Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

TDR en línea

Descripción general de la traducción de direcciones de red en línea

La TDR en línea usa las capacidades de la tarjeta de línea MPC, lo que elimina la necesidad de una tarjeta de servicios para TDR. Por lo tanto, puede lograr traducciones de direcciones con velocidad de línea y baja latencia (hasta 120 Gbps por ranura). La implementación actual proporciona:

  • Asignación de direcciones estáticas 1:1.

  • Mapeo bidireccional: TDR de origen para el tráfico saliente y TDR de destino para el tráfico entrante.

  • No hay límite en el número de flujos.

  • Compatibilidad con TDR de origen, destino y dos veces como se muestra en la Figura 1. El TDR en línea admite el tipo basic-nat44de traducción . A partir de la versión 15.1R1 de Junos OS, el TDR en línea también es compatible con twice-basic-nat-44.

  • Soporte para horquillas.

Figura 1: Tipos Illustration of Network Address Translation processes: Source NAT changes source IP to 20.1.1.2, Destination NAT changes destination IP to 192.168.1.2, and Twice NAT changes both source and destination IPs to 20.1.1.3 and 100.1.1.8 respectively. de TDR en línea compatibles

Para configurar la TDR en línea, defina su interfaz de servicio como interfaz de tipo si- (servicio en línea). También debe reservar un ancho de banda adecuado para la interfaz en línea. Esto le permite configurar conjuntos de servicios de interfaz o de salto siguiente que se usan para TDR. La si- interfaz sirve como una "PIC de servicio virtual".

Nota:
  • Solo se admite TDR estático. No se admiten la traducción de puertos, la TDR dinámica ni los ALG. Por lo tanto, las aplicaciones como el modo activo SIP o FTP que requieren un procesamiento avanzado para TDR no funcionan. Todavía se necesita un MS-MPC, MS-MIC, MS-CPC o MS-PIC para cualquier procesamiento de firewall de estado, compatibilidad con ALG y traducción dinámica de puertos.

  • La TDR en línea no admite el muestreo ni el registro de paquetes.

Beneficios de la TDR en línea

  • Elimina la necesidad de una tarjeta de servicios

  • Admite más flujos de TDR que una tarjeta de servicios

Ejemplo: Configuración de la traducción de direcciones de red en línea: método basado en interfaces

En este ejemplo de configuración, se muestra cómo configurar la traducción de direcciones de red en línea (TDR) basada en interfaces en dispositivos de la serie MX mediante si- interfaces (en línea de servicio) con conjuntos de servicios de estilo de interfaz.

Este tema cubre lo siguiente:

Requisitos

En este ejemplo, se utilizan los siguientes componentes de hardware y software:

  • Enrutador de la serie MX con una tarjeta de línea de concentrador de puerto modular (MPC)

  • Junos OS versión 11.4R1 o superior

Descripción general y topología

A partir de la versión 11.4R1 de Junos OS, las tarjetas de línea MPC pueden realizar algunos servicios sin la necesidad de una tarjeta de servicios dedicada, como una MS-MPC. Los servicios en línea generalmente proporcionan un mejor rendimiento que el uso de una tarjeta de servicios, sin embargo, su funcionalidad tiende a ser más básica. Por ejemplo, la TDR en línea solo admite TDR estática.

En este ejemplo, un dispositivo de la serie MX con una tarjeta de línea MPC proporciona servicios TDR de origen en línea al tráfico que fluye entre dos hosts finales. La topología para este escenario se muestra en la Figura 2

Figura 2: TDR de fuente en línea con un dispositivo de la serie MX con una MPC Network communication process with NAT: A client with IP 10.1.1.2 sends a request to a server with IP 192.168.1.2. An MX device translates the client's IP to 192.0.2.2 for external communication and modifies the response IP back to 10.1.1.2.

Como se muestra en la figura, el host H1 envía tráfico hacia el servidor S1. El dispositivo de la serie MX realiza la TDR de origen para traducir la dirección IP de origen de H1 de 10.1.1.2 a 192.0.2.2. Luego, el servidor S1 envía el tráfico de retorno al host H1 mediante la dirección IP de destino 192.0.2.2 y el dispositivo de la serie MX revierte la dirección IP de H1 a 10.1.1.2.

En este caso, se utilizan los siguientes elementos de configuración:

  • Interfaz de servicio en línea: una interfaz virtual que reside en el motor de reenvío de paquetes del MPC. Para acceder a los servicios, el tráfico fluye dentro y fuera de estas si- interfaces (en línea de servicio).

  • Conjunto de servicios: define los servicios que se van a realizar e identifica qué interfaces en línea alimentarán el tráfico dentro y fuera del conjunto de servicios. Hay dos maneras de implementar conjuntos de servicios:

    • Estilo de interfaz: un método basado en interfaz, en el que los paquetes que llegan a una interfaz se reenvían a través del servicio en línea.

    • Estilo de próximo salto: un método basado en rutas, donde se utilizan rutas estáticas para reenviar paquetes destinados a un destino específico a través del servicio en línea.

    En este ejemplo se utiliza el conjunto de servicios de estilo de interfaz.

  • Regla TDR: utiliza una estructura si-entonces (similar a los filtros de firewall) para definir condiciones coincidentes y, luego, aplicar la traducción de direcciones al tráfico coincidente.

  • Grupo TDR: un conjunto definido por el usuario de direcciones IP que utiliza la regla TDR para la traducción.

Estos elementos se unen como se muestra en la Figura 3

Figura 3: TDR Diagram of MX Series Device with two MPCs; MPC 0 handles NAT for Src 10.1.1.0/24 to 192.0.2.0/24 via si-0/0/0.0; traffic flows from xe-0/0/0 to xe-1/0/0. de origen en línea basado en interfaces

Configuración para la traducción de direcciones de red en línea

Para configurar la TDR en línea mediante un conjunto de servicios de estilo de interfaz, realice estas tareas:

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red y, luego, copie y pegue los comandos en la CLI en el nivel de jerarquía [edit].

Habilitar servicios en línea y crear una interfaz en línea

Procedimiento paso a paso
  1. Habilite los servicios en línea para la ranura FPC y la ranura PIC pertinentes, y defina la cantidad de ancho de banda que se va a dedicar a los servicios en línea.

    La configuración de FPC y PIC aquí creará y asignará a una si- interfaz.

  2. En la si- interfaz, especifique la familia (o familias) de protocolos que necesitarán servicios TDR.

    Nota:

    La configuración de FPC y PIC aquí debe coincidir con la configuración definida anteriormente.

Configurar regla y grupo de TDR

Procedimiento paso a paso
  1. Configure una regla TDR que coincida con el tráfico que llega al dispositivo MX desde la subred de H1 (10.1.1.0/24), lo traduce mediante TDR IPv4 básico y utiliza una dirección IP del grupo p1.

  2. Configure el grupo de TDR.

Configure el conjunto de servicios (estilo interfaz)

Procedimiento paso a paso
  1. Configure un conjunto de servicios que utilice el servicio TDR en línea (nat-rules) y la interfaz en línea definida anteriormente. Utilice el interface-service parámetro para especificar que se trata de un conjunto de servicios de estilo de interfaz.

    El tráfico entrará y saldrá de la si- interfaz para acceder al servicio TDR en línea.

Configurar interfaces físicas

Procedimiento paso a paso
  1. Configure las interfaces físicas.

  2. En la interfaz "interna", especifique que el tráfico se enviará a través del conjunto de servicios definido anteriormente.

Resultados

Verificación

Confirme que la configuración funcione correctamente.

Verificar la accesibilidad desde el host H1 al servidor S1

Propósito

Verifique la accesibilidad entre H1 y S1.

Acción

En el host H1, compruebe que el host puede hacer ping al servidor S1.

Significado

H1 puede alcanzar con éxito S1.

Verificar la traducción de direcciones

Propósito

Compruebe que la traducción de direcciones funciona correctamente.

Acción
  1. En el dispositivo MX, compruebe que los detalles de configuración de la TDR en línea se aplicaron correctamente.

  2. En el servidor S1, verifique que el servidor esté recibiendo los pings de la dirección IP de origen traducida por TDR de H1 (192.0.2.2).

    Ejecute el comando a continuación y envíe pings nuevamente desde H1.

    Nota:

    Para esta configuración, se utiliza otro dispositivo MX para representar el servidor S1 y habilitar la supervisión del tráfico entrante.

Significado

El paso 1 anterior confirma que los parámetros de servicio TDR en línea y el conjunto de servicios de estilo de interfaz se implementaron correctamente. El paso 2 anterior confirma que el servidor S1 está recibiendo correctamente los pings de H1 de su dirección IP de origen traducida por TDR.

Configuración para Twice TDR

Figura 4: Configuración Twice NAT process showing IP translation: Client's IP 10.1.1.3 to 20.1.3, and destination IP 120.1.1.1 to 100.1.1.8, with reverse translation for server response. dos veces TDR

Para configurar Twice TDR con un conjunto de servicios de estilo de interfaz, realice estas tareas:

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red y, luego, copie y pegue los comandos en la CLI en el nivel de jerarquía [edit].

Configure el conjunto de servicios (estilo interfaz)

  1. Configure un conjunto de servicios que utilice el servicio Twice TDR (nat-rules), aUtilice el interface-service parámetro para especificar que se trata de un conjunto de servicios de estilo de interfaz.

Configurar interfaces físicas

Procedimiento paso a paso
  1. Configure las interfaces físicas.

  2. En la interfaz, especifique que el tráfico se enviará a través del conjunto de servicios definido anteriormente.

  3. Configure las opciones de filtro de firewall para dirigir el tráfico a la si interfaz.

Configuración para TDR de destino

Figura 5: Configuración TDR Destination NAT process; client request from IP 100.2.1.1 to 21.1.1.2, NAT MX changes to 192.168.1.2; server response reversed. de destino

Para configurar la TDR de destino mediante un conjunto de servicios de estilo de interfaz, realice estas tareas:

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red y, luego, copie y pegue los comandos en la CLI en el nivel de jerarquía [edit].

Habilitar servicios en línea

  1. Active los servicios en línea para la ranura FPC y la ranura PIC pertinentes.

    La configuración de FPC y PIC aquí creará y asignará a una si- interfaz.

Configure el conjunto de servicios (estilo interfaz)

  1. Configure un conjunto de servicios que utilice el servicio TDR de destino (nat-rules), aUtilice el interface-service parámetro para especificar que se trata de un conjunto de servicios de estilo de interfaz.

Configurar interfaces físicas

  1. Configure las interfaces físicas.

  2. En la interfaz, especifique que el tráfico se enviará a través del conjunto de servicios definido anteriormente.

  3. Configure las opciones de filtro de firewall para dirigir el tráfico a las si interfaces.

  4. Configure las opciones de enrutamiento estático.

Ejemplo: Configuración de la traducción de direcciones de red en línea: método basado en rutas

En este ejemplo de configuración, se muestra cómo configurar la traducción de direcciones de red en línea (TDR) basada en rutas en dispositivos de la serie MX mediante si- interfaces (en línea) con conjuntos de servicios de estilo de próximo salto.

Este tema cubre lo siguiente:

Requisitos

En este ejemplo, se utilizan los siguientes componentes de hardware y software:

  • Enrutador de la serie MX con una tarjeta de línea de concentrador de puerto modular (MPC)

  • Junos OS versión 11.4R1 o superior

Descripción general y topología

A partir de la versión 11.4R1 de Junos OS, las tarjetas de línea MPC pueden realizar algunos servicios sin la necesidad de una tarjeta de servicios dedicada, como una MS-MPC. Los servicios en línea generalmente proporcionan un mejor rendimiento que el uso de una tarjeta de servicios, sin embargo, su funcionalidad tiende a ser más básica. Por ejemplo, la TDR en línea solo admite TDR estática.

En este ejemplo, un dispositivo de la serie MX con una tarjeta de línea MPC proporciona servicios TDR de origen en línea al tráfico que fluye entre dos hosts finales. La topología para este escenario se muestra en la Figura 6

Figura 6: TDR de fuente en línea con un dispositivo de la serie MX con una MPC Network communication process with NAT: A client with IP 10.1.1.2 sends a request to a server with IP 192.168.1.2. An MX device translates the client's IP to 192.0.2.2 for external communication and modifies the response IP back to 10.1.1.2.

Como se muestra en la figura, el host H1 envía tráfico hacia el servidor S1. El dispositivo de la serie MX realiza la TDR de origen para traducir la dirección IP de origen de H1 de 10.1.1.2 a 192.0.2.2. Luego, el servidor S1 envía el tráfico de retorno al host H1 mediante la dirección IP de destino 192.0.2.2 y el dispositivo de la serie MX revierte la dirección IP de H1 a 10.1.1.2.

En este caso, se utilizan los siguientes elementos de configuración:

  • Interfaz de servicio en línea: una interfaz virtual que reside en el motor de reenvío de paquetes del MPC. Para acceder a los servicios, el tráfico fluye dentro y fuera de estas si- interfaces (en línea de servicio).

  • Conjunto de servicios: define los servicios que se van a realizar e identifica qué interfaces en línea alimentarán el tráfico dentro y fuera del conjunto de servicios. Hay dos maneras de implementar conjuntos de servicios:

    • Estilo de interfaz: un método basado en interfaz, en el que los paquetes que llegan a una interfaz se reenvían a través del servicio en línea.

    • Estilo de próximo salto: un método basado en rutas, donde se utilizan rutas estáticas para reenviar paquetes destinados a un destino específico a través del servicio en línea.

    En este ejemplo, se utiliza el conjunto de servicios de estilo de siguiente salto.

  • Regla TDR: utiliza una estructura si-entonces (similar a los filtros de firewall) para definir condiciones coincidentes y, luego, aplicar la traducción de direcciones al tráfico coincidente.

  • Grupo TDR: un conjunto definido por el usuario de direcciones IP que utiliza la regla TDR para la traducción.

  • Instancia de enrutamiento: una colección de tablas de enrutamiento, interfaces y parámetros de protocolo de enrutamiento que se ejecutan independientemente de la instancia de enrutamiento principal (predeterminada).

    El TDR en línea basado en rutas se usa normalmente en situaciones que implican instancias de enrutamiento.

Estos elementos se unen como se muestra en la Figura 7.

Figura 7: TDR Juniper MX Series router showing NAT configuration. Source IPs 10.1.1.0/24 translate to 192.0.2.0/24 pool. Traffic flows from RI-A via xe-0/0/0, processed by si-0/0/0.1 and si-0/0/0.2, exits through xe-1/0/0 in Default instance. de fuente en línea basada en rutas

Configuración

Para configurar la TDR en línea mediante un conjunto de servicios de estilo de próximo salto, realice estas tareas:

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red y, luego, copie y pegue los comandos en la CLI en el nivel de jerarquía [edit].

Configurar interfaces físicas

Procedimiento paso a paso
  1. Configure las interfaces físicas.

Habilitar servicios en línea y crear una interfaz en línea

Procedimiento paso a paso
  1. Habilite los servicios en línea para la ranura FPC y la ranura PIC pertinentes, y defina la cantidad de ancho de banda que se va a dedicar a los servicios en línea.

    La configuración de FPC y PIC aquí creará y asignará a una si- interfaz.

  2. En la si- interfaz, cree dos unidades lógicas. Para cada unidad, especifique la familia (o familias) de protocolos que necesitarán servicios TDR y las interfaces "internas" o "externas" para el dominio de servicio.

    Nota:

    La configuración de FPC y PIC aquí debe coincidir con la configuración definida anteriormente.

Configure la instancia de enrutamiento e identifique el tráfico que se enviará a través del servicio TDR en línea

Procedimiento paso a paso
  1. Configure una instancia de enrutamiento que incluya las interfaces y si- físicas de "ínside", así como una ruta estática que identifique el tráfico que se va a reenviar al servicio TDR en línea a través de la si- interfaz.

    Para simplificar, la ruta estática utilizada aquí simplemente identifica el servidor S1.

Configurar regla y grupo de TDR

Procedimiento paso a paso
  1. Configure una regla TDR que coincida con el tráfico que llega al dispositivo MX desde la subred de H1 (10.1.1.0/24), lo traduce mediante TDR IPv4 básico y utiliza una dirección IP del grupo p1.

  2. Configure el grupo de TDR.

Configure el conjunto de servicios (estilo de salto siguiente)

Procedimiento paso a paso
  1. Configure un conjunto de servicios que utilice el servicio TDR en línea (nat-rules) y las interfaces en línea definidas anteriormente. Use el next-hop-service parámetro para especificar que se trata de un conjunto de servicios de estilo de próximo salto y asigne las si- interfaces como "internas" y "externas" en función de su configuración anterior.

    El tráfico entrará y saldrá de las si- interfaces para acceder al servicio TDR en línea.

Resultados

Verificación

Confirme que la configuración funcione correctamente.

Verificar la accesibilidad desde el host H1 al servidor S1

Propósito

Verifique la accesibilidad entre H1 y S1.

Acción

En el host H1, compruebe que el host puede hacer ping al servidor S1.

Significado

H1 puede alcanzar con éxito S1.

Verificar la traducción de direcciones

Propósito

Compruebe que la traducción de direcciones funciona correctamente.

Acción
  1. En el dispositivo MX, compruebe que los detalles de configuración de la TDR en línea se aplicaron correctamente.

  2. En el servidor S1, verifique que el servidor esté recibiendo los pings de la dirección IP de origen traducida por TDR de H1 (192.0.2.2).

    Ejecute el comando a continuación y envíe pings nuevamente desde H1.

    Nota:

    Para esta configuración, se utiliza otro dispositivo MX para representar el servidor S1 y habilitar la supervisión del tráfico entrante.

Significado

El paso 1 anterior confirma que los parámetros del servicio TDR en línea y el conjunto de servicios de estilo de salto siguiente se implementaron correctamente. El paso 2 anterior confirma que el servidor S1 está recibiendo correctamente los pings de H1 de su dirección IP de origen traducida por TDR.

Tabla de historial de cambios

La compatibilidad de la función depende de la plataforma y la versión que utilice. Utilice el Explorador de características para determinar si una característica es compatible con su plataforma.

Lanzamiento
Descripción
15.1R1
A partir de la versión 15.1R1 de Junos OS, la TDR en línea también admite twice-basic-nat-44