Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

NAT pour GTP

Le protocole NAT (Network Address Translation) permet d’inspecter le trafic GTP entre le réseau GPRS interne et Internet (réseau externe), et vice versa.

Comprendre nat pour GTP

Une interface GPRS (General Packet Radio Service) prend en charge simultanément l’inspection du protocole de tunnelisation GPRS (GTP) et la traduction des adresses réseau (NAT) dans la même instance de routage. Lorsque des paquets GTP configurés avec nat statique sont inspectés dans un réseau, seules les adresses dans les en-têtes IP sont traduites. Les adresses de leurs charges utiles ne sont pas traduites. Pour chaque terminal, la session GTP associée doit appartenir à la même zone et au même routeur virtuel. Cela signifie que l’IP source d’en-tête, l’ADRESSE IP du tunnel C et l’IP du tunnel U dans la charge utile sont définies dans le même champ d’application pour un paquet.

Lorsque vous activez nat, seul le paquet IP externe doit être traduit. Les adresses IP intégrées ne sont pas traduites.

Lors d’un flux de paquets GTP, l’adresse IP source et l’adresse IP de destination ne peuvent pas être traduites simultanément en NAT. Lorsque vous supprimez ou désactivez la configuration des règles NAT sur un équipement, les tunnels GSN et GTP liés à la règle NAT sont supprimés. Si le nombre GSN et le nombre de tunnel liés à la règle NAT sont énormes, ce processus de suppression prendra plusieurs minutes.

Exemple : configuration de l’inspection GTP en NAT

Cet exemple montre comment configurer une règle NAT pour mapper une ADRESSE IP privée (qui est à l’intérieur du réseau et non routable) à une ADRESSE IP publique (qui est à l’extérieur du réseau et est routable). Il montre également comment inspecter le trafic GTP entre un réseau interne et externe.

Exigences

Avant de commencer, l’équipement doit être redémarré après l’activation de GTP. Par défaut, GTP est désactivé sur l’équipement.

Aperçu

Dans cet exemple, vous configurez des interfaces en tant que ge-0/0 et ge-0/0/1, avec les adresses 10.0.0.254/8 et 123.0.0.254/8. Vous configurez ensuite la zone de sécurité et le NAT statique. Vous activez le service GTP dans les stratégies de sécurité pour autoriser le trafic bidirectionnel entre deux réseaux, et vous vérifiez le trafic entre le réseau interne et externe.

Configuration

Procédure

Configuration rapide cli

Pour configurer rapidement cette section de l’exemple, copiez les commandes suivantes, collez-les dans un fichier texte, supprimez les sauts de ligne, modifiez tous les détails nécessaires pour correspondre à la configuration de votre réseau, copiez et collez les commandes dans la CLI au [edit] niveau hiérarchique, puis entrez commit à partir du mode de configuration.

Procédure étape par étape

Pour configurer l’inspection GTP dans NAT :

  1. Configurez les interfaces.

  2. Configuration et zones de sécurité

  3. Définissez le carnet d’adresses.

  4. Définissez une règle NAT.

  5. Activez le profil GTP.

  6. Vérifiez le trafic GTP.

Résultats

À partir du mode configuration, confirmez votre configuration en entrant la show security commande. Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.

Si vous avez fini de configurer l’équipement, saisissez commit à partir du mode de configuration.

Vérification

Vérifiez que la configuration fonctionne correctement.

Vérification de l’inspection GTP sur NAT

But

Vérifiez le trafic GTP entre le réseau interne et le réseau externe.

Action

Depuis le mode opérationnel, saisissez la show security commande.

Comprendre la traduction des protocoles de traduction des adresses réseau

La traduction du protocole d’adresse réseau (NAT-PT) est un mécanisme de traduction de protocole qui peut être effectué dans deux directions, du format d’adresse IPv4 au format d’adresse IPv6 et vice-versa. NAT-PT relie les adresses du réseau IPv6 aux adresses du réseau IPv4 et vice versa pour fournir un routage transparent pour les datagrammes traversant entre les domaines d’adresse.

Dans chaque direction, le NAT statique définit un mappage un à un d’un sous-réseau IP à un autre. Le mappage comprend une traduction des adresses IP de destination dans une direction et une traduction de l’adresse IP source dans le sens opposé.

Le principal avantage du NAT-PT est que les équipements finaux et les réseaux peuvent exécuter des adresses IPv4 ou IPv6 et que le trafic peut être démarré de n’importe quel côté.

Exemple : amélioration de l’ingénierie du trafic en configurant NAT-PT entre un point de terminaison IPv4 et IPv6 avec le multihébergement SCTP

Cet exemple montre comment améliorer l’ingénierie du trafic en configurant NAT-PT entre un point de terminaison IPv4 et un terminal IPv6. NAT-PT est un mécanisme de traduction de protocole qui permet de communiquer entre les nœuds IPv6 uniquement et IPv4 uniquement grâce à la traduction indépendante du protocole des datagrammes IPv4 et IPv6, sans nécessiter d’informations d’état pour la session. NAT-PT relie les adresses du réseau IPv6 aux adresses du réseau IPv4 et vice versa pour fournir un routage transparent pour les datagrammes traversant entre les domaines d’adresse. Le principal avantage du NAT-PT est que les équipements finaux et les réseaux peuvent exécuter des adresses IPv4 ou IPv6 et que le trafic peut être démarré de n’importe quel côté.

Exigences

Cet exemple utilise les composants matériels et logiciels suivants :

  • Équipement SRX5400

  • Terminal A connecté à un équipement SRX5400 à l’aide de deux adresses IPv6

  • Terminal B connecté à un équipement SRX5400 à l’aide de deux adresses IPv4

Aperçu

Dans cet exemple, vous configurez NAT-PT entre un point de terminaison IPv4 et un terminal IPv6. Le point de terminaison A est connecté à l’équipement SRX5400 à l’aide de deux adresses IPv6 et le terminal B est connecté à l’équipement SRX5400 à l’aide de deux adresses IPv4.

Vous pouvez configurer l’équipement SRX5400 pour traduire l’en-tête IP et la liste d’adresses IP (située dans le message INIT/INT-ACK) entre un format d’adresse IPv4 et un format d’adresse IPv6. Dans chaque direction, le NAT statique définit un mappage un à un d’un sous-réseau IP à un autre. Le mappage comprend la traduction des adresses IP de destination dans une direction et la traduction des adresses IP source dans le sens opposé.

La figure 1 illustre la topologie du réseau utilisée dans cet exemple.

Topologie

Figure 1 : NAT-PT Entre un point de terminaison IPv4 et un terminal NAT-PT Between an IPv4 Endpoint and an IPv6 Endpoint IPv6

Pour configurer les détails NAT-PT entre les points de terminaison IPv4 et IPv6, reportez-vous autableau 1.

Tableau 1 : Configuration des détails NAT-PT entre les points de terminaison IPv4 et IPv6

Terminaison

Adresse 1

Deuxième adresse

A (IPv6)

2001:db8:2a:1:1:1/96

2001:db8:2c:3:3:3/96

B (IPv4)

10.2.2.2/24

10.4.4.4/34

Configuration

Configuration rapide cli

Pour configurer rapidement cet exemple, copiez les commandes suivantes, collez-les dans un fichier texte, supprimez les sauts de ligne, modifiez les détails nécessaires pour correspondre à la configuration de votre réseau, copiez et collez les commandes dans la CLI au niveau de la [edit] hiérarchie, puis entrez commit à partir du mode de configuration.

Procédure

Procédure étape par étape

Pour configurer NAT-PT entre un terminal IPv4 et un terminal IPv6 :

  1. Configurez les interfaces.

  2. Configurez les zones.

  3. Configurez des règles pour la première zone NAT statique.

  4. Spécifiez les critères de correspondance des règles NAT statiques pour le trafic provenant de la zone 1.

  5. Configurez des règles pour la deuxième zone NAT statique.

  6. Spécifiez les critères de correspondance des règles NAT statiques pour le trafic provenant de la zone 2.

Résultats

À partir du mode de configuration, confirmez votre configuration en entrant le show interfaces, show security zoneset show security nat static les commandes. Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.

Si vous avez fini de configurer l’équipement, saisissez commit à partir du mode de configuration.

Vérification

Vérification de la configuration

But

Vérifiez que la configuration NAT-PT entre un point de terminaison IPv4 et un terminal IPv6 est correcte.

Action

À partir du mode opérationnel, saisissez les show security zones commandes et show security nat static rule all .

Sens

La show security zones commande affiche toutes les zones configurées et les interfaces associées à la zone. La show security nat static rule all commande affiche toutes les règles NAT statiques configurées.