Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

인라인 NAT

인라인 네트워크 주소 변환 개요

인라인 NAT는 MPC 라인 카드의 기능을 사용하므로 NAT를 위한 서비스 카드가 필요하지 않습니다. 그 결과, 회선 속도의 저지연 주소 변환(슬롯당 최대 120Gbps)을 달성할 수 있습니다. 현재 구현은 다음을 제공합니다.

  • 1:1 정적 주소 매핑.

  • 양방향 매핑 - 아웃바운드 트래픽에 대한 소스 NAT 및 인바운드 트래픽에 대한 대상 NAT.

  • 플로우 수에 제한이 없습니다.

  • 그림 1과 같이 원본, 대상 및 이중 NAT 지원. 인라인 NAT는 변환 유형을 basic-nat44지원합니다. Junos OS 릴리스 15.1R1부터 인라인 NAT는 twice-basic-nat-44.

  • 머리핀 지원.

그림 1: 지원되는 인라인 NAT 유형 Illustration of Network Address Translation processes: Source NAT changes source IP to 20.1.1.2, Destination NAT changes destination IP to 192.168.1.2, and Twice NAT changes both source and destination IPs to 20.1.1.3 and 100.1.1.8 respectively.

인라인 네트워크 주소 변환(NAT)을 구성하려면 서비스 인터페이스를 유형 si- (service-inline) 인터페이스로 정의합니다. 또한 인라인 인터페이스에 대한 적절한 대역폭을 예약해야 합니다. 이렇게 하면 네트워크 주소 변환(NAT)에 사용되는 인터페이스 또는 다음 홉 서비스 세트를 모두 구성할 수 있습니다. 인터페이스는 si- "가상 서비스 PIC" 역할을 합니다.

참고:
  • 정적 네트워크 주소 변환(NAT)만 지원됩니다. 포트 변환, 동적 NAT 및 ALG는 지원되지 않습니다. 따라서 네트워크 주소 변환(NAT)에 대한 고급 처리가 필요한 SIP 또는 FTP 활성 모드와 같은 애플리케이션은 작동하지 않습니다. MS-MPC, MS-MIC, MS-DPC 또는 MS-PIC는 모든 스테이트풀 방화벽 처리, ALG 지원 및 동적 포트 변환에 여전히 필요합니다.

  • 인라인 NAT는 패킷의 샘플링 또는 로깅을 지원하지 않습니다.

인라인 NAT의 이점

  • 서비스 카드가 필요하지 않습니다.

  • 서비스 카드보다 더 많은 NAT 플로우 지원

예: 인라인 네트워크 주소 변환 구성 - 인터페이스 기반 방법

이 구성 예는 인터페이스 스타일 서비스 세트가 있는 (서비스 인라인) 인터페이스를 사용하여 si- MX 시리즈 디바이스에서 인터페이스 기반 인라인 네트워크 주소 변환(NAT)을 구성하는 방법을 보여줍니다.

이 주제는 다음을 다룹니다.

요구 사항

이 예에서 사용되는 하드웨어 및 소프트웨어 구성 요소는 다음과 같습니다.

  • MPC(Modular Port Concentrator) 라인 카드가 있는 MX 시리즈 라우터

  • Junos OS 릴리스 11.4R1 이상

개요 및 토폴로지

Junos OS 릴리스 11.4R1부터 MPC 라인 카드는 MS-MPC와 같은 전용 서비스 카드 없이도 일부 서비스를 수행할 수 있습니다. 인라인 서비스는 일반적으로 서비스 카드를 사용하는 것보다 더 나은 성능을 제공하지만 기능이 더 기본적인 경향이 있습니다. 예를 들어, 인라인 NAT는 정적 NAT만 지원합니다.

이 예에서 MPC 라인 카드가 있는 MX 시리즈 디바이스는 두 엔드 호스트 사이를 흐르는 트래픽에 인라인 소스 NAT 서비스를 제공합니다. 이 시나리오의 토폴로지는 그림 2에 나와 있습니다

그림 2: MPC와 함께 MX 시리즈 디바이스를 사용한 인라인 소스 NAT Network communication process with NAT: A client with IP 10.1.1.2 sends a request to a server with IP 192.168.1.2. An MX device translates the client's IP to 192.0.2.2 for external communication and modifies the response IP back to 10.1.1.2.

그림에서 볼 수 있듯이 호스트 H1은 서버 S1로 트래픽을 보냅니다. MX 시리즈 디바이스는 소스 NAT를 수행하여 H1의 소스 IP 주소를 10.1.1.2에서 192.0.2.2로 변환합니다. 그런 다음 서버 S1은 대상 IP 주소 192.0.2.2를 사용하여 호스트 H1에 반환 트래픽을 전송하고 MX 시리즈 디바이스는 H1의 IP 주소를 다시 10.1.1.2로 되돌립니다.

이 시나리오에서는 다음 구성 요소가 사용됩니다.

  • 인라인 서비스 인터페이스 - MPC의 패킷 포워딩 엔진에 상주하는 가상 인터페이스입니다. 서비스에 액세스하기 위해 트래픽은 이러한 si- (서비스 인라인) 인터페이스로 들어오고 나가게 됩니다.

  • 서비스 집합 - 수행할 서비스를 정의하고 서비스 집합으로 트래픽을 공급하고 나가는 인라인 인터페이스를 식별합니다. 서비스 세트를 구현하는 방법에는 두 가지가 있습니다.

    • 인터페이스 스타일 - 인터페이스에 도착한 패킷이 인라인 서비스를 통해 전달되는 인터페이스 기반 방법입니다.

    • Next-hop-style—인라인 서비스를 통해 특정 목적지로 향하는 패킷을 전달하기 위해 정적 경로가 사용되는 경로 기반 방법입니다.

    이 예는 인터페이스 스타일 서비스 세트를 사용합니다.

  • NAT 규칙 - if-then 구조(방화벽 필터와 유사)를 사용하여 일치하는 조건을 정의한 다음 일치하는 트래픽에 주소 변환을 적용합니다.

  • NAT 풀 - 변환을 위해 NAT 규칙에 사용되는 사용자 정의 IP 주소 집합입니다.

이러한 요소들은 그림 3과 같이 함께 결합됩니다

그림 3: 인터페이스 기반 인라인 소스 NAT Diagram of MX Series Device with two MPCs; MPC 0 handles NAT for Src 10.1.1.0/24 to 192.0.2.0/24 via si-0/0/0.0; traffic flows from xe-0/0/0 to xe-1/0/0.

인라인 네트워크 주소 변환 구성

인터페이스 스타일 서비스 세트를 사용하여 인라인 NAT를 구성하려면 다음 작업을 수행합니다.

CLI 빠른 구성

이 예제를 빠르게 구성하려면 다음 명령을 복사하여 텍스트 파일에 붙여 넣고 줄 바꿈을 제거한 다음 네트워크 구성과 일치하는 데 필요한 세부 정보를 변경한 다음 명령을 복사하여 [edit] 계층 수준의 CLI에 붙여넣습니다.

인라인 서비스 활성화 및 인라인 인터페이스 생성

단계별 절차
  1. 관련 FPC 슬롯 및 PIC 슬롯에 대한 인라인 서비스를 활성화하고 인라인 서비스 전용으로 사용할 대역폭의 양을 정의합니다.

    여기서 FPC 및 PIC 설정은 인터페이스를 생성하고 매핑합니다 si- .

  2. 인터페이스에서 si- 네트워크 주소 변환(NAT) 서비스가 필요할 프로토콜 제품군을 지정합니다.

    참고:

    여기서 FPC 및 PIC 설정은 위에 정의된 설정과 일치해야 합니다.

네트워크 주소 변환(NAT) 규칙 및 풀 구성

단계별 절차
  1. H1의 서브넷(10.1.1.0/24)에서 MX 디바이스에 도착하는 트래픽과 일치하는 NAT 규칙을 구성하고, 기본 IPv4 NAT를 사용하여 변환하며, 풀 p1의 IP 주소를 사용합니다.

  2. 네트워크 주소 변환(NAT) 풀을 구성합니다.

(인터페이스 스타일) 서비스 세트 구성

단계별 절차
  1. 인라인 네트워크 주소 변환(NAT) 서비스(nat-rules) 및 위에 정의된 인라인 인터페이스를 사용하는 서비스 세트를 구성합니다. 매개 변수를 interface-service 사용하여 이것이 인터페이스 스타일 서비스 집합임을 지정합니다.

    트래픽은 인라인 NAT 서비스에 액세스하기 위해 인터페이스로 si- 들어오고 나가게 됩니다.

물리적 인터페이스 구성

단계별 절차
  1. 물리적 인터페이스를 구성합니다.

  2. '내부' 인터페이스에서 트래픽이 위에 정의된 서비스 세트를 통해 전송되도록 지정합니다.

결과

검증

구성이 제대로 작동하고 있는지 확인합니다.

호스트 H1에서 서버 S1로의 연결성 확인

목적

H1과 S1 간의 연결성을 확인합니다.

작업

호스트 H1에서 호스트가 서버 S1을 ping할 수 있는지 확인합니다.

의미

H1은 S1에 성공적으로 도달할 수 있습니다.

주소 변환 확인

목적

주소 변환이 올바르게 작동하고 있는지 확인합니다.

작업
  1. MX 디바이스에서 인라인 네트워크 주소 변환(NAT) 구성 세부 정보가 올바르게 적용되었는지 확인합니다.

  2. 서버 S1에서 서버가 H1의 NAT 변환 소스 IP 주소(192.0.2.2)에서 ping을 수신하고 있는지 확인합니다.

    아래 명령을 실행하고 H1에서 다시 ping을 보냅니다.

    참고:

    이 설정에서는 다른 MX 디바이스가 서버 S1을 나타내 인바운드 트래픽의 모니터링을 활성화하는 데 사용됩니다.

의미

위의 1단계는 인라인 네트워크 주소 변환(NAT) 서비스 매개 변수와 인터페이스 스타일 서비스 집합이 올바르게 구현되었음을 확인합니다. 위의 2단계는 서버 S1이 NAT 변환 소스 IP 주소에서 H1의 ping을 올바르게 수신하고 있는지 확인합니다.

이중 NAT 구성

그림 4: 두 번 NAT 구성 Twice NAT process showing IP translation: Client's IP 10.1.1.3 to 20.1.3, and destination IP 120.1.1.1 to 100.1.1.8, with reverse translation for server response.

인터페이스 스타일 서비스 세트를 사용하여 Twice NAT를 구성하려면 다음 작업을 수행합니다.

CLI 빠른 구성

이 예제를 빠르게 구성하려면 다음 명령을 복사하여 텍스트 파일에 붙여 넣고 줄 바꿈을 제거한 다음 네트워크 구성과 일치하는 데 필요한 세부 정보를 변경한 다음 명령을 복사하여 [edit] 계층 수준의 CLI에 붙여넣습니다.

(인터페이스 스타일) 서비스 세트 구성

  1. 두 번 NAT 서비스(nat-rules)를 사용하는 서비스 세트를 구성합니다. 매개변수를 interface-service 사용하여 인터페이스 스타일 서비스 세트임을 지정합니다.

물리적 인터페이스 구성

단계별 절차
  1. 물리적 인터페이스를 구성합니다.

  2. 인터페이스에서 위에 정의된 서비스 세트를 통해 트래픽이 전송되도록 지정합니다.

  3. 트래픽을 인터페이스로 전송하도록 방화벽 필터 옵션을 구성합니다.si

대상 NAT 구성

그림 5: 대상 NAT 구성 Destination NAT process; client request from IP 100.2.1.1 to 21.1.1.2, NAT MX changes to 192.168.1.2; server response reversed.

인터페이스 스타일 서비스 세트를 사용하여 대상 NAT를 구성하려면 다음 작업을 수행합니다.

CLI 빠른 구성

이 예제를 빠르게 구성하려면 다음 명령을 복사하여 텍스트 파일에 붙여 넣고 줄 바꿈을 제거한 다음 네트워크 구성과 일치하는 데 필요한 세부 정보를 변경한 다음 명령을 복사하여 [edit] 계층 수준의 CLI에 붙여넣습니다.

인라인 서비스 활성화

  1. 관련 FPC 슬롯 및 PIC 슬롯에 대한 인라인 서비스를 활성화합니다.

    여기서 FPC 및 PIC 설정은 인터페이스를 생성하고 매핑합니다 si- .

(인터페이스 스타일) 서비스 세트 구성

  1. 대상 네트워크 주소 변환(NAT) 서비스nat-rules()를 사용하는 서비스 세트를 구성합니다. a매개변수를 interface-service 사용하여 인터페이스 스타일 서비스 세트임을 지정합니다.

물리적 인터페이스 구성

  1. 물리적 인터페이스를 구성합니다.

  2. 인터페이스에서 트래픽이 앞서 정의한 서비스 세트를 통해 전송되도록 지정합니다.

  3. 트래픽을 인터페이스로 전송하도록 방화벽 필터 옵션을 구성합니다.si

  4. 정적 라우팅 옵션을 구성합니다.

예: 인라인 네트워크 주소 변환 구성 - 경로 기반 방법

이 구성 예는 다음 홉 스타일 서비스 세트와 함께 (서비스 인라인) 인터페이스를 사용하여 si- MX 시리즈 디바이스에서 경로 기반 인라인 네트워크 주소 변환(NAT)을 구성하는 방법을 보여줍니다.

이 주제는 다음을 다룹니다.

요구 사항

이 예에서 사용되는 하드웨어 및 소프트웨어 구성 요소는 다음과 같습니다.

  • MPC(Modular Port Concentrator) 라인 카드가 있는 MX 시리즈 라우터

  • Junos OS 릴리스 11.4R1 이상

개요 및 토폴로지

Junos OS 릴리스 11.4R1부터 MPC 라인 카드는 MS-MPC와 같은 전용 서비스 카드 없이도 일부 서비스를 수행할 수 있습니다. 인라인 서비스는 일반적으로 서비스 카드를 사용하는 것보다 더 나은 성능을 제공하지만 기능이 더 기본적인 경향이 있습니다. 예를 들어, 인라인 NAT는 정적 NAT만 지원합니다.

이 예에서 MPC 라인 카드가 있는 MX 시리즈 디바이스는 두 엔드 호스트 사이를 흐르는 트래픽에 인라인 소스 NAT 서비스를 제공합니다. 이 시나리오의 토폴로지는 그림 6에 나와 있습니다

그림 6: MPC와 함께 MX 시리즈 디바이스를 사용한 인라인 소스 NAT Network communication process with NAT: A client with IP 10.1.1.2 sends a request to a server with IP 192.168.1.2. An MX device translates the client's IP to 192.0.2.2 for external communication and modifies the response IP back to 10.1.1.2.

그림에서 볼 수 있듯이 호스트 H1은 서버 S1로 트래픽을 보냅니다. MX 시리즈 디바이스는 소스 NAT를 수행하여 H1의 소스 IP 주소를 10.1.1.2에서 192.0.2.2로 변환합니다. 그런 다음 서버 S1은 대상 IP 주소 192.0.2.2를 사용하여 호스트 H1에 반환 트래픽을 전송하고 MX 시리즈 디바이스는 H1의 IP 주소를 다시 10.1.1.2로 되돌립니다.

이 시나리오에서는 다음 구성 요소가 사용됩니다.

  • 인라인 서비스 인터페이스 - MPC의 패킷 포워딩 엔진에 상주하는 가상 인터페이스입니다. 서비스에 액세스하기 위해 트래픽은 이러한 si- (서비스 인라인) 인터페이스로 들어오고 나가게 됩니다.

  • 서비스 집합 - 수행할 서비스를 정의하고 서비스 집합으로 트래픽을 공급하고 나가는 인라인 인터페이스를 식별합니다. 서비스 세트를 구현하는 방법에는 두 가지가 있습니다.

    • 인터페이스 스타일 - 인터페이스에 도착한 패킷이 인라인 서비스를 통해 전달되는 인터페이스 기반 방법입니다.

    • Next-hop-style—인라인 서비스를 통해 특정 목적지로 향하는 패킷을 전달하기 위해 정적 경로가 사용되는 경로 기반 방법입니다.

    이 예는 다음 홉 스타일 서비스 세트를 사용합니다.

  • NAT 규칙 - if-then 구조(방화벽 필터와 유사)를 사용하여 일치하는 조건을 정의한 다음 일치하는 트래픽에 주소 변환을 적용합니다.

  • NAT 풀 - 변환을 위해 NAT 규칙에 사용되는 사용자 정의 IP 주소 집합입니다.

  • 라우팅 인스턴스 - 기본(기본) 라우팅 인스턴스와 별도로 실행되는 라우팅 테이블, 인터페이스 및 라우팅 프로토콜 매개 변수의 집합입니다.

    경로 기반 인라인 NAT는 일반적으로 라우팅 인스턴스와 관련된 시나리오에서 사용됩니다.

이러한 요소들은 그림 7과 같이 함께 결합됩니다.

그림 7: 경로 기반 인라인 소스 NAT Juniper MX Series router showing NAT configuration. Source IPs 10.1.1.0/24 translate to 192.0.2.0/24 pool. Traffic flows from RI-A via xe-0/0/0, processed by si-0/0/0.1 and si-0/0/0.2, exits through xe-1/0/0 in Default instance.

구성

다음 홉 스타일 서비스 세트를 사용하여 인라인 NAT를 구성하려면 다음 작업을 수행합니다.

CLI 빠른 구성

이 예제를 빠르게 구성하려면 다음 명령을 복사하여 텍스트 파일에 붙여 넣고 줄 바꿈을 제거한 다음 네트워크 구성과 일치하는 데 필요한 세부 정보를 변경한 다음 명령을 복사하여 [edit] 계층 수준의 CLI에 붙여넣습니다.

물리적 인터페이스 구성

단계별 절차
  1. 물리적 인터페이스를 구성합니다.

인라인 서비스 활성화 및 인라인 인터페이스 생성

단계별 절차
  1. 관련 FPC 슬롯 및 PIC 슬롯에 대한 인라인 서비스를 활성화하고 인라인 서비스 전용으로 사용할 대역폭의 양을 정의합니다.

    여기서 FPC 및 PIC 설정은 인터페이스를 생성하고 매핑합니다 si- .

  2. 인터페이스에서 si- 두 개의 논리적 유닛을 생성합니다. 각 유닛에 대해 NAT 서비스가 필요한 프로토콜 제품군을 지정하고 서비스 도메인에 대한 '내부' 또는 '외부' 인터페이스를 지정합니다.

    참고:

    여기서 FPC 및 PIC 설정은 위에 정의된 설정과 일치해야 합니다.

인라인 NAT 서비스를 통해 보낼 라우팅 인스턴스 구성 및 트래픽 식별

단계별 절차
  1. 인터페이스를 통해 인라인 네트워크 주소 변환(NAT) 서비스로 전달할 트래픽을 식별하는 정적 경로뿐만 아니라 'ínside' 물리적 si- 및 인터페이스를 포함하는 라우팅 인스턴스를 si- 구성합니다.

    단순화를 위해 여기에 사용된 정적 경로는 단순히 서버 S1을 식별합니다.

네트워크 주소 변환(NAT) 규칙 및 풀 구성

단계별 절차
  1. H1의 서브넷(10.1.1.0/24)에서 MX 디바이스에 도착하는 트래픽과 일치하는 NAT 규칙을 구성하고, 기본 IPv4 NAT를 사용하여 변환하며, 풀 p1의 IP 주소를 사용합니다.

  2. 네트워크 주소 변환(NAT) 풀을 구성합니다.

(다음 홉 스타일) 서비스 집합 구성

단계별 절차
  1. 인라인 네트워크 주소 변환(NAT) 서비스(nat-rules) 및 위에 정의된 인라인 인터페이스를 사용하는 서비스 세트를 구성합니다. 매개 변수를 next-hop-service 사용하여 이것이 다음 홉 스타일 서비스 집합임을 지정하고 위의 설정에 따라 인터페이스를 '내부' 및 '외부'로 할당 si- 합니다.

    트래픽은 인라인 NAT 서비스에 액세스하기 위해 인터페이스 안팎으로 si- 흐릅니다.

결과

검증

구성이 제대로 작동하고 있는지 확인합니다.

호스트 H1에서 서버 S1로의 연결성 확인

목적

H1과 S1 간의 연결성을 확인합니다.

작업

호스트 H1에서 호스트가 서버 S1을 ping할 수 있는지 확인합니다.

의미

H1은 S1에 성공적으로 도달할 수 있습니다.

주소 변환 확인

목적

주소 변환이 올바르게 작동하고 있는지 확인합니다.

작업
  1. MX 디바이스에서 인라인 네트워크 주소 변환(NAT) 구성 세부 정보가 올바르게 적용되었는지 확인합니다.

  2. 서버 S1에서 서버가 H1의 NAT 변환 소스 IP 주소(192.0.2.2)에서 ping을 수신하고 있는지 확인합니다.

    아래 명령을 실행하고 H1에서 다시 ping을 보냅니다.

    참고:

    이 설정에서는 다른 MX 디바이스가 서버 S1을 나타내 인바운드 트래픽의 모니터링을 활성화하는 데 사용됩니다.

의미

위의 1단계는 인라인 네트워크 주소 변환(NAT) 서비스 매개 변수와 다음 홉 스타일 서비스 집합이 올바르게 구현되었음을 확인합니다. 위의 2단계는 서버 S1이 NAT 변환 소스 IP 주소에서 H1의 ping을 올바르게 수신하고 있는지 확인합니다.

변경 내역 표

기능 지원은 사용 중인 플랫폼과 릴리스에 따라 결정됩니다. 기능 탐색기를 사용하여 플랫폼에서 기능이 지원되는지 확인합니다.

출시
설명
15.1R1
Junos OS 릴리스 15.1R1부터 인라인 NAT는 다음을 지원합니다 twice-basic-nat-44