Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

NAT en ligne

Présentation de la traduction d’adresses réseau en ligne

Le NAT en ligne utilise les capacités de la carte de ligne MPC, éliminant ainsi le besoin d’une carte de services pour le NAT. Par conséquent, vous pouvez obtenir des traductions d’adresses à faible latence et à débit de ligne (jusqu’à 120 Gbit/s par emplacement). La mise en œuvre actuelle fournit :

  • Mappage d’adresses statique 1:1.

  • Mappage bidirectionnel : NAT source pour le trafic sortant et NAT de destination pour le trafic entrant.

  • Il n’y a pas de limite au nombre de flux.

  • Prise en charge de la source, de la destination et de deux fois NAT, comme illustré sur la Figure 1. Le NAT en ligne prend en charge le type basic-nat44de traduction . À partir de Junos OS version 15.1R1, NAT en ligne prend également en charge twice-basic-nat-44.

  • Prise en charge de l’épingle à cheveux.

Figure 1 : types de NAT en ligne pris en charge Supported Inline NAT Types

Pour configurer le NAT en ligne, définissez votre interface de service en tant qu’interface de type si- (service en ligne). Vous devez également réserver une bande passante adéquate pour l’interface en ligne. Cela vous permet de configurer à la fois l’interface ou les ensembles de services de saut suivants utilisés pour le NAT. L’interface si- fait office de « PIC de service virtuel ».

Note:
  • Seul le NAT statique est pris en charge. La traduction de ports, le NAT dynamique et les ALG ne sont pas pris en charge. Par conséquent, les applications telles que SIP ou FTP Active Mode qui nécessitent un traitement avancé pour le NAT ne fonctionnent pas. Un MS-MPC, MS-MIC, MS-DPC ou MS-PIC est toujours nécessaire pour le traitement du pare-feu dynamique, la prise en charge de l’ALG et la traduction dynamique des ports.

  • Le NAT en ligne ne prend pas en charge l’échantillonnage ou la journalisation des paquets.

Avantages de la NAT en ligne

  • Élimine le besoin de carte de services

  • Prend en charge plus de flux NAT qu’une carte de services

Comportement NAT en ligne spécifique à la plate-forme

Plateforme

Différence

Réf. MX304

Les routeurs MX304 ne prennent pas en charge le NAT en ligne

Exemple : Configuration de la traduction d’adresses réseau en ligne - Méthode basée sur l’interface

Cet exemple de configuration illustre comment configurer la traduction d’adresses réseau (NAT) en ligne basée sur une interface sur un équipement MX Series à l’aide d’interfaces si- (en ligne de service) avec des ensembles de services de type interface.

Cette rubrique aborde les sujets suivants :

Exigences

Cet exemple utilise les composants matériels et logiciels suivants :

  • Routeur MX Series avec carte de ligne MPC (Modular Port Concentrator)

  • Junos OS version 11.4R1 ou supérieure

Vue d’ensemble et topologie

À partir de la version 11.4R1 de Junos OS, les cartes de ligne MPC peuvent exécuter certains services sans avoir besoin d’une carte de services dédiée, telle qu’une carte MS-MPC. Les services en ligne offrent généralement de meilleures performances que l’utilisation d’une carte de services, mais leurs fonctionnalités ont tendance à être plus basiques. Par exemple, le NAT en ligne prend uniquement en charge le NAT statique.

Dans cet exemple, un équipement MX Series équipé d’une carte de ligne MPC fournit des services NAT source en ligne au trafic circulant entre deux hôtes finaux. La topologie de ce scénario est illustrée à la Figure 2

Figure 2 : NAT source en ligne à l’aide d’un équipement MX Series avec un MPC Inline Source NAT Using an MX Series Device with an MPC

Comme illustré sur la figure, l’hôte H1 envoie du trafic vers le serveur S1. Le périphérique MX Series effectue un NAT source pour traduire l’adresse IP source de H1 de 10.1.1.2 à 192.0.2.2. Le serveur S1 renvoie ensuite le trafic de retour à l’hôte H1 à l’aide de l’adresse IP de destination 192.0.2.2, et le périphérique MX Series rétablit l’adresse IP de H1 à 10.1.1.2.

Les éléments de configuration suivants sont utilisés dans ce scénario :

  • Interface de service en ligne : interface virtuelle installée sur le moteur de transfert de paquets du MPC. Pour accéder aux services, le trafic entre et depuis ces si- interfaces (service-inline).

  • Ensemble de services : définit le(s) service(s) à exécuter et identifie la ou les interface(s) en ligne qui alimenteront le trafic entrant et sortant de l’ensemble de services. Il existe deux façons d’implémenter des ensembles de services :

    • Style d’interface : méthode basée sur une interface, dans laquelle les paquets arrivant à une interface sont transférés via le service en ligne.

    • Le style Next-hop : méthode basée sur le routage, dans laquelle des routes statiques sont utilisées pour transférer les paquets destinés à une destination spécifique via le service en ligne.

    Cet exemple utilise l’ensemble de services de style interface.

  • Règle NAT : utilise une structure si-alors (similaire aux filtres de pare-feu) pour définir les conditions de correspondance, puis appliquer la traduction d’adresse au trafic correspondant.

  • Pool NAT : ensemble d’adresses IP défini par l’utilisateur utilisé par la règle NAT pour la traduction.

Ces éléments s’assemblent comme illustré à la figure 3

Figure 3 : NAT de source en ligne basée sur l’interface Interface-Based Inline Source NAT

Configuration pour la traduction d’adresses réseau en ligne

Pour configurer le NAT en ligne à l’aide d’un ensemble de services de type interface, effectuez les tâches suivantes :

Configuration rapide de la CLI

Pour configurer rapidement cet exemple, copiez les commandes suivantes, collez-les dans un fichier texte, supprimez les sauts de ligne, modifiez tous les détails nécessaires pour qu’ils correspondent à votre configuration réseau, puis copiez et collez les commandes dans l’interface de ligne de commande au niveau de la hiérarchie [modifier].

Activer les services en ligne et créer une interface en ligne

Procédure étape par étape
  1. Activez les services en ligne pour les emplacements FPC et PIC concernés, et définissez la quantité de bande passante à dédier aux services en ligne.

    Les paramètres FPC et PIC ici seront créés et mappés à une si- interface.

  2. Sur l’interface si- , spécifiez la ou les familles de protocoles qui auront besoin de services NAT.

    Note:

    Les paramètres FPC et PIC doivent ici correspondre aux paramètres définis ci-dessus.

Configurer la règle et le pool NAT

Procédure étape par étape
  1. Configurez une règle NAT qui correspond au trafic arrivant au périphérique MX à partir du sous-réseau de H1 (10.1.1.0/24), le traduit à l’aide du NAT IPv4 de base et utilise une adresse IP du pool p1.

  2. Configurez le pool NAT.

Configurer le jeu de services (de style interface)

Procédure étape par étape
  1. Configurez un ensemble de services qui utilise le service NAT en ligne (nat-rules) et l’interface en ligne définie ci-dessus. Utilisez le interface-service paramètre pour spécifier qu’il s’agit d’un ensemble de services de type interface.

    Le trafic entre et sort de l’interface si- pour accéder au service NAT en ligne.

Configurer les interfaces physiques

Procédure étape par étape
  1. Configurez les interfaces physiques.

  2. Sur l’interface 'interne', spécifiez que le trafic sera envoyé via l’ensemble de services défini ci-dessus.

Résultats

Vérification

Vérifiez que la configuration fonctionne correctement.

Vérification de l’accessibilité de l’hôte H1 au serveur S1

But

Vérifiez l’accessibilité entre H1 et S1.

Action

Sur l’hôte H1, vérifiez que l’hôte peut envoyer une requête ping au serveur S1.

Signification

H1 peut atteindre avec succès S1.

Vérification de la traduction d’adresse

But

Vérifiez que la traduction d’adresse fonctionne correctement.

Action
  1. Sur le périphérique MX, vérifiez que les détails de configuration NAT en ligne ont été appliqués correctement.

  2. Sur le serveur S1, vérifiez que le serveur reçoit les pings de l’adresse IP source traduite par NAT de H1 (192.0.2.2).

    Exécutez la commande ci-dessous et envoyez à nouveau des pings à partir de H1.

    Note:

    Pour cette configuration, un autre périphérique MX est utilisé pour représenter le serveur S1 afin de permettre la surveillance du trafic entrant.

Signification

L’étape 1 ci-dessus confirme que les paramètres du service NAT en ligne et l’ensemble de services de style interface sont correctement implémentés. L’étape 2 ci-dessus confirme que le serveur S1 reçoit correctement les pings de H1 à partir de son adresse IP source traduite par NAT.

Configuration pour deux fois NAT

Figure 4 : configuration Twice NAT Configuration deux fois NAT

Pour configurer Twice NAT à l’aide d’un ensemble de services de type interface, effectuez les tâches suivantes :

Configuration rapide de la CLI

Pour configurer rapidement cet exemple, copiez les commandes suivantes, collez-les dans un fichier texte, supprimez les sauts de ligne, modifiez tous les détails nécessaires pour qu’ils correspondent à votre configuration réseau, puis copiez et collez les commandes dans l’interface de ligne de commande au niveau de la hiérarchie [modifier].

Configurer le jeu de services (de style interface)

  1. Configurez un ensemble de services qui utilise le service NAT deux fois (nat-rules), aUtilisez le interface-service paramètre pour spécifier qu’il s’agit d’un ensemble de services de style interface.

Configurer les interfaces physiques

Procédure étape par étape
  1. Configurez les interfaces physiques.

  2. Sur l’interface, spécifiez que le trafic sera envoyé via l’ensemble de services défini ci-dessus.

  3. Configurez les options de filtre du pare-feu pour diriger le trafic vers l’interface si .

Configuration du NAT de destination

Figure 5 : configuration Destination NAT Configuration du NAT de destination

Pour configurer le NAT de destination à l’aide d’un ensemble de services de type interface, effectuez les tâches suivantes :

Configuration rapide de la CLI

Pour configurer rapidement cet exemple, copiez les commandes suivantes, collez-les dans un fichier texte, supprimez les sauts de ligne, modifiez tous les détails nécessaires pour qu’ils correspondent à votre configuration réseau, puis copiez et collez les commandes dans l’interface de ligne de commande au niveau de la hiérarchie [modifier].

Activer les services en ligne

  1. Activez les services en ligne pour les emplacements FPC et PIC concernés.

    Les paramètres FPC et PIC ici seront créés et mappés à une si- interface.

Configurer le jeu de services (de style interface)

  1. Configurez un ensemble de services qui utilise le service NAT de destination (nat-rules), aUtilisez le interface-service paramètre pour spécifier qu’il s’agit d’un ensemble de services de type interface.

Configurer les interfaces physiques

  1. Configurez les interfaces physiques.

  2. Sur l’interface, spécifiez que le trafic sera envoyé via l’ensemble de services défini précédemment.

  3. Configurez les options de filtre du pare-feu pour diriger le trafic vers les si interfaces.

  4. Configurez les options de routage statique.

Exemple : Configuration de la traduction d’adresses réseau en ligne - Méthode basée sur le routage

Cet exemple de configuration illustre comment configurer la traduction d’adresses réseau (NAT) en ligne basée sur le routage sur les équipements MX Series à l’aide d’interfaces si- (en ligne de service) avec des ensembles de services de type next-hop.

Cette rubrique aborde les sujets suivants :

Exigences

Cet exemple utilise les composants matériels et logiciels suivants :

  • Routeur MX Series avec carte de ligne MPC (Modular Port Concentrator)

  • Junos OS version 11.4R1 ou supérieure

Vue d’ensemble et topologie

À partir de la version 11.4R1 de Junos OS, les cartes de ligne MPC peuvent exécuter certains services sans avoir besoin d’une carte de services dédiée, telle qu’une carte MS-MPC. Les services en ligne offrent généralement de meilleures performances que l’utilisation d’une carte de services, mais leurs fonctionnalités ont tendance à être plus basiques. Par exemple, le NAT en ligne prend uniquement en charge le NAT statique.

Dans cet exemple, un équipement MX Series équipé d’une carte de ligne MPC fournit des services NAT source en ligne au trafic circulant entre deux hôtes finaux. La topologie de ce scénario est illustrée à la Figure 6

Figure 6 : NAT source en ligne à l’aide d’un équipement MX Series avec un MPC Inline Source NAT Using an MX Series Device with an MPC

Comme illustré sur la figure, l’hôte H1 envoie du trafic vers le serveur S1. Le périphérique MX Series effectue un NAT source pour traduire l’adresse IP source de H1 de 10.1.1.2 à 192.0.2.2. Le serveur S1 renvoie ensuite le trafic de retour à l’hôte H1 à l’aide de l’adresse IP de destination 192.0.2.2, et le périphérique MX Series rétablit l’adresse IP de H1 à 10.1.1.2.

Les éléments de configuration suivants sont utilisés dans ce scénario :

  • Interface de service en ligne : interface virtuelle installée sur le moteur de transfert de paquets du MPC. Pour accéder aux services, le trafic entre et depuis ces si- interfaces (service-inline).

  • Ensemble de services : définit le(s) service(s) à exécuter et identifie la ou les interface(s) en ligne qui alimenteront le trafic entrant et sortant de l’ensemble de services. Il existe deux façons d’implémenter des ensembles de services :

    • Style d’interface : méthode basée sur une interface, dans laquelle les paquets arrivant à une interface sont transférés via le service en ligne.

    • Le style Next-hop : méthode basée sur le routage, dans laquelle des routes statiques sont utilisées pour transférer les paquets destinés à une destination spécifique via le service en ligne.

    Cet exemple utilise l’ensemble de services de type saut suivant.

  • Règle NAT : utilise une structure si-alors (similaire aux filtres de pare-feu) pour définir les conditions de correspondance, puis appliquer la traduction d’adresse au trafic correspondant.

  • Pool NAT : ensemble d’adresses IP défini par l’utilisateur utilisé par la règle NAT pour la traduction.

  • Instance de routage : ensemble de tables de routage, d’interfaces et de paramètres de protocole de routage qui s’exécutent séparément de l’instance de routage principale (par défaut).

    Le NAT en ligne basé sur le routage est généralement utilisé dans les scénarios impliquant des instances de routage.

Ces éléments s’assemblent comme illustré à la figure 7.

Figure 7 : NAT source en ligne basée sur le Route-Based Inline Source NAT routage

Configuration

Pour configurer le NAT en ligne à l’aide d’un ensemble de services de type next-hop, effectuez les tâches suivantes :

Configuration rapide de la CLI

Pour configurer rapidement cet exemple, copiez les commandes suivantes, collez-les dans un fichier texte, supprimez les sauts de ligne, modifiez tous les détails nécessaires pour qu’ils correspondent à votre configuration réseau, puis copiez et collez les commandes dans l’interface de ligne de commande au niveau de la hiérarchie [modifier].

Configurer les interfaces physiques

Procédure étape par étape
  1. Configurez les interfaces physiques.

Activer les services en ligne et créer une interface en ligne

Procédure étape par étape
  1. Activez les services en ligne pour les emplacements FPC et PIC concernés, et définissez la quantité de bande passante à dédier aux services en ligne.

    Les paramètres FPC et PIC ici seront créés et mappés à une si- interface.

  2. Sur l’interface si- , créez deux unités logiques. Pour chaque unité, spécifiez la ou les familles de protocoles qui auront besoin de services NAT, ainsi que les interfaces internes ou externes du domaine de services.

    Note:

    Les paramètres FPC et PIC doivent ici correspondre aux paramètres définis ci-dessus.

Configurez l’instance de routage et identifiez le trafic à envoyer via le service NAT en ligne

Procédure étape par étape
  1. Configurez une instance de routage qui inclut les interfaces physiques et si- latérales, ainsi qu'une route statique qui identifie le trafic à transférer vers le service NAT en ligne via l' si- interface.

    Pour simplifier, la route statique utilisée ici identifie simplement le serveur S1.

Configurer la règle et le pool NAT

Procédure étape par étape
  1. Configurez une règle NAT qui correspond au trafic arrivant au périphérique MX à partir du sous-réseau de H1 (10.1.1.0/24), le traduit à l’aide du NAT IPv4 de base et utilise une adresse IP du pool p1.

  2. Configurez le pool NAT.

Configurer l’ensemble de services (de type saut suivant)

Procédure étape par étape
  1. Configurez un ensemble de services qui utilise le service NAT en ligne (nat-rules) et les interfaces en ligne définies ci-dessus. Utilisez le next-hop-service paramètre pour spécifier qu’il s’agit d’un ensemble de services de type saut suivant et affectez les si- interfaces comme « intérieur » et « extérieur » en fonction de leurs paramètres ci-dessus.

    Le trafic entre et sort des si- interfaces pour accéder au service NAT en ligne.

Résultats

Vérification

Vérifiez que la configuration fonctionne correctement.

Vérification de l’accessibilité de l’hôte H1 au serveur S1

But

Vérifiez l’accessibilité entre H1 et S1.

Action

Sur l’hôte H1, vérifiez que l’hôte peut envoyer une requête ping au serveur S1.

Signification

H1 peut atteindre avec succès S1.

Vérification de la traduction d’adresse

But

Vérifiez que la traduction d’adresse fonctionne correctement.

Action
  1. Sur le périphérique MX, vérifiez que les détails de configuration NAT en ligne ont été appliqués correctement.

  2. Sur le serveur S1, vérifiez que le serveur reçoit les pings de l’adresse IP source traduite par NAT de H1 (192.0.2.2).

    Exécutez la commande ci-dessous et envoyez à nouveau des pings à partir de H1.

    Note:

    Pour cette configuration, un autre périphérique MX est utilisé pour représenter le serveur S1 afin de permettre la surveillance du trafic entrant.

Signification

L’étape 1 ci-dessus confirme que les paramètres du service NAT en ligne et l’ensemble de services de type saut suivant sont correctement implémentés. L’étape 2 ci-dessus confirme que le serveur S1 reçoit correctement les pings de H1 à partir de son adresse IP source traduite par NAT.

Tableau de l’historique des modifications

La prise en charge des fonctionnalités est déterminée par la plateforme et la version que vous utilisez. Utilisez l’explorateur de fonctionnalités pour déterminer si une fonctionnalité est prise en charge sur votre plateforme.

Libérer
Description
15.1R1
À partir de Junos OS version 15.1R1, le NAT en ligne prend également en charge twice-basic-nat-44