Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

정적 소스 NAT

IPv4 네트워크에서 정적 소스 변환 구성

변환 유형을 basic-nat44로 구성하려면 NAT 풀 및 규칙, 서비스 인터페이스가 있는 서비스 세트, 추적 옵션을 구성해야 합니다. 이 항목에는 다음 작업이 포함됩니다.

NAT 풀 및 규칙 구성

NAT 풀, 규칙 및 용어를 구성하려면 다음을 수행합니다.

  1. 구성 모드에서 계층 수준으로 이동합니다 [edit services nat] .
  2. 주소로 네트워크 주소 변환(NAT) 풀을 구성합니다.

    다음 예제에서 풀 이름은 src_pool이고 주소는 10.10.10.2/32입니다.

  3. NAT 규칙 및 일치 방향을 구성합니다.

    다음 예제에서 NAT 규칙 이름은 rule-basic-nat44 이고 일치 방향은 입력입니다.

  4. 문에서 from 소스 주소를 구성합니다.

    다음 예에서 용어 이름은 t1이고 입력 조건은 source-address 3.1.1.2/32입니다.

  5. 변환된 트래픽의 NAT 용어 작업 및 속성을 구성합니다.

    다음 예에서는 작업이라는 용어가 번역 되고 변환된 트래픽의 속성은 source-pool src_pool입니다.

  6. 번역 유형을 구성합니다.

    다음 예제에서 변환 유형은 basic-nat44입니다.

  7. 계층 수준에서 명령을 [edit services nat] 사용하여 show 구성을 확인합니다.
참고:

트래픽에 대한 스테이트풀 방화벽(SFW) 규칙을 구성하지 않으면 각 패킷에 다음과 같은 기본 스테이트풀 방화벽 규칙이 적용됩니다.

  • 내부에서 외부로 유효한 패킷을 허용합니다.

  • 패킷 5-튜플을 기반으로 전달 및 반환 흐름을 만듭니다.

  • 외부에서 내부로의 반환 흐름과 일치하는 유효한 패킷만 허용합니다.

스테이트풀 방화벽의 패킷 유효성 검사는 Junos Network Secure스테이트풀 방화벽 이상 검사 개요에 설명되어 있습니다. 패킷이 스테이트풀 방화벽 유효성 검사를 통과했지만 NAT 규칙과 일치하지 않는 경우, 패킷은 변환되지 않으며 NAT 노드에 패킷의 대상 IP 주소에 대한 유효한 경로가 있는 경우 전달될 수 있습니다.

참고:

계층 수준에서 문(NAT 규칙 용어 일치 조건)의 매개 변수를 추가하거나 삭제할 때, 이 구성 변경은 기존의 모든 NAT 매핑이 삭제되도록 하는 NAT 정책의 삭제 및 추가(서비스 세트의 from 비활성화 및 활성화와 동일) [edit services service-set service-set-name nat-rules rule-name term term- name] 를 트리거합니다. NAT 정책의 변경으로 인해 세션이 닫히지 않기 때문에 이 동작으로 인해 세션이 닫힌 직후 매핑이 시간 초과됩니다. 이러한 동작은 예상된 동작이며 디바이스에 설치된 Junos OS 확장 공급자 패키지에만 적용됩니다. NAT 정책을 삭제하고 다시 추가하면 EIM 매핑만 삭제됩니다. 이 NAT 정책 변경은 서비스 세트를 비활성화 및 활성화하지 않습니다. Junos OS 릴리스 14.2 및 이전 버전의 이러한 시나리오에서 서비스 세트를 비활성화했다가 다시 활성화하는 것이 좋습니다.

NAT를 위한 서비스 세트 구성

NAT에 대한 서비스 세트를 구성하려면 다음을 수행합니다.

  1. 구성 모드에서 계층 수준으로 이동합니다 [edit services] .
  2. 서비스 세트를 구성합니다.

    다음 예제에서 서비스 세트 이름은 s1입니다.

  3. s1 서비스 세트의 경우 계층 수준에서 구성된 [edit services nat] NAT 규칙에 대한 참조를 설정합니다.

    다음 예제에서 규칙 이름은 rule-basic-nat44입니다.

  4. 서비스 인터페이스를 구성합니다.

    다음 예에서 서비스 인터페이스 이름은 ms-1/2/0입니다.

    참고:

    Trio 기반 라인 카드가 있는 경우 해당 카드에 인라인 서비스 인터페이스를 구성할 수 있습니다.

  5. 계층 수준에서 명령을 [edit services] 사용하여 show 구성을 확인합니다.
  6. NAT 서비스 세트를 인터페이스와 xe- 연결합니다.
  7. 계층 수준에서 명령을 [edit interfaces] 사용하여 show 구성을 확인합니다.

추적 옵션 구성

추적 옵션을 구성하려면 다음을 수행합니다.

  1. 구성 모드에서 계층 수준으로 이동합니다 [edit services adaptive-services-pics] .
  2. 추적 옵션을 구성합니다.

    다음 예제에서 tracing 매개 변수는 all입니다.

  3. 계층 수준에서 명령을 [edit services] 사용하여 show 구성을 확인합니다.

샘플 구성 - 주소 접두사 및 주소 범위가 있는 정적 풀을 사용하는 정적 소스 NAT

샘플 구성 - 프라이빗 서브넷과 퍼블릭 서브넷 간의 일대일 매핑을 위한 정적 소스 NAT

IPv6 네트워크에서 정적 소스 변환 구성

변환 유형을 로 basic-nat66구성하려면 NAT 풀 및 규칙, 서비스 인터페이스가 있는 서비스 세트, 추적 옵션을 구성해야 합니다. basic-nat66 MS-MPC 또는 MS-MIC를 사용하는 경우 변환 유형을 사용할 수 없습니다.

이 항목에는 다음 작업이 포함됩니다.

NAT 풀 및 규칙 구성

NAT 풀, 규칙 및 용어를 구성하려면 다음을 수행합니다.

  1. 구성 모드에서 계층 수준으로 이동합니다 [edit services nat] .
  2. 주소로 네트워크 주소 변환(NAT) 풀을 구성합니다.

    다음 예제에서 풀 이름은 src_pool이고 주소는 10.10.10.2/32입니다.

  3. NAT 규칙 및 일치 방향을 구성합니다.

    다음 예에서 규칙 이름은 rule-basic-nat66 이고 일치 방향은 input입니다.

  4. 문에서 from 소스 주소를 구성합니다.

    다음에서 용어 이름은 t1 이고 입력 조건은 source-address 2001:db8:10::0/96입니다.

  5. 변환된 트래픽의 NAT 용어 작업 및 속성을 구성합니다.

    다음 예에서는 작업이라는 용어가 번역 되고 변환된 트래픽의 속성은 source-pool src_pool입니다.

  6. 번역 유형을 구성합니다.

    다음 예제에서 변환 유형은 basic-nat66입니다.

  7. 계층 수준에서 명령을 [edit services] 사용하여 show 구성을 확인합니다.

NAT를 위한 서비스 세트 구성

NAT에 대한 서비스 세트를 구성하려면 다음을 수행합니다.

  1. 구성 모드에서 계층 수준으로 이동합니다 [edit services] .
  2. 서비스 세트를 구성합니다.

    다음 예제에서 서비스 세트 이름은 s1입니다.

  3. s1 서비스 세트의 경우 계층 수준에서 구성된 [edit services nat] NAT 규칙에 대한 참조를 설정합니다.

    다음 예제에서 규칙 이름은 rule-basic-nat66입니다.

  4. 서비스 인터페이스를 구성합니다.

    다음 예에서 서비스 인터페이스 이름은 sp-1/2/0입니다.

  5. 계층 수준에서 명령을 [edit services] 사용하여 show 구성을 확인합니다.

추적 옵션 구성

계층 수준에서 추적 옵션을 [edit services adaptive-services-pics] 구성하려면 다음을 수행합니다.

  1. 구성 모드에서 계층 수준으로 이동합니다 [edit services adaptive-services-pics] .
  2. 추적 옵션을 구성합니다.

    다음 예제에서 tracing 매개 변수는 all입니다.

  3. 계층 수준에서 명령을 [edit services] 사용하여 show 구성을 확인합니다.

다음 예에서는 변환 유형을 basic-nat66으로 구성합니다.

예: 기본 NAT44 구성

이 예에서는 기본 NAT44 구성을 구현하는 방법을 설명합니다.

요구 사항

이 예에서 사용되는 하드웨어 및 소프트웨어 구성 요소는 다음과 같습니다.

  • 서비스 DPC가 있는 MX 시리즈 5G 유니버설 라우팅 플랫폼 또는 서비스 PIC가 있는 M 시리즈 멀티서비스 에지 라우터

  • DNS(도메인 이름 서버)

  • Junos OS 릴리스 11.4 이상

개요

이 예에서는 전체 CGN NAT44 구성 및 고급 옵션을 보여 줍니다.

기본 NAT 구성44

섀시 구성

단계별 절차

레이어 3 서비스 패키지를 사용하여 서비스 PIC(FPC 5 슬롯 0)를 구성하려면:

  1. [edit chassis] 계층 수준으로 이동합니다.

  2. 레이어 3 서비스 패키지를 구성합니다.

인터페이스 구성

단계별 절차

개인 네트워크 및 공용 인터넷에 대한 인터페이스를 구성하려면 다음을 수행합니다.

  1. 개인 네트워크에 대한 인터페이스를 정의합니다.

  2. 공용 인터넷에 대한 인터페이스를 정의합니다.

  3. NAT 처리를 위한 서비스 인터페이스를 정의합니다.

결과

예: 멀티캐스트 트래픽을 위한 네트워크 주소 변환(NAT) 구성

그림 1 은 IP 멀티캐스트 트래픽을 멀티서비스 PIC로 전송할 수 있는 다음 구성에 대한 네트워크 설정을 보여줍니다.

그림 1: 멀티캐스트 트래픽을 위한 네트워크 주소 변환(NAT) 구성 Configuring NAT for Multicast Traffic

랑데부 지점 구성

RP(Rendezvous Point)에서 192.168.254.0/27의 멀티캐스트 소스에서 들어오는 모든 트래픽은 고정 NAT 풀 mcast_pool로 전송되며, 여기서 소스는 20.20.20.0/27로 변환됩니다. 서비스 세트 nat_ss은 IP 멀티캐스트 트래픽을 멀티서비스 DPC 또는 멀티서비스 PIC로 전송할 수 있는 다음 홉 서비스 세트입니다. PIC의 내부 인터페이스는 ms-1/1/0.1이고 외부 인터페이스는 ms-1/1/0.2입니다.

기가비트 이더넷 인터페이스 ge-0/3/0은 RP에서 라우터 1로 트래픽을 전달합니다. 멀티 서비스 인터페이스 ms-1/1/0에는 두 개의 논리적 인터페이스가 있습니다. 유닛 1은 다음 홉 서비스를 위한 내부 인터페이스이고 유닛 2는 다음 홉 서비스를 위한 외부 인터페이스입니다. 멀티캐스트 소스 트래픽은 수신 트래픽에 방화벽 필터 fbf가 적용된 고속 이더넷 인터페이스 fe-1/2/1로 유입됩니다.

멀티캐스트 패킷은 다음 홉 서비스 세트를 사용하여 멀티서비스 DPC 또는 멀티서비스 PIC로만 전달될 수 있습니다. 네트워크 주소 변환(NAT)의 경우 VPN 라우팅 및 포워딩 인스턴스(VRF)도 구성해야 합니다. 따라서 라우팅 인스턴스 단계는 "더미" 전달 인스턴스로 생성됩니다. 수신 패킷을 스테이지로 전달하려면 수신 인터페이스 fe-1/2/1에 적용되는 fbf라는 방화벽 필터를 통해 필터 기반 포워딩을 구성합니다. 조회는 stage.inet.0에서 수행되며, 이 경로에는 PIC의 내부 인터페이스를 가리키는 다음 홉과 함께 설치된 멀티캐스트 정적 경로가 있습니다. 이 경로와 일치하는 모든 멀티캐스트 트래픽은 PIC로 전송됩니다.

라우팅 인스턴스 단계는 IP 멀티캐스트 트래픽을 멀티서비스 DPC 또는 멀티서비스 PIC의 내부 인터페이스 ms-1/1/0.1 로 전달합니다.

IP 멀티캐스트 트래픽이 RP에 들어오고 나가는 고속 이더넷 및 기가비트 이더넷 논리적 인터페이스에서 OSPF 및 PIM(Protocol Independent Multicast)을 활성화합니다. 또한 다음 홉 서비스 세트의 외부 인터페이스(ms-1/1/0.2)에서 PIM을 사용하도록 설정합니다.

모든 필터 기반 포워딩 구성과 마찬가지로, 포워딩 인스턴스 단계의 정적 경로가 도달 가능한 다음 홉을 가지려면 모든 인터페이스 경로가 inet.0에서 포워딩 인스턴스의 라우팅 테이블로 복사되도록 라우팅 테이블 그룹을 구성해야 합니다. 라우팅 테이블 inet.0 및 stage.inet.0fbf_rib_group의 멤버로 구성하여 모든 인터페이스 경로를 두 테이블로 가져오도록 합니다.

소스 NAT가 적용되는 멀티캐스트 그룹에 대해 RPF(Reverse Path Forwarding) 검사를 비활성화해야 합니다. 다음 예와 유사한 정책을 구성하여 특정 멀티캐스트 그룹에 대한 RPF 검사를 비활성화할 수 있습니다. 이 경우 no_rpf 정책은 224.0.0.0/4에 속하는 멀티캐스트 그룹에 대한 RPF 확인을 비활성화합니다.

라우터 1 구성

Router 1의 IGMP(Internet Group Management Protocol), OSPF 및 PIM 구성은 다음과 같습니다. IGMP 정적 그룹 구성으로 인해 트래픽은 호스트 멤버로부터 멤버십 보고서를 수신하지 않고 멀티캐스트 수신기로 fe-3/0/0.0 으로 전달됩니다.

라우팅 옵션은 RP의 네트워크 주소 변환(NAT) 풀 mcast_pool에 대한 고정 경로를 생성합니다.

변경 내역 테이블

기능 지원은 사용 중인 플랫폼 및 릴리스에 따라 결정됩니다. 기능 탐색기 를 사용하여 플랫폼에서 기능이 지원되는지 확인합니다.

릴리스
설명
14.2
Junos OS 릴리스 14.2 및 이전 버전의 이러한 시나리오에서 서비스 세트를 비활성화했다가 다시 활성화하는 것이 좋습니다.