行以下作:

  1. 在第 3 层 VPN 中,创建一个包含 VRF 实例 A1 和 A2 的 VRF 组 VPN-A。

  2. 使用 VRF 实例 B1 和 B2 创建另一个 VRF 组 VPN-B。

  3. 创建源 NAT 池。

  4. 创建源 NAT 规则集。

  5. 配置一个规则,用于匹配数据包并将源 IP 地址转换为源 NAT 池中的 IP 地址。

结果

在配置模式下,输入 show security nat 命令以确认您的配置。如果输出未显示预期的配置,请重复此示例中的配置说明进行更正。

如果完成设备配置,请从配置模式进入。commit

验证

验证源 NAT 规则使用情况
目的

验证是否存在与源 NAT 规则匹配的流量。

行动

在作模式下,输入命令 show security nat source rule all 。在“转换命中”字段中,验证是否有与源 NAT 规则匹配的流量。

示例:配置目标 NAT 以将 VRF 组的公共 IP 地址转换为不同 VRF 实例的私有 IP 地址

此示例介绍如何配置 VRF 组的公共 IP 地址到单个 VRF 的专用地址的目标 NAT 映射,以便将数据包定向到正确的 VRF 实例。

要求

概述

目标 NAT 是进入瞻博网络设备的数据包的目标 IP 地址的转换。目标 NAT 用于将发往虚拟主机(由原始目标 IP 地址标识)的流量重定向到真实主机(由转换后的目标 IP 地址标识)。

图 2 中,防火墙配置了目标 NAT,以从属于不同 VRF 组的 IP 转换为具有指向不同 VRF 的路由实例的不同 IP 集。搜索目标 NAT 规则后,NAT 会更新目标路由表,以指向右 VRF 实例,以便在右表中执行目标路由查找。

图 2:使用 VRF 组 Network diagram showing MPLS IP networks, GRE tunnels, VRF groups, NAT, and an SRX device processing traffic between networks. Orange arrows indicate VRF-GROUP A flow; green arrows indicate VRF-GROUP B flow.的目标 NAT

配置

过程

CLI 快速配置

要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,删除所有换行符,更改详细信息,以便与网络配置匹配,将命令复制并粘贴到层次结构级别的 [edit] CLI 中,然后从配置模式进入。commit

分步程序

下面的示例要求您在各个配置层级中进行导航。

要为单个 VRF 配置目标 NAT 映射:

  1. 在第 3 层 VPN 中,创建一个包含 VRF 实例 A1 和 A2 的 VRF 组 VPN-A。

  2. 使用 VRF 实例 B1 和 B2 创建另一个 VRF 组 VPN-B。

  3. 指定目标 NAT IP 地址池。

  4. 将路由实例分配给目标池。

  5. 创建目标 NAT 规则集。

  6. 配置一个规则,用于匹配数据包并将目标 IP 地址转换为目标 NAT IP 地址池中的 IP 地址。

结果

在配置模式下,输入 show security nat 命令以确认您的配置。如果输出未显示预期的配置,请重复此示例中的配置说明进行更正。

如果完成设备配置,请从配置模式进入。commit

验证

验证目标 NAT 规则使用情况

目的

验证是否存在与目标 NAT 规则匹配的流量。

行动

在作模式下,输入命令 show security nat destination rule all 。在“转换命中”字段中,验证是否有与目标 NAT 规则匹配的流量。