Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

NAT64 con estado

Configuración de NAT64 con estado

Para configurar NAT64 con estado, debe configurar una regla en el nivel de jerarquía para traducir la dirección de origen dinámicamente y la dirección de [edit services nat] destino estáticamente.

Práctica recomendada:

Cuando configure el conjunto de servicios que incluye la regla NAT, incluya el en el set stateful-nat64 clear-dont-fragment-bit nivel de [edit services service-set service-set-name] jerarquía. Esto borra el bit DF (no fragmentar) para evitar la creación innecesaria de un encabezado de fragmentación IPv6 al traducir paquetes IPv4 que tienen menos de 1280 bytes. RFC 6145, Algoritmo de traducción IP/ICMP, proporciona una discusión completa del uso del indicador DF para controlar la generación de encabezados de fragmentación. Para obtener más información acerca de los conjuntos de servicios para NAT, consulte Configuración de conjuntos de servicios para la traducción de direcciones de red.

Para configurar NAT64 con estado:

  1. En el modo de configuración, vaya al nivel de [edit services nat] jerarquía.
  2. Defina el conjunto de direcciones de origen que se utilizarán para la traducción dinámica.

    Por ejemplo:

    Nota:

    A partir de Junos OS versión 14.2, se introduce la opción para permitirle configurar la sequential asignación secuencial de puertos. Las sequential opciones y random-allocation disponibles con la port automatic instrucción en el nivel jerárquico [edit services nat pool nat-pool-name] son mutuamente excluyentes. Puede incluir la opción de asignación secuencial y la opción de sequential random-allocation delegación aleatoria de puertos. De forma predeterminada, la asignación secuencial de puertos tiene lugar si se incluye sólo la port automatic instrucción en el nivel de [edit services nat pool nat-pool- name] jerarquía. La auto opción está oculta y en desuso en Junos OS versión 14.2 y posteriores, y solo se mantiene por motivos de compatibilidad con versiones anteriores. Es posible que se elimine por completo en una futura versión de software.

  3. Defina una regla NAT para traducir las direcciones de origen. Establezca la instrucción de la match-direction regla como entrada. A continuación, defina un término que utilice stateful-nat64 como tipo de traducción para traducir las direcciones del grupo definido en el paso anterior.

    Por ejemplo:

En el ejemplo siguiente se configura la traducción de direcciones de origen dinámicas (IPv6 a IPv4) y direcciones de destino estáticas (IPv6 a IPv4).

Nota:

Si configura dos reglas NAT64 y las asocia con el mismo conjunto de servicios, junto con reglas de firewall con estado, y aplica el conjunto de servicios en dos interfaces etiquetadas con VLAN, para el tráfico que se transmite que coincida con ambas reglas NAT, se descartará el tráfico destinado a la segunda regla NAT. En tal escenario, los flujos de tráfico no se dejan caer en el motor de enrutamiento. Se espera este comportamiento de caída del tráfico por la segunda regla NAT. Con los paquetes del proveedor de extensiones de Junos OS instalados en un dispositivo, dado que no se admite la asignación independiente del punto de conexión (EIM), EIM por VLAN o por término de regla NAT. La segunda sesión, que se elimina debido a la segunda regla NAT en el escenario de configuración descrito aquí, no se crea debido a la siguiente secuencia de eventos:

  1. El primer paquete que coincida con cualquiera de las reglas crea una EIM y una sesión.

  2. El segundo paquete coincide con la entrada de EIM porque el segundo paquete se envía con la misma dirección IP de origen y el mismo puerto que el primer paquete (pero con una dirección de destino diferente).

Esta condición provoca la asignación (reutilización) de la misma dirección IP pública y el mismo puerto al segundo paquete que el primer paquete. El flujo inverso para esta sesión tiene los mismos datos de 5 tuplas que el flujo inverso de la primera sesión. Este comportamiento provoca un error de adición de flujo porque no se permite un flujo duplicado en el mismo conjunto de servicios.

Para evitar este problema, deshabilite EIM en ambas reglas NAT, lo que hace que ambas sesiones se establezcan y procesen correctamente. Como alternativa, para evitar este problema, especifique las reglas NAT en diferentes conjuntos de servicios configurados en diferentes unidades de la interfaz de medios con EIM habilitado para establecer correctamente ambas sesiones.

Tabla de historial de cambios

La compatibilidad con las funciones viene determinada por la plataforma y la versión que esté utilizando. Utilice el Explorador de características para determinar si una característica es compatible con su plataforma.

Lanzamiento
Descripción
14.2
A partir de Junos OS versión 14.2, se introduce la opción para permitirle configurar la sequential asignación secuencial de puertos.