Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

NAT para instancia de enrutamiento VRF

Descripción general de NAT

La traducción de direcciones de red (NAT) es un método para modificar o traducir la información de direcciones de red en encabezados de paquete. NAT se describió en RFC 1631 para resolver problemas de agotamiento de direcciones IPv4. NAT es una herramienta útil para firewalls, redireccionamiento de tráfico, uso compartido de carga y migraciones de red.

En una implementación de SD-WAN, los firewalls se despliegan en las ubicaciones radiales. Diferentes sitios están conectados al firewall radial. Los paquetes se envían desde estos sitios a servidores públicos de Internet o sitios remotos. En el concentrador, una vez completado el procesamiento de seguridad, se examina el paquete para determinar si el destino es un servidor público de Internet o un dispositivo MPLS de próximo salto. Si el destino es un servidor de Internet público, NAT convierte la dirección IP privada de enrutamiento y reenvío virtual (VRF) en una dirección IP pública y establece una sesión. Del mismo modo, se requiere NAT para que el tráfico de los servidores públicos de Internet llegue a una red privada VRF.

Los siguientes tipos de NAT son compatibles con los dispositivos de Juniper Networks:

  • NAT estática

  • TDR de destino

  • TDR de origen

Ejemplo: configuración de la TDR de origen para convertir la dirección IP privada de una instancia de VRF en la dirección IP privada de otra instancia de VRF

En este ejemplo se describe cómo configurar una TDR de origen entre dos redes MPLS.

Requisitos

Antes de empezar

Ejemplo de requisitos previos

  • Requisitos de software: Cualquier versión compatible de Junos.

  • Requisitos de hardware: En dispositivos compatibles.

Visión general

TDR de origen es la traducción de la dirección IP de origen de un paquete que sale del dispositivo de Juniper Networks. La TDR de origen se utiliza para permitir que los hosts con direcciones IP privadas accedan a una red pública.

En este ejemplo, el firewall conecta dos redes privadas MPLS para convertir la dirección IP privada de una dirección IP privada de VRF a la dirección IP privada de otra VRF. En la figura 1, el firewall radial está configurado con instancias de enrutamiento VRF-a y VRF-b, que están conectadas al firewall del concentrador. El sitio C y el sitio D están conectados a otro firewall radial. En el firewall del concentrador, las direcciones IP de origen 192.168.1.200 y 192.168.1.201 de las instancias de enrutamiento VRF-a y VRF-b se convierten a 203.0.113.200 y 203.0.113.201.

Figura 1: Conversión Network topology with Juniper SRX devices in hub-and-spoke architecture. Sites A and B connect to one spoke, Sites C and D to another. Spokes link to a central hub via GRE+MPLS tunnels. Hub uses VRFs and NAT for IP translation. NAT de origen

Configuración

Procedimiento

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red, copie y pegue los comandos en la CLI en el nivel de jerarquía y, a continuación, ingrese commit desde el [edit] modo de configuración.

Procedimiento paso a paso

En el ejemplo siguiente es necesario navegar por varios niveles en la jerarquía de configuración.

Para configurar la asignación NAT de origen:

  1. Las VPN de capa 3 requieren una tabla VRF para distribuir rutas dentro de las redes. Cree una instancia de VRF y especifique el valor vrf.

  2. Asigne un diferenciador de ruta a la instancia de enrutamiento.

  3. Crear una política comunitaria para importar o exportar todas las rutas.

  4. Asigne una sola etiqueta VPN para todas las rutas del VRF.

  5. Cree un grupo NAT de origen.

  6. Cree un conjunto de reglas NAT de origen.

  7. Configure una regla que coincida con los paquetes y traduzca la dirección IP de origen a una dirección IP del grupo NAT de origen.

Resultados

Desde el modo de configuración, confirme la configuración introduciendo los show security nat comandos y show routing-instances . Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración en este ejemplo para corregirla.

Si ha terminado de configurar el dispositivo, ingrese commit desde el modo de configuración.

Verificación

Comprobación del uso de reglas NAT de origen
Propósito

Compruebe que hay tráfico que coincide con la regla NAT de origen.

Acción

Desde el modo operativo, ingrese el show security nat source rule all comando. En el campo Aciertos de traducción, compruebe si hay tráfico que coincida con la regla NAT de origen.

Ejemplo: configuración de TDR de destino para convertir la dirección IP pública en la única dirección IP privada de VRF de una instancia de VRF

En este ejemplo se describe cómo configurar la asignación NAT de destino de una dirección IP pública a la dirección privada del VRF único para dirigir los paquetes a la instancia de VRF correcta.

Requisitos

Visión general

La NAT de destino es la traducción de la dirección IP de destino de un paquete que ingresa al dispositivo de Juniper Networks. La TDR de destino se utiliza para redirigir el tráfico destinado a un host virtual (identificado por la dirección IP de destino original) al host real (identificado por la dirección IP de destino traducida).

En este ejemplo, se configura un firewall con NAT de destino para convertir una dirección IP pública en la dirección IP privada VRF de una instancia VRF. La dirección IP pública se puede configurar por instancia de VRF. En la figura 2, el firewall está configurado con dos instancias de VRF, VRF-A y VRF-b. El firewall convierte la dirección IP pública en una dirección IP privada de una instancia de VRF.

Figura 2: TDR Network diagram showing SRX Series devices: Hub with NAT, VRF-a, VRF-b connects to internet; GRE+MPLS Tunnel links to Spoke, which connects to Site A and Site B. IP translation: 203.0.113.200 to 192.168.1.200; 203.0.113.201 to 192.168.1.201. de destino

Configuración

Procedimiento

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red, copie y pegue los comandos en la CLI en el nivel de jerarquía y, a continuación, ingrese commit desde el [edit] modo de configuración.

Procedimiento paso a paso

En el ejemplo siguiente es necesario navegar por varios niveles en la jerarquía de configuración.

Para configurar la asignación NAT de destino para un solo VRF:

  1. Las VPN de capa 3 requieren una tabla VRF para distribuir rutas dentro de las redes. Cree una instancia de VRF y especifique el valor vrf.

  2. Asigne un diferenciador de ruta a la instancia de enrutamiento.

  3. Crear una política comunitaria para importar o exportar todas las rutas.

  4. Asigne una sola etiqueta VPN para todas las rutas del VRF.

  5. Especifique un grupo de direcciones IP NAT de destino.

  6. Asigne la instancia de enrutamiento al grupo de destino.

  7. Cree un conjunto de reglas NAT de destino.

  8. Configure una regla que coincida con los paquetes y traduzca la dirección IP de destino a una dirección IP del grupo de direcciones IP NAT de destino.

Resultados

Desde el modo de configuración, confirme la configuración introduciendo los show security nat comandos y show routing-instances . Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración en este ejemplo para corregirla.

Si ha terminado de configurar el dispositivo, ingrese commit desde el modo de configuración.

Verificación

Comprobación del uso de la regla NAT de destino

Propósito

Compruebe que hay tráfico que coincida con la regla NAT de destino.

Acción

Desde el modo operativo, ingrese el show security nat destination rule all comando. En el campo Aciertos de traducción, compruebe si hay tráfico que coincida con la regla NAT de destino.

Ejemplo: configurar NAT estática para convertir la dirección IP privada de una instancia de VRF en una dirección IP pública

En este ejemplo se describe cómo configurar una asignación NAT estática de una dirección IP privada única de VRF a una dirección IP pública.

Requisitos

Comprender cómo funcionan los firewalls en una implementación de SD-WAN para NAT. Consulte Descripción general de NAT.

Visión general

En este ejemplo, se configura un firewall con NAT estática para convertir la dirección IP privada de VRF de una instancia de VRF en una dirección IP pública de una instancia de VRF. La NAT estática se puede aplicar en la NAT de origen y en la NAT de destino. En la figura 3, el firewall se configura con dos instancias de VRF, VRF-A y VFR-b. El firewall convierte la dirección IP privada de una instancia de VRF en una dirección IP pública.

Figura 3: NAT Network topology with Juniper SRX devices for NAT and GRE+MPLS tunneling: public cloud, hub with VRF-a and VRF-b, tunnels to spoke, private sites, and IP translation table. estática

Configuración

Procedimiento

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red, copie y pegue los comandos en la CLI en el nivel de jerarquía y, a continuación, ingrese commit desde el [edit] modo de configuración.

Procedimiento paso a paso

En el ejemplo siguiente es necesario navegar por varios niveles en la jerarquía de configuración.

Para configurar la asignación NAT estática para la dirección IP de un único VRF:

  1. Las VPN de capa 3 requieren una tabla VRF para distribuir rutas dentro de las redes. Cree una instancia de VRF y especifique el valor vrf.

  2. Asigne un diferenciador de ruta a la instancia de enrutamiento.

  3. Crear una política comunitaria para importar o exportar todas las rutas.

  4. Asigne una sola etiqueta VPN para todas las rutas del VRF.

  5. Cree un conjunto de reglas NAT estáticas.

  6. Configure una regla que coincida con los paquetes y traduzca la dirección de destino de los paquetes a una dirección IP privada.

Resultados

Desde el modo de configuración, confirme la configuración introduciendo los show security nat comandos y show routing-instances . Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración en este ejemplo para corregirla.

Si ha terminado de configurar el dispositivo, ingrese commit desde el modo de configuración.

Verificación

Comprobación del uso de reglas NAT estáticas

Propósito

Compruebe que haya tráfico que coincida con la regla NAT estática.

Acción

Desde el modo operativo, ingrese el show security nat static rule comando. En el campo Aciertos de traducción, compruebe si hay tráfico que coincida con la regla NAT estática.