Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

TDR para VRF Group

Descripción general

En la red SD-WAN, se utiliza TDR cuando se convierte la IP privada en un grupo de IP global en un grupo VRF. Se puede configurar un firewall utilizando el siguiente grupo VRF TDR para traducir las direcciones IP dadas que pertenecen a un grupo VRF determinado a diferentes direcciones IP que pertenecen a diferentes instancias de VRF:

  • VRF grupo destino TDR

  • TDR de origen de grupo VRF

  • TDR estático del grupo VRF

Ejemplo: Configuración de TDR de origen para convertir la dirección IP privada de un grupo VRF a la dirección IP privada de una instancia VRF diferente

En este ejemplo, se describe cómo configurar una TDR de origen entre dos redes MPLS.

Requisitos

Descripción general

La TDR de origen es la traducción de la dirección IP de origen de un paquete que sale del dispositivo de Juniper Networks. El TDR de origen se utiliza para permitir que hosts con direcciones IP privadas accedan a una red pública.

En la Figura 1, el firewall está configurado con VRF grupo vpn-A y vpn-B, los cuales están conectados a las interfaces ge-0/0/1.0 y ge-0/0/1.1 en el firewall. En el firewall del concentrador, las direcciones IP de origen 192.168.1.200 y 192.168.1.201 del grupo de VRF vpn-A y vpn-B se traducen a 203.0.113.200 y 203.0.113.201.

Figura 1: TDR de origen usando el grupo Network diagram showing SRX device with VRF, NAT, and GRE connections to Global IP Network. Traffic flows through VRF groups and MPLS labels. VRF

Configuración

Procedimiento

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red, copie y pegue los comandos en la CLI en el nivel de jerarquía y, luego, ingrese commit desde el [edit] modo de configuración.

Procedimiento paso a paso

En el ejemplo siguiente, debe explorar por varios niveles en la jerarquía de configuración.

Para configurar la asignación de TDR de origen:

  1. En las VPN de capa 3, cree un grupo VRF vpn-A con instancias VRF A1 y A2.

  2. Cree otro grupo VRF vpn-B con las instancias VRF B1 y B2.

  3. Cree un grupo de TDR de origen.

  4. Cree un conjunto de reglas TDR de origen.

  5. Configure una regla que coincida con los paquetes y traduzca la dirección IP de origen a una dirección IP del conjunto TDR de origen.

Resultados

Desde el modo de configuración, ingrese el comando para confirmar la show security nat configuración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración de este ejemplo para corregirla.

Cuando termine de configurar el dispositivo, ingrese commit desde el modo de configuración.

Verificación

Verificar el uso de reglas TDR de origen
Propósito

Compruebe que hay tráfico que coincide con la regla TDR de origen.

Acción

Desde el modo operativo, introduzca el show security nat source rule all comando. En el campo Translation hits, compruebe si hay tráfico que coincida con la regla TDR de origen.

Ejemplo: Configuración de TDR de destino para convertir la dirección IP pública de un grupo VRF a la dirección IP privada de una instancia VRF diferente

En este ejemplo, se describe cómo configurar la asignación TDR de destino de una dirección IP pública de un grupo VRF a la dirección privada del VRF único para dirigir los paquetes a la instancia de VRF correcta.

Requisitos

Descripción general

La TDR de destino es la traducción de la dirección IP de destino de un paquete que ingresa al dispositivo de Juniper Networks. La TDR de destino se utiliza para redirigir el tráfico destinado a un host virtual (identificado por la dirección IP de destino original) al host real (identificado por la dirección IP de destino traducida).

En la Figura 2, el firewall está configurado como TDR de destino para convertir de IP que pertenecen a diferentes grupos de VRF a diferentes conjuntos de IP con instancia de enrutamiento que apunta a diferente VRF. Después de la búsqueda de la regla TDR de destino, TDR actualiza la tabla de enrutamiento de destino para que apunte a la instancia VRF derecha para que el flujo realice la búsqueda de ruta de destino en la tabla derecha.

Figura 2: TDR de destino usando el grupo Network diagram showing MPLS IP networks, GRE tunnels, VRF groups, NAT, and an SRX device processing traffic between networks. Orange arrows indicate VRF-GROUP A flow; green arrows indicate VRF-GROUP B flow. VRF

Configuración

Procedimiento

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red, copie y pegue los comandos en la CLI en el nivel de jerarquía y, luego, ingrese commit desde el [edit] modo de configuración.

Procedimiento paso a paso

En el ejemplo siguiente, debe explorar por varios niveles en la jerarquía de configuración.

Para configurar la asignación de TDR de destino para un solo VRF:

  1. En las VPN de capa 3, cree un grupo VRF vpn-A con instancias VRF A1 y A2.

  2. Cree otro grupo VRF vpn-B con las instancias VRF B1 y B2.

  3. Especifique un conjunto de direcciones IP TDR de destino.

  4. Asigne la instancia de enrutamiento al grupo de destino.

  5. Cree un conjunto de reglas TDR de destino.

  6. Configure una regla que coincida con los paquetes y traduzca la dirección IP de destino a una dirección IP en el conjunto de direcciones IP TDR de destino.

Resultados

Desde el modo de configuración, ingrese el comando para confirmar la show security nat configuración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración de este ejemplo para corregirla.

Cuando termine de configurar el dispositivo, ingrese commit desde el modo de configuración.

Verificación

Verificar el uso de reglas TDR de destino

Propósito

Compruebe que hay tráfico que coincide con la regla TDR de destino.

Acción

Desde el modo operativo, introduzca el show security nat destination rule all comando. En el campo Translation hits, compruebe si hay tráfico que coincida con la regla TDR de destino.