Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

TDR para instancia de enrutamiento VRF

Descripción general de TDR

La traducción de direcciones de red (TDR) es un método para modificar o traducir la información de direcciones de red en encabezados de paquete. TDR se describió en RFC 1631 para resolver IPv4 abordar problemas de agotamiento. TDR es una herramienta útil para firewalls, redirección de tráfico, uso compartido de carga y migraciones de red.

En una implementación de RAEDS, los dispositivos de la serie SRX se despliegan en las ubicaciones de concentrador y radio. Diferentes sitios están conectados al dispositivo radial serie SRX. Los paquetes se envían desde estos sitios a servidores públicos de Internet o sitios remotos. En el hub, después de completar el procesamiento de seguridad, se examina el paquete para determinar si el destino es un servidor de Internet público o un dispositivo MPLS de salto siguiente. Si el destino es un servidor de Internet público, TDR convierte la dirección IP privada de enrutamiento y reenvío virtual (VRF) en una dirección IP pública y establece una sesión. Del mismo modo, se requiere TDR para que el tráfico de los servidores públicos de Internet llegue a una red privada VRF.

Se admiten los siguientes tipos de TDR en dispositivos de Juniper Networks:

  • TDR estático

  • TDR de destino

  • TDR de origen

Ejemplo: Configurar TDR de origen para convertir la dirección IP privada de una instancia VRF a la dirección IP privada de otra instancia de VRF

En este ejemplo se describe cómo configurar un TDR de origen entre dos redes MPLS.

Requisitos

Visión general

TDR de origen es la traducción de la dirección IP de origen de un paquete que sale del dispositivo de Juniper Networks. El TDR de origen se utiliza para permitir que los hosts con direcciones IP privadas accedan a una red pública.

En este ejemplo, el dispositivo serie SRX conecta dos redes privadas MPLS para convertir la dirección IP privada de una DIRECCIÓN IP privada de una VRF a la dirección IP privada de otra VRF. En la Figura 1, el dispositivo serie SRX radial está configurado con instancias de enrutamiento VRF-a y VRF-b, que están conectadas al dispositivo de la serie SRX hub. Los sitios C y D están conectados a otro dispositivo radial serie SRX. En el dispositivo serie SRX hub, las direcciones IP de origen 192.168.1.200 y 192.168.1.201 de las instancias de enrutamiento VRF-a y VRF-b se traducen a 203.0.113.200 y 203.0.113.201.

Figura 1: Conversión TDR de origen Source NAT conversion

Configuración

Procedimiento

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red, copie y pegue los comandos en la CLI en el nivel de jerarquía y, luego, ingrese commit desde el [edit] modo de configuración.

Procedimiento paso a paso

El siguiente ejemplo requiere que navegue por varios niveles en la jerarquía de configuración.

Para configurar la asignación TDR de origen:

  1. Las VPN de capa 3 requieren una tabla VRF para distribuir rutas dentro de las redes. Cree una instancia VRF y especifique el valor vrf.

  2. Asigne un distinguidor de ruta a la instancia de enrutamiento.

  3. Cree una política de comunidad para importar o exportar todas las rutas.

  4. Asigne una sola etiqueta de VPN para todas las rutas del VRF.

  5. Cree un grupo TDR de origen.

  6. Cree un conjunto de reglas TDR de origen.

  7. Configure una regla que coincida con paquetes y traduzca la dirección IP de origen a una dirección IP en el grupo TDR de origen.

Resultados

Desde el modo de configuración, ingrese los comandos y show routing-instances para confirmar la show security nat configuración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración en este ejemplo para corregirla.

Si ha terminado de configurar el dispositivo, ingrese commit desde el modo de configuración.

Verificación

Verificar el uso de la regla de TDR de origen
Propósito

Compruebe que el tráfico coincide con la regla TDR de origen.

Acción

Desde el modo operativo, ingrese el show security nat source rule all comando. En el campo Traducción de éxitos, compruebe si hay tráfico que coincide con la regla TDR de origen.

Ejemplo: Configurar TDR de destino para convertir la dirección IP pública en la dirección IP privada única de VRF de una instancia vrf

En este ejemplo, se describe cómo configurar la asignación TDR de destino de una dirección IP pública a la dirección privada de UNA VRF para dirigir los paquetes a la instancia de VRF correcta.

Requisitos

Visión general

TDR de destino es la traducción de la dirección IP de destino de un paquete que ingresa en el dispositivo de Juniper Networks. El TDR de destino se utiliza para redirigir el tráfico destinado a un host virtual (identificado por la dirección IP de destino original) al host real (identificado por la dirección IP de destino traducida).

En este ejemplo, un dispositivo serie SRX se configura con TDR de destino para convertir una dirección IP pública en la dirección IP privada VRF de una instancia VRF. La dirección IP pública se puede configurar por instancia de VRF. En la Figura 2, el dispositivo serie SRX está configurado con dos instancias VRF, VRF-a y VRF-b. El dispositivo serie SRX cubre la dirección IP pública a la dirección IP privada de una instancia VRF.

Figura 2: TDR Destination NAT de destino

Configuración

Procedimiento

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red, copie y pegue los comandos en la CLI en el nivel de jerarquía y, luego, ingrese commit desde el [edit] modo de configuración.

Procedimiento paso a paso

El siguiente ejemplo requiere que navegue por varios niveles en la jerarquía de configuración.

Para configurar la asignación TDR de destino para un único VRF:

  1. Las VPN de capa 3 requieren una tabla VRF para distribuir rutas dentro de las redes. Cree una instancia VRF y especifique el valor vrf.

  2. Asigne un distinguidor de ruta a la instancia de enrutamiento.

  3. Cree una política de comunidad para importar o exportar todas las rutas.

  4. Asigne una sola etiqueta de VPN para todas las rutas del VRF.

  5. Especifique un conjunto de direcciones IP TDR de destino.

  6. Asigne la instancia de enrutamiento al grupo de destino.

  7. Cree un conjunto de reglas TDR de destino.

  8. Configure una regla que coincida con paquetes y traduzca la dirección IP de destino a una dirección IP en el conjunto de direcciones IP TDR de destino.

Resultados

Desde el modo de configuración, ingrese los comandos y show routing-instances para confirmar la show security nat configuración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración en este ejemplo para corregirla.

Si ha terminado de configurar el dispositivo, ingrese commit desde el modo de configuración.

Verificación

Verificar el uso de la regla de TDR de destino

Propósito

Compruebe que hay tráfico que coincide con la regla TDR de destino.

Acción

Desde el modo operativo, ingrese el show security nat destination rule all comando. En el campo Traducción de éxitos, compruebe si hay tráfico que coincide con la regla TDR de destino.

Ejemplo: Configurar TDR estático para convertir la dirección IP privada de una instancia VRF a dirección IP pública

En este ejemplo se describe cómo configurar una asignación TDR estática de una dirección IP privada de VRF a una dirección IP pública.

Requisitos

Comprender cómo funcionan los dispositivos de la serie SRX en una implementación de RAEDS para TDR. Consulte Descripción general de TDR.

Visión general

En este ejemplo, un dispositivo serie SRX se configura con TDR estático para convertir la dirección IP privada VRF de una instancia VRF en una dirección IP pública de una instancia VRF. TDR estático se puede aplicar en el TDR de origen y TDR de destino. En la figura 3, el dispositivo serie SRX está configurado con dos instancias VRF, VRF-a y VFR-b. El dispositivo serie SRX convierte la dirección IP privada de una instancia VRF en una dirección IP pública.

Figura 3: TDR Static NAT estático

Configuración

Procedimiento

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red, copie y pegue los comandos en la CLI en el nivel de jerarquía y, luego, ingrese commit desde el [edit] modo de configuración.

Procedimiento paso a paso

El siguiente ejemplo requiere que navegue por varios niveles en la jerarquía de configuración.

Para configurar la asignación TDR estática para la dirección IP de un único VRF:

  1. Las VPN de capa 3 requieren una tabla VRF para distribuir rutas dentro de las redes. Cree una instancia VRF y especifique el valor vrf.

  2. Asigne un distinguidor de ruta a la instancia de enrutamiento.

  3. Cree una política de comunidad para importar o exportar todas las rutas.

  4. Asigne una sola etiqueta de VPN para todas las rutas del VRF.

  5. Cree un conjunto de reglas TDR estático.

  6. Configure una regla que coincida con los paquetes y traduzca la dirección de destino de los paquetes a una dirección IP privada.

Resultados

Desde el modo de configuración, ingrese los comandos y show routing-instances para confirmar la show security nat configuración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración en este ejemplo para corregirla.

Si ha terminado de configurar el dispositivo, ingrese commit desde el modo de configuración.

Verificación

Verificar el uso de la regla de TDR estática

Propósito

Compruebe que hay tráfico que coincide con la regla TDR estática.

Acción

Desde el modo operativo, ingrese el show security nat static rule comando. En el campo traducción de éxitos, compruebe si hay tráfico que coincide con la regla TDR estática.