Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

TDR de fuente estática

Configuración de la traducción de origen estático en redes IPv4

Para configurar el tipo de traducción como basic-nat44, debe configurar el conjunto y la regla de TDR, el conjunto de servicios con la interfaz de servicio y las opciones de rastreo. En este tema verá las siguientes secciones:

Configuración del grupo y la regla de TDR

Para configurar el grupo, la regla y el término de TDR:

  1. En el modo de configuración, vaya al nivel de [edit services nat] jerarquía.
  2. Configure el grupo de TDR con una dirección.

    En el ejemplo siguiente, el nombre del grupo es src_pool y la dirección es 10.10.10.2/32.

  3. Configure la regla TDR y la dirección de coincidencia.

    En el ejemplo siguiente, el nombre de la regla TDR es rule-basic-nat44 y la dirección de coincidencia es input.

  4. Configure la dirección de origen en la from instrucción.

    En el ejemplo siguiente, el nombre del término es t1 y la condición de entrada es source-address 3.1.1.2/32.

  5. Configure el término TDR, la acción y las propiedades del tráfico traducido.

    En el ejemplo siguiente, el término acción se traduce y la propiedad del tráfico traducido es source-pool src_pool.

  6. Configure el tipo de traducción.

    En el ejemplo siguiente, el tipo de traducción es basic-nat44.

  7. Compruebe la configuración mediante el show comando en el nivel de [edit services nat] jerarquía.
Nota:

Si no configura una regla de firewall con estado (SFW) para el tráfico, cada paquete estará sujeto a la siguiente regla de firewall con estado predeterminada:

  • Permita cualquier paquete válido desde adentro hacia afuera.

  • Cree un flujo de reenvío y retorno basado en paquetes de 5 tuplas.

  • Permitir solo paquetes válidos que coincidan con flujos de retorno de fuera hacia adentro.

Las comprobaciones de validez de paquetes del firewall con estado se describen en la Comprobación de anomalías del firewall de estado en Descripción general de Junos Network Secure. Cuando un paquete pasa la comprobación de validez del firewall de estado, pero no coincide con una regla TDR, no se traduce y se puede reenviar si el nodo TDR tiene una ruta válida a las direcciones IP de destino de los paquetes.

Nota:

Cuando se agrega o elimina un parámetro en la from instrucción (condición de coincidencia de términos de regla TDR) en el [edit services service-set service-set-name nat-rules rule-name term term- name] nivel de jerarquía, este cambio de configuración desencadena una eliminación y adición de la política TDR (que es equivalente a la desactivación y activación de un conjunto de servicios) que hace que se eliminen todas las asignaciones de TDR existentes. Dado que las sesiones no se cierran debido al cambio en la política de TDR, este comportamiento hace que se agote el tiempo de espera de las asignaciones inmediatamente después de cerrar las sesiones. Este comportamiento es esperado y solo es aplicable con paquetes de proveedores de extensiones de Junos OS instalados en un dispositivo. Cuando se elimina y se vuelve a agregar una política TDR, solo se eliminan las asignaciones de EIM. Este cambio en la política de TDR no desactiva ni activa el conjunto de servicios. Le recomendamos que desactive y reactive el conjunto de servicios en tales escenarios en Junos OS versión 14.2 y anteriores.

Configuración del conjunto de servicios para TDR

Para configurar el conjunto de servicios para TDR:

  1. En el modo de configuración, vaya al nivel de [edit services] jerarquía.
  2. Configure el conjunto de servicios.

    En el ejemplo siguiente, el nombre del conjunto de servicios es s1.

  3. Para el conjunto de servicios s1 , establezca la referencia a las reglas de TDR configuradas en el nivel de [edit services nat] jerarquía.

    En el ejemplo siguiente, el nombre de la regla es rule-basic-nat44.

  4. Configure la interfaz de servicio.

    En el ejemplo siguiente, el nombre de la interfaz de servicio es ms-1/2/0.

    Nota:

    Si tiene una tarjeta de línea basada en Trio, puede configurar una interfaz de servicios en línea en esa tarjeta:

  5. Compruebe la configuración mediante el show comando en el nivel de [edit services] jerarquía.
  6. Asocie el conjunto de servicios TDR con una xe- interfaz:
  7. Compruebe la configuración mediante el show comando en el nivel de [edit interfaces] jerarquía.

Configuración de opciones de rastreo

Para configurar las opciones de seguimiento:

  1. En el modo de configuración, vaya al nivel de [edit services adaptive-services-pics] jerarquía.
  2. Configure las opciones de rastreo.

    En el ejemplo siguiente, el parámetro de seguimiento es all.

  3. Compruebe la configuración mediante el show comando en el nivel de [edit services] jerarquía.

Configuración de ejemplo: TDR de origen estático que utiliza un conjunto estático con un prefijo de dirección y un rango de direcciones

Configuración de ejemplo: Nat de origen estático para asignación individual entre una subred privada y una subred pública

Configuración de la traducción de origen estático en redes IPv6

Para configurar el tipo de traducción como basic-nat66, debe configurar el conjunto y la regla de TDR, el conjunto de servicios con la interfaz de servicio y las opciones de rastreo. El basic-nat66 tipo de traducción no está disponible si usa MS-MPC o MS-MIC.

En este tema verá las siguientes secciones:

Configuración del grupo y la regla de TDR

Para configurar el grupo, la regla y el término de TDR:

  1. En el modo de configuración, vaya al nivel de [edit services nat] jerarquía.
  2. Configure el grupo de TDR con una dirección.

    En el ejemplo siguiente, el nombre del grupo es src_pool y la dirección es 10.10.10.2/32.

  3. Configure la regla TDR y la dirección de coincidencia.

    En el ejemplo siguiente, el nombre de la regla es rule-basic-nat66 y la dirección de coincidencia es input.

  4. Configure la dirección de origen en la from instrucción.

    A continuación, el nombre del término es t1 y la condición de entrada es source-address 2001:db8:10::0/96.

  5. Configure el término TDR, la acción y las propiedades del tráfico traducido.

    En el ejemplo siguiente, el término acción se traduce y la propiedad del tráfico traducido es source-pool src_pool.

  6. Configure el tipo de traducción.

    En el ejemplo siguiente, el tipo de traducción es basic-nat66.

  7. Compruebe la configuración mediante el show comando en el nivel de [edit services] jerarquía.

Configuración del conjunto de servicios para TDR

Para configurar el conjunto de servicios para TDR:

  1. En el modo de configuración, vaya al nivel de [edit services] jerarquía.
  2. Configure el conjunto de servicios.

    En el ejemplo siguiente, el nombre del conjunto de servicios es s1.

  3. Para el conjunto de servicios s1 , establezca la referencia a las reglas de TDR configuradas en el nivel de [edit services nat] jerarquía.

    En el ejemplo siguiente, el nombre de la regla es rule-basic-nat66.

  4. Configure la interfaz de servicio.

    En el ejemplo siguiente, el nombre de la interfaz de servicio es sp-1/2/0.

  5. Compruebe la configuración mediante el show comando en el nivel de [edit services] jerarquía.

Configuración de opciones de rastreo

Para configurar las opciones de rastreo en el [edit services adaptive-services-pics] nivel de jerarquía:

  1. En el modo de configuración, vaya al nivel de [edit services adaptive-services-pics] jerarquía.
  2. Configure las opciones de rastreo.

    En el ejemplo siguiente, el parámetro de seguimiento es all.

  3. Compruebe la configuración mediante el show comando en el nivel de [edit services] jerarquía.

En el ejemplo siguiente se configura el tipo de traducción como basic-nat66.

Ejemplo: Configuración de NAT44 básico

En este ejemplo, se describe cómo implementar una configuración NAT44 básica.

Requisitos

En este ejemplo, se utilizan los siguientes componentes de hardware y software:

  • Una plataforma de enrutamiento universal 5G de la serie MX con un CPC de servicios o un enrutador de borde multiservicio de la serie M con una PIC de servicios

  • Un servidor de nombres de dominio (DNS)

  • Junos OS versión 11.4 o superior

Descripción general

En este ejemplo, se muestra una configuración completa de CGN NAT44 y opciones avanzadas.

Configuración básica de NAT44

Configuración del chasis

Procedimiento paso a paso

Para configurar la PIC de servicio (ranura FPC 5 0) con el paquete de servicio de capa 3:

  1. Vaya al nivel de jerarquía [editar chasis].

  2. Configure el paquete de servicio de capa 3.

Configuración de interfaces

Procedimiento paso a paso

Para configurar interfaces a la red privada y a la Internet pública:

  1. Defina la interfaz con la red privada.

  2. Defina la interfaz para la Internet pública.

  3. Defina la interfaz de servicio para el procesamiento de TDR.

Resultados

Ejemplo: Configuración de TDR para tráfico de multidifusión

La figura 1 ilustra la configuración de red para la siguiente configuración, la cual permite enviar tráfico de multidifusión IP a la PIC de multiservicios.

Figura 1: Configuración de TDR para tráfico Multicast network topology showing traffic flow from Multicast Source to Receiver via Rendezvous Point 10.10.1.150 lo-1271 and Intermediate Router 10.10.1.250 ge-0/0/0. de multidifusión

Configuración del punto de encuentro

En el punto de encuentro (RP), todo el tráfico entrante desde el origen de la multidifusión en 192.168.254.0/27 se envía al mcast_pool de conjunto de TDR estático, donde su origen se traduce a 20.20.20.0/27. El conjunto de servicios nat_ss es un conjunto de servicios de salto siguiente que permite enviar tráfico multidifusión IP a la CPC de multiservicios o a la PIC de multiservicios. La interfaz interna en la PIC es ms-1/1/0.1 y la interfaz externa es ms-1/1/0.2.

La interfaz de Gigabit Ethernet ge-0/3/0 transporta tráfico desde el RP al enrutador 1. La interfaz multiservicios ms-1/1/0 tiene dos interfaces lógicas: la unidad 1 es la interfaz interna para los servicios de salto siguiente y la unidad 2 es la interfaz externa para los servicios de salto siguiente. El tráfico de origen de multidifusión entra en la interfaz de Fast Ethernet fe-1/2/1, la cual tiene el filtro de firewall fbf aplicado al tráfico entrante.

Los paquetes de multidifusión solo se pueden dirigir a la CPC multiservicios o a la PIC multiservicios mediante un conjunto de servicios de salto siguiente. En el caso de TDR, también debe configurar una instancia de enrutamiento y reenvío VPN (VRF). Por lo tanto, la etapa de instancia de enrutamiento se crea como una instancia de reenvío "ficticia". Para dirigir los paquetes entrantes a la etapa, configure el reenvío basado en filtros a través de un filtro de firewall llamado fbf, que se aplica a la interfaz entrante fe-1/2/1. Se realiza una búsqueda en stage.inet.0, que tiene una ruta estática de multidifusión que se instala con el siguiente salto apuntando a la interfaz interna de la PIC. Todo el tráfico de multidifusión que coincida con esta ruta se envía a la PIC.

La etapa de instancia de enrutamiento reenvía el tráfico de multidifusión IP a la interfaz interna ms-1/1/0.1 en la CPC multiservicios o la PIC multiservicios:

Puede habilitar el OSPF y la multidifusión independiente del protocolo (PIM) en las interfaces lógicas de Fast Ethernet y Gigabit Ethernet a través de las cuales el tráfico de multidifusión IP entra y sale del RP. También habilite PIM en la interfaz externa (ms-1/1/0.2) del conjunto de servicios del próximo salto.

Al igual que con cualquier configuración de reenvío basada en filtros, para que la ruta estática en la etapa de instancia de reenvío tenga un próximo salto accesible, debe configurar grupos de tablas de enrutamiento para que todas las rutas de interfaz se copien de inet.0 a la tabla de enrutamiento en la instancia de reenvío. Las tablas de enrutamiento inet.0 y stage.inet.0 se configuran como miembros de fbf_rib_group, de modo que todas las rutas de interfaz se importen a ambas tablas.

La comprobación de reenvío de ruta inversa (RPF) debe deshabilitarse para el grupo de multidifusión en el que se aplica TDR de origen. Puede deshabilitar la comprobación de RPF para grupos de multidifusión específicos configurando una política similar a la del ejemplo siguiente. En este caso, la política de no_rpf deshabilita la comprobación de RPF para multidifusión grupos que pertenecen a 224.0.0.0/4.

Configuración del enrutador 1

La configuración del protocolo de administración de grupos de Internet (IGMP), OSPF y PIM en el enrutador 1 es la siguiente. Debido a la configuración de grupo estático IGMP, el tráfico se reenvía fe-3/0/0.0 al receptor de multidifusión sin recibir informes de membresía de los miembros del host.

La opción de enrutamiento crea una ruta estática al grupo de TDR, mcast_pool, en el RP.

Tabla de historial de cambios

La compatibilidad de la función depende de la plataforma y la versión que utilice. Utilice el Explorador de características para determinar si una característica es compatible con su plataforma.

Lanzamiento
Descripción
14.2
Le recomendamos que desactive y reactive el conjunto de servicios en tales escenarios en Junos OS versión 14.2 y anteriores.