Reenvío de puertos
Descripción general del reenvío de puertos
Puede asignar una dirección IP externa y un puerto con una dirección IP y un puerto en una red privada. Esta asignación, denominada reenvío de puertos, se admite en las PIC multiservicios MS-CPC, MS-100, MS-400 y MS-500. A partir de la versión 17.4R1 de Junos OS, el reenvío de puertos también se admite en MS-MPC y MS-MIC.
El reenvío de puertos permite cambiar la dirección de destino y el puerto de un paquete para llegar al host correcto en una puerta de enlace de traducción de direcciones de red (TDR). La traducción facilita el acceso a un host dentro de una red enmascarada, generalmente privada, según el número de puerto en el que se recibió el paquete del host de origen. Un ejemplo de este tipo de destino es el host de un servidor HTTP público dentro de una red privada. También puede configurar el reenvío de puertos sin traducir una dirección de destino. El reenvío de puertos admite la asignación independiente del punto de conexión (EIM), el relleno independiente del punto de conexión (EIF) y el emparejamiento de agrupación de direcciones (APP).
El reenvío de puertos solo funciona con la puerta de enlace de nivel de aplicación (ALG) FTP y no tiene compatibilidad con tecnologías que ofrecen servicios IPv6 sobre infraestructura IPv4, como IPv6 de despliegue rápido (6rd) y lite de doble pila (DS-Lite). El reenvío de puertos solo dnat-44 admite redes IPv4 y twice-napt-44 en ellas.
Beneficios del reenvío de puertos
Permite que equipos remotos, como equipos públicos en Internet, se conecten a un puerto no estándar de un equipo específico que esté oculto dentro de una red privada.
Configuración del reenvío de puertos para la traducción de direcciones de destino estáticas
Puede configurar la traducción de direcciones de destino con reenvío de puertos. El reenvío de puertos permite cambiar la dirección de destino y el puerto de un paquete para llegar al host correcto en una puerta de enlace de traducción de direcciones de red (TDR). El reenvío de puertos se admite en las PIC de multiservicios MS-CPC, MS-100, MS-400 y MS-500. A partir de la versión 17.4R1 de Junos OS, el reenvío de puertos también se admite en MS-MPC y MS-MIC.
Para configurar la traducción de direcciones de destino con reenvío de puertos:
Una configuración similar es posible con dos TDR para IPv4. Consulte Ejemplo: Configuración del reenvío de puertos con Twice TDR.
El reenvío de puertos y el firewall con estado se pueden configurar juntos. El firewall con estado tiene prioridad sobre el reenvío de puertos.
Configuración del reenvío de puertos sin traducción de direcciones de destino
Puede configurar el reenvío de puertos sin traducir una dirección de destino. El reenvío de puertos permite cambiar el puerto de destino para llegar al puerto correcto en una puerta de enlace de traducción de direcciones de red (TDR). El reenvío de puertos se admite en las PIC de multiservicios MS-CPC, MS-100, MS-400 y MS-500. A partir de la versión 17.4R1 de Junos OS, el reenvío de puertos también se admite en MS-MPC y MS-MIC.
Para configurar el reenvío de puertos sin traducción de direcciones de destino en redes IPv4:
El reenvío de puertos y el firewall con estado se pueden configurar juntos. El firewall con estado tiene prioridad sobre el reenvío de puertos.
Ejemplo: Configuración del reenvío de puertos con Twice TDR
En el ejemplo siguiente se configura el reenvío de puertos con twice-napt-44 como tipo de traducción. El ejemplo también tiene configurados un firewall con estado y varias asignaciones de puertos.
El reenvío de puertos se admite en las PIC de multiservicios MS-CPC, MS-100, MS-400 y MS-500. A partir de la versión 17.4R1 de Junos OS, el reenvío de puertos también se admite en MS-MPC y MS-MIC.
[edit services]
user@host# show
service-set in {
syslog {
host local {
services any;
}
}
stateful-firewall-rules r;
nat-rules r;
interface-service {
service-interface sp-10/0/0.0;
}
}
stateful-firewall {
rule r {
match-direction input;
term t {
from {
destination-port {
range low 20 high 5000;
}
}
then {
reject;
}
}
}
}
nat {
pool x {
address 203.0.113.2/32;
}
rule r {
match-direction input;
term t {
from {
destination-address {
198.51.100.2/32;
}
destination-port {
range low 10 high 20000;
}
}
then {
port-forwarding-mappings y;
translated {
destination-pool x;
translation-type {
twice-napt-44;
}
}
}
}
}
port-forwarding y {
destined-port 45;
translated-port 23;
destined-port 55;
translated-port 33;
destined-port 65;
translated-port 43;
}
}
adaptive-services-pics {
traceoptions {
file sp-trace;
flag all;
}
}
El firewall con estado tiene prioridad sobre el reenvío de puertos. En este ejemplo, por ejemplo, no se traducirá ningún tráfico destinado a ningún puerto entre 20 y 5000.
Se pueden configurar hasta 32 mapas de puertos.
Tabla de historial de cambios
La compatibilidad de la función depende de la plataforma y la versión que utilice. Utilice el Explorador de características para determinar si una característica es compatible con su plataforma.